AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**Afiliado de Akira ransomware desactiva EDR reiniciando sistemas comprometidos en Modo Seguro con Red**

### 1. Introducción

Durante las últimas semanas, los equipos de respuesta a incidentes han detectado una sofisticada táctica empleada por afiliados del ransomware Akira para evadir las soluciones de detección y respuesta en endpoints (EDR). Aprovechando el Modo Seguro con Red de Windows, los atacantes consiguen desactivar mecanismos de defensa críticos, facilitando la ejecución y propagación del ransomware en entornos corporativos. Este artículo analiza en detalle el modus operandi observado, los riesgos para las organizaciones y las mejores prácticas para mitigar este tipo de ataques.

### 2. Contexto del Incidente o Vulnerabilidad

El ransomware Akira, activo desde principios de 2023, ha incrementado su actividad hasta situarse entre las principales amenazas de ransomware a nivel global. En los últimos incidentes investigados, un afiliado de Akira logró comprometer sistemas Windows en entornos empresariales, deshabilitando soluciones EDR críticas mediante el reinicio de los sistemas en Modo Seguro con Red. Esta táctica permite que el ransomware se ejecute sin ser detectado, ya que muchas soluciones de seguridad no cargan en este modo operativo.

Según datos de BleepingComputer y reportes de las principales firmas de ciberseguridad, la campaña afectó principalmente a empresas del sector industrial, legal y de servicios, con un rango de versiones de Windows afectadas que abarca desde Windows 10 hasta Windows Server 2022.

### 3. Detalles Técnicos

#### CVE y vectores de ataque

Actualmente, no existe un CVE específico asignado a la táctica de reinicio en Modo Seguro, ya que aprovecha una funcionalidad legítima del sistema operativo. Sin embargo, los atacantes obtienen acceso inicial mediante técnicas de phishing, explotación de servicios expuestos (RDP, SMB), o aprovechando vulnerabilidades conocidas como CVE-2023-23397 (relacionada con Microsoft Outlook) y CVE-2022-30190 (Follina). Una vez dentro, escalan privilegios y ejecutan comandos que reinician la máquina en Modo Seguro con parámetros de red habilitados.

#### TTP según MITRE ATT&CK

– **T1562.009**: Impair Defenses: Safe Mode Boot
– **T1078**: Valid Accounts
– **T1059**: Command and Scripting Interpreter
– **T1204**: User Execution

#### Indicadores de Compromiso (IoC)

– Creación/Modificación de claves de registro para configurar el arranque en Modo Seguro:
– `HKLMSYSTEMCurrentControlSetControlSafeBootNetwork`
– Ejecución de comandos como:
– `bcdedit /set {current} safeboot network`
– Presencia de herramientas de post-explotación (Cobalt Strike, Metasploit) y scripts personalizados para automatizar el proceso.
– Logs que muestran reinicios inesperados seguidos de ausencia de procesos EDR.

#### Herramientas y Frameworks identificados

En las investigaciones forenses se detectó el uso de frameworks como Cobalt Strike y Metasploit para la persistencia y el movimiento lateral, así como scripts PowerShell y batch para automatizar el cambio de modo de arranque y posterior despliegue del payload de Akira.

### 4. Impacto y Riesgos

El impacto de esta técnica es especialmente crítico en entornos donde la gestión centralizada de endpoints depende en gran medida de soluciones EDR. La desactivación de estas herramientas deja a los sistemas sin visibilidad ni capacidad de respuesta frente a la ejecución del ransomware. Según estimaciones del sector, el coste medio de recuperación tras un incidente de ransomware en Europa supera los 1,85 millones de euros, cifra que aumenta en un 30% cuando los atacantes consiguen deshabilitar los mecanismos de defensa.

Además, la exposición a fugas de información puede suponer cuantiosas multas bajo el Reglamento General de Protección de Datos (GDPR), y las organizaciones críticas quedan expuestas a sanciones adicionales conforme a la directiva NIS2.

### 5. Medidas de Mitigación y Recomendaciones

– **Restricción del uso de Modo Seguro**: Implementar políticas de grupo (GPO) para impedir que usuarios no autorizados reinicien equipos en Modo Seguro.
– **Monitorización de eventos de arranque**: Configurar soluciones SIEM para alertar sobre reinicios y cambios en las claves de registro relacionadas con Safe Mode.
– **Endurecimiento de cuentas privilegiadas**: Auditoría y reducción de cuentas con permisos de administrador local.
– **Actualización y parcheo constante**: Priorizar actualizaciones para servicios expuestos y aplicaciones vulnerables.
– **EDR con protección persistente**: Valorar soluciones EDR que mantengan protección incluso en Modo Seguro o dispongan de mecanismos de auto-recuperación.
– **Simulación de ataques (Red/Blue Team)**: Realizar ejercicios periódicos para evaluar la respuesta ante técnicas de evasión avanzadas.

### 6. Opinión de Expertos

Expertos del sector, como Jaime Blasco (CISO en Devo) y miembros de S21sec, destacan que la manipulación del Modo Seguro es una técnica en auge entre grupos de ransomware, dada la creciente sofisticación de las soluciones EDR. “Las organizaciones deben asumir que los atacantes buscan activamente vías para desactivar nuestras defensas; por ello, la monitorización de eventos anómalos de arranque y la segmentación de privilegios son medidas esenciales”, afirma Blasco.

### 7. Implicaciones para Empresas y Usuarios

Para las empresas, este vector representa una amenaza directa a la continuidad de negocio, dado que puede dejar completamente inoperativos los sistemas críticos. Los usuarios finales, especialmente aquellos con privilegios elevados, deben ser formados para identificar intentos de phishing y no compartir credenciales. Además, los departamentos de TI deben revisar la configuración de sus soluciones de seguridad y reforzar la monitorización ante técnicas de evasión.

### 8. Conclusiones

La táctica empleada por afiliados del ransomware Akira, consistente en desactivar EDR mediante el arranque en Modo Seguro con Red, pone de manifiesto la continua evolución del ecosistema de amenazas y la necesidad de adaptar las defensas corporativas. La combinación de medidas técnicas, auditoría de privilegios y formación de usuarios resulta esencial para minimizar el riesgo de incidentes de este tipo.

(Fuente: www.bleepingcomputer.com)