अकीरा रैनसमवेयर हमलावरों ने विंडोज 'सेफ मोड' का फायदा उठाकर सुरक्षा सॉफ्टवेयर को चकमा दिया और डेटा चोरी किया। हालांकि, वे फाइलों को एन्क्रिप्ट करने में विफल रहे, लेकिन डेटा एक्सटॉर्शन में सफल रहे।
मुख्य बातें
- हैकर्स ने बिना MFA वाले SonicWall VPN का उपयोग करके सिस्टम में प्रवेश किया।
- विंडोज 'सेफ मोड' का उपयोग करके EDR और Microsoft Defender को निष्क्रिय किया गया।
- डेटा चोरी करने में सफल रहे, लेकिन रैनसमवेयर पेलोड चलाने में विफल रहे।
- सुरक्षा विशेषज्ञों ने सभी VPN खातों के लिए MFA अनिवार्य करने की सलाह दी है।
साइबर सुरक्षा की दुनिया में एक चौंकाने वाला मामला सामने आया है जहाँ Akira ransomware के सहयोगियों ने विंडोज के 'सेफ मोड' (Safe Mode) का उपयोग करके सुरक्षा प्रणालियों को पूरी तरह से अंधा कर दिया। यह हमला तब हुआ जब हमलावरों ने एक असुरक्षित SonicWall VPN डिवाइस के माध्यम से नेटवर्क में प्रवेश किया, जिसमें मल्टी-फैक्टर ऑथेंटिकेशन (MFA) की कमी थी।
हमले का तरीका: सुरक्षा को कैसे चकमा दिया गया?
मैनेज्ड डिटेक्शन एंड रिस्पांस (MDR) कंपनी Huntress के अनुसार, हमलावर ने VPN लॉगिन के लगभग दो घंटे बाद डोमेन कंट्रोलर तक पहुंच बना ली। उन्होंने डेटा चोरी करने के लिए WinRAR और s5cmd टूल का उपयोग किया। सबसे खतरनाक मोड़ तब आया जब हमलावरों ने AnyDesk का उपयोग करके सिस्टम को 'सेफ मोड विद नेटवर्किंग' में रीबूट करने के लिए मजबूर किया।
सेफ मोड में, अधिकांश तीसरे पक्ष के सुरक्षा सॉफ़्टवेयर लोड नहीं होते हैं। इस दौरान लगभग 10 मिनट तक, सिस्टम का EDR और Microsoft Defender की रियल-टाइम सुरक्षा पूरी तरह से निष्क्रिय रही। हमलावरों ने AnyDesk को विंडोज के सेफ मोड रजिस्ट्री में भी जोड़ दिया ताकि रीबूट के बाद भी उनका रिमोट एक्सेस बना रहे।
BozokMedia विश्लेषण: यह क्यों मायने रखता है?
BozokMedia विश्लेषण दर्शाता है कि हमलावर अब केवल सॉफ़्टवेयर की खामियों का ही नहीं, बल्कि ऑपरेटिंग सिस्टम के बुनियादी डिफ़ॉल्ट व्यवहारों का भी फायदा उठा रहे हैं। सेफ मोड जैसी सुविधा का उपयोग करना यह साबित करता है कि पारंपरिक सुरक्षा उपकरण केवल 'नॉर्मल मोड' में ही प्रभावी होते हैं, जिससे हमलावरों को एक सुरक्षित गलियारा मिल जाता है।
'सेफ मोड का उपयोग करके सुरक्षा उपकरणों को अंधा करना रैनसमवेयर हमलों में एक खतरनाक विकास है।'
हालांकि, हमलावर पूरी तरह सफल नहीं रहे। जब उन्होंने akira.exe पेलोड चलाने की कोशिश की, तो सिस्टम में कम वर्चुअल मेमोरी के कारण एरर आ गया और रैनसमवेयर विफल रहा। अंततः, एक शेड्यूल्ड डिफेंडर स्कैन ने हमलावर की मौजूदगी का पता लगा लिया।
ऐतिहासिक पृष्ठभूमि
सेफ मोड को मूल रूप से विंडोज में समस्याओं के निदान (troubleshooting) के लिए बनाया गया था। लेकिन पिछले कुछ वर्षों में, Snatch और AvosLocker जैसे रैनसमवेयर समूहों ने इसका उपयोग सुरक्षा सॉफ्टवेयर को बायपास करने के लिए करना शुरू कर दिया है।
अक्सर पूछे जाने वाले प्रश्न (FAQ)
प्रश्न 1: अकीरा हमलावर सुरक्षा को कैसे निष्क्रिय कर पाए?
उत्तर: उन्होंने AnyDesk के माध्यम से सिस्टम को सेफ मोड में रीबूट किया, जिससे EDR और एंटी-वायरस सुरक्षा निष्क्रिय हो गई।
प्रश्न 2: इस हमले से बचने का सबसे अच्छा तरीका क्या है?
उत्तर: सभी VPN खातों पर मल्टी-फैक्टर ऑथेंटिकेशन (MFA) लागू करना और सेफ मोड में होने वाले बदलावों की निगरानी करना सबसे महत्वपूर्ण है।