fidyeyazilim.com
Teknik Araştırma

Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı

Huntress tarafından incelenen Akira vakasında saldırganlar MFA uygulanmayan VPN hesabından giriş yaptı, Active Directory'yi keşfetti ve veri çaldı. Ransomware deployment öncesinde sistemi Safe Mode ile yeniden başlatarak EDR ve Defender real-time protection'ı devre dışı bıraktılar.

Yayın Tarihi: 08 Eylül 2026 · Son Güncelleme: 08 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

Huntress tarafından incelenen bir Akira ransomware vakası, endpoint güvenlik ürününün kurulu olmasının tek başına ransomware'ı engellemek için yeterli olmadığını gösteren dikkat çekici bir saldırı zinciri ortaya koydu.

Saldırganlar MFA uygulanmayan bir SonicWall SSL VPN hesabını ele geçirdikten sonra Active Directory ortamını keşfetti, veri exfiltration gerçekleştirdi ve ransomware deployment öncesinde Windows'u Safe Mode with Networking modunda yeniden başlattı.

Bu işlem sırasında hem üçüncü taraf EDR agent'ı hem de Microsoft Defender real-time protection çalışamaz hale geldi.

Ne Oldu?

4 Ağustos'ta SonicWall SSL VPN üzerinde çok sayıda kullanıcı adına karşı başarısız login girişimleri görüldü.

Yaklaşık yedi dakika sonra saldırgan geçerli bir kullanıcı hesabıyla VPN'e giriş yapmayı başardı.

Kritik nokta, hesabın MFA ile korunmamasıydı.

Yaklaşık iki saat sonra saldırgan Domain Controller'a RDP ile bağlandı ve PowerShell kullanarak AD kullanıcıları ve bilgisayarları hakkında kapsamlı bilgi topladı.

File share'ler daha sonra WinRAR ile archive edildi ve s5cmd kullanılarak S3 storage'a gönderildi.

Dolayısıyla ransomware encryptor çalıştırılmadan önce veri hırsızlığı gerçekleşmişti.

Safe Mode Neden Kullanıldı?

Saldırgan msconfig.exe üzerinden sistemi Safe Mode with Networking modunda yeniden başlattı.

Safe Mode üçüncü taraf servislerin büyük bölümünü çalıştırmadığından Huntress agent'ı başlamadı. Windows Defender real-time protection da çalışamadı.

Saldırgan AnyDesk bağlantısını korumak için AnyDesk servisini Safe Mode servis listesine ayrıca eklemişti.

Bu davranış MITRE ATT&CK T1688 — Impair Defenses: Safe Mode Boot ile uyumludur.

Encryptor da Sorun Yaşadı

Bu vakada Safe Mode saldırgan açısından beklenmedik sonuç doğurdu.

Akira encryptor çalıştırıldıktan kısa süre sonra sistem virtual-memory hataları üretmeye başladı ve encryption başarıyla tamamlanamadı.

Bu durum bir security control değildir.

Farklı memory konfigürasyonlarında veya değiştirilmiş bir ransomware sürümünde sonuç farklı olabilir.

Ayrıca encryption başarısız olsa bile saldırgan daha önce credential ve kurumsal verileri dışarı çıkarmıştı.

Neden Önemli?

Olay beş ayrı kontrol alanının önemini gösteriyor:

  • VPN MFA
  • identity security
  • Active Directory monitoring
  • exfiltration detection
  • EDR resilience

Encryptor'ın engellenmesi saldırının engellendiği anlamına gelmeyebilir.

BT Ekipleri Neyi Kontrol Etmeli?

  • Tüm VPN hesaplarında MFA zorunlu olsun.
  • Çok sayıda başarısız VPN login sonrası başarılı login'i correlate edin.
  • msconfig.exe ve bcdedit.exe boot configuration değişikliklerini izleyin.
  • SAFEBOOT option içeren Windows boot event'lerini izleyin.
  • Security service'lerinin toplu şekilde durmasını alarm haline getirin.
  • SafeBoot registry alanlarına yeni servis eklenmesini izleyin.
  • Domain Controller'larda interactive RDP erişimini sınırlandırın.
  • Encryption olmadan gerçekleşen veri hırsızlığını da ransomware incident olarak ele alın.

Kaynaklar

  • Huntress — “Akira Hits Safe Mode: Ransomware Rebooting Around EDR”
AkiraEDRSafe ModeMFAVPNActive Directoryransomware

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Ransomware Grubu

Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı

Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.

DeadLock
08 Eylül 20263 dk okuma1 kaynak
Zafiyet

INC Ransom, SonicWall SMA1000 Açıklarını İlk Erişim İçin Kullanıyor

SonicWall SMA1000 ürün ailesindeki CVE-2026-15409 ve CVE-2026-15410 açıkları aktif olarak istismar ediliyor. Araştırmalar exploit zincirinin INC Ransom tarafından root erişimi, persistence ve iç ağa geçiş için kullanılabildiğini gösteriyor.

INC Ransom
08 Eylül 20263 dk okuma2 kaynak
Ransomware Grubu

100'den Fazla Vakadan Qilin Ransomware'ın Operasyon Modeli

Arete'nin Qilin araştırması 100'den fazla incident-response vakasından elde edilen operasyonel veriyi malware analiziyle birleştiriyor. Bulgular edge-device exploitation, legitimate credential abuse, remote-management araçları ve recovery sistemlerinin hedeflenmesini öne çıkarıyor.

Qilin
08 Eylül 20263 dk okuma1 kaynak