SOC Prime Bias: High

18 Aug 2026 06:11 UTC

Akira Golpea el Modo Seguro: Ransomware Reiniciándose Alrededor de EDR

Author Photo
SOC Prime Team linkedin icon Seguir
Akira Golpea el Modo Seguro: Ransomware Reiniciándose Alrededor de EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un afiliado del ransomware Akira eludió las protecciones EDR reiniciando un sistema comprometido en Modo Seguro con Redes. Esta técnica deshabilitó el agente de Huntress y la protección en tiempo real de Microsoft Defender, permitiendo al atacante operar con una visibilidad significativamente reducida. Aunque la táctica anti-EDR cegó con éxito las herramientas de seguridad, el entorno de memoria restringida del Modo Seguro provocó que la ejecución del ransomware fallara debido al agotamiento de la memoria virtual.

Investigación

La investigación rastreó el acceso inicial a una pulverización de credenciales contra un VPN SSL de SonicWall que carecía de MFA. El atacante utilizó RDP para acceder a un controlador de dominio, realizó una extensa enumeración de Active Directory y exfiltró datos con WinRAR y s5cmd. Los analistas reconstruyeron la intrusión utilizando registros de VPN, modificaciones del registro que habilitaron la persistencia de AnyDesk en Modo Seguro y registros de errores del sistema que mostraban fallos de memoria durante la ejecución del ransomware.

Mitigación

Las organizaciones deben aplicar autenticación de múltiples factores (MFA) en todas las conexiones VPN y monitorear la actividad de pulverización de credenciales. Mantener la cobertura EDR en todos los puntos finales e ingresar registros de eventos de VPN y de Windows en un SIEM es esencial para la visibilidad. Los equipos de seguridad también deberían alertar sobre cambios de configuración de arranque que involucren msconfig.exe or bcdedit y monitorear reinicios inesperados en Modo Seguro.

Respuesta

Si se detecta acceso no autorizado a la VPN o pulverización de credenciales, las organizaciones deben rotar inmediatamente las credenciales afectadas de Active Directory y de la VPN. Cualquier reinicio inesperado en Modo Seguro debe tratarse como una posible intrusión y el sistema afectado debe ser aislado de inmediato. Los respondedores también deberían investigar la instalación de AnyDesk y las modificaciones del registro que involucren configuraciones del servicio SafeBoot.

Flujo de Ataque

Aún estamos actualizando esta parte.

Detecciones

Ejecución sospechosa de Bcdedit (vía cmdline)

Equipo de SOC Prime, Nate Guagenti
17 Ago 2026

Posible compresión de datos para infiltración o exfiltración (vía cmdline)

Equipo de SOC Prime
17 Ago 2026

Posible descubrimiento remoto del sistema o chequeo de conectividad (vía cmdline)

Equipo de SOC Prime
17 Ago 2026

Descubrimiento sospechoso de confianzas de dominio (vía cmdline)

Equipo de SOC Prime
17 Ago 2026

Software Alternativo de Acceso/Administración Remota (vía creación_proceso)

Equipo de SOC Prime
17 Ago 2026

IOCs (HashSha256) para detectar: Akira activa Modo Seguro: Reinicio del ransomware alrededor de EDR

Reglas de IA de SOC Prime
17 Ago 2026

IOCs (SourceIP) para detectar: Akira activa Modo Seguro: Reinicio del ransomware alrededor de EDR

Reglas de IA de SOC Prime
17 Ago 2026

IOCs (DestinationIP) para detectar: Akira activa Modo Seguro: Reinicio del ransomware alrededor de EDR

Reglas de IA de SOC Prime
17 Ago 2026

Compromiso de SonicWall VPN y AnyDesk [Registros de Seguridad de Microsoft Windows]

Reglas de IA de SOC Prime
17 Ago 2026

Detección de Posible Recolección y Exfiltración de Datos Usando WinRAR [Evento de Archivo de Windows]

Reglas de IA de SOC Prime
17 Ago 2026

Detección de Reinicio del Ransomware Akira en Modo Seguro [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
17 Ago 2026

Detección de Exploit de Modo Seguro del Ransomware Akira [Evento de Registro de Windows]

Reglas de IA de SOC Prime
17 Ago 2026

Ejecución de Simulación

Prerequisito: El chequeo Pre-vuelo de Telemetría y Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario, habiendo obtenido acceso inicial, busca recolectar información de usuarios de Active Directory para facilitar el movimiento lateral. Ejecutan un comando para exportar listas de usuarios a un archivo llamado AdUsers.txt. Para preparar estos datos para la exfiltración a un servicio de almacenamiento en la nube, el adversario usa WinRAR.exe con argumentos específicos (a -ep1 -scul -r0 -iext -imon1) destinados a automatizar el proceso de archivado mientras minimizan la huella de metadatos. Esta actividad está diseñada para activar las detecciones de patrón específico de nombre de archivo y línea de comando de la regla.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activación de Detección de Exfiltración con WinRAR
    
    # 1. Activar 'selection_file_creation' (Identificación de Evento 11)
    Write-Output "Usuario: Admin, Grupo: Domain Admins" | Out-File -FilePath "$env:TEMPAdUsers.txt"
    Write-Host "[+] Creado AdUsers.txt en TEMP"
    
    # 2. Activar 'selection_winrar_args' (Identificación de Evento 1)
    # Nota: Esto requiere que WinRAR esté instalado en el sistema.
    $winrarPath = "C:Program FilesWinRARWinRAR.exe"
    if (Test-Path $winrarPath) {
        $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt"
        Start-Process -FilePath $winrarPath -ArgumentList $args -Wait
        Write-Host "[+] Ejecutado WinRAR con argumentos específicos"
    } else {
        Write-Error "[!] WinRAR no se encontró en $winrarPath. Simulación incompleta."
    }
  • Comandos de Limpieza:

    # Limpieza de Artefactos de Simulación
    Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa."