Akira-Ransomware umgeht EDR per abgesichertem Modus nach SonicWall-VPN-Angriff

Schritt für Schritt
So lief der Akira-Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Der Angreifer verschaffte sich über eine aus dem Internet erreichbare SonicWall SSL-VPN ohne MFA Zugang zum Netzwerk.

T1133 – External Remote Services T1110.003 – Brute Force: Password Spraying
  • Credential Spraying gegen die MFA-lose SonicWall SSL-VPN ab ca. 03:45 UTC am 4. August 2026
  • Erster erfolgreicher VPN-Login um 03:52:42 UTC
  • Kein Zero-Day und kein Exploit – Einbruch nur mit gültigen Zugangsdaten
  • Verwandter Kontext: CVE-2024-40766 (SonicOS), von CISA als aktiv ausgenutzt gelistet
PHASE 2/6 · Seitwärtsbewegung

Nach knapp zwei Stunden wechselte der Angreifer per RDP auf den zentralen Domain Controller.

T1021.001 – Remote Services: Remote Desktop Protocol
  • RDP-Zugriff (grafische Windows-Fernsteuerung) auf den Domain Controller
  • Der DC verwaltet Benutzerkonten und Rechte im gesamten Firmennetz
PHASE 3/6 · Erkundung & Sammlung

Der Angreifer las umfangreiche Active-Directory-Daten aus und archivierte gemappte Dateifreigaben.

T1087.002 – Account Discovery: Domain Account T1059.001 – PowerShell T1560.001 – Archive via Utility
  • PowerShell-Export von Benutzerlisten mit Gruppen, E-Mails, Telefonnummern, Passwort- und Anmeldezeitpunkten
  • Export von Computerlisten mit Hostnamen, Betriebssystemen und IP-Adressen
  • Archivierung gemappter Dateifreigaben mit WinRAR
PHASE 4/6 · Exfiltration

Die gesammelten Daten wurden mit s5cmd in einen vom Angreifer kontrollierten AWS-S3-Bucket kopiert.

T1567.002 – Exfiltration to Cloud Storage
  • Exfiltration per Tool s5cmd in einen kontrollierten S3-Bucket (Amazon Web Services)
  • AD-Exporte und Dateifreigaben flossen bereits vor der Verschlüsselung ab
  • Ermöglicht Double Extortion (Erpressung durch angedrohte Veröffentlichung)
PHASE 5/6 · Persistenz & Abwehrumgehung

Über einen Neustart in den abgesicherten Modus mit Netzwerk schaltete der Angreifer die Sicherheitssoftware aus.

T1219 – Remote Access Software T1562.001 – Impair Defenses: Disable or Modify Tools T1547 – Boot or Logon Autostart Execution
  • AnyDesk als Windows-Dienst installiert, auch im Safe Mode with Networking lauffähig
  • Über msconfig und Neustart erzwungener Safe Mode with Networking um 06:29:21 UTC
  • Huntress-EDR-Agent und Microsoft Defender Echtzeitschutz starteten dadurch nicht mehr
  • MITRE ATT&CK T1688 (Safe Mode Boot) – erstmals bei Akira in Huntress-Telemetrie beobachtet
PHASE 6/6 · Auswirkung

Die Akira-Verschlüsselung startete, scheiterte jedoch an Speicherfehlern im abgesicherten Modus.

T1486 – Data Encrypted for Impact
  • akira.exe startete um 06:34:29 UTC und lief in Virtual-Memory-Fehler ('Out of Virtual Memory')
  • Defender erkannte akira.exe um 07:43:50 UTC als Ransom:Win32/Akira.B!ibt, konnte sie aber nicht bereinigen
  • Quarantäne erst nach Rückkehr in den Normalmodus um 08:12:28 UTC
  • Huntress: Scheitern war Glück durch einen Angreiferfehler, keine planbare Schutzwirkung
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesem Akira-Angriff betroffen?
Betroffen sind vor allem Unternehmen, die selbst oder über ihren IT-/Hosting-Dienstleister eine aus dem Internet erreichbare SonicWall SSL-VPN betreiben – besonders wenn diese ohne durchgängige Zwei-Faktor-Authentisierung (MFA) läuft. Die Website selbst war in diesem Fall nicht der Eintrittspunkt; relevant wird der Fall, wenn im Hintergrund eine solche Fernzugangsinfrastruktur für Server-Administration oder Backups genutzt wird. Klären Sie mit Ihrer IT oder Ihrem Dienstleister, ob eine SonicWall-Firewall eine SSL-VPN anbietet und ob Management-Oberfläche oder VPN aus dem Internet erreichbar sind.
Was muss ich jetzt sofort tun?
Prüfen Sie zunächst, ob Ihre SonicWall-Fernzugänge aus dem Internet erreichbar sind und ob für die SSL-VPN durchgängig MFA aktiv ist – ein zweiter Bestätigungsschritt zusätzlich zum Passwort hätte den Einbruch verhindert. Setzen Sie zusätzlich Kontosperren (Account Lockout) gegen automatisiertes Durchprobieren von Passwörtern (Credential Spraying) und dokumentieren Sie Modell sowie exakten SonicOS-Build jeder Firewall. Prüfen Sie außerdem, ob bei einer Gen-6-zu-Gen-7-Migration lokale Konten ohne Passwort-Reset übernommen wurden.
Der Angriff ist gescheitert – bin ich also sicher?
Nein. Die Verschlüsselung misslang nur durch einen zufälligen Fehler des Angreifers (der Ransomware ging im abgesicherten Modus der Arbeitsspeicher aus), nicht durch eine Schutzmaßnahme – laut Huntress ist das kein Verteidigungsmechanismus, auf den man sich verlassen kann. Zudem waren die Active-Directory-Exporte und Dateifreigaben zu diesem Zeitpunkt bereits abgeflossen. Das ermöglicht eine Double Extortion, also Erpressung durch angedrohte Veröffentlichung gestohlener Daten – unabhängig davon, ob verschlüsselt wurde.
Warum hat meine Sicherheitssoftware (EDR/Defender) nicht geschützt?
Der Angreifer startete den Server über msconfig in den abgesicherten Modus mit Netzwerk (Safe Mode with Networking). In diesem Modus lädt Windows bewusst nur minimale Treiber und Dienste, sodass der Huntress-EDR-Agent und der Echtzeitschutz von Microsoft Defender schlicht nicht mehr starteten. Diese Technik ist im MITRE-ATT&CK-Rahmenwerk als T1688 (Safe Mode Boot) katalogisiert und war laut Huntress das erste beobachtete Beispiel bei Akira.
Muss ich die Schwachstelle CVE-2024-40766 patchen?
Huntress benennt CVE-2024-40766 nicht als Ursache des August-2026-Falls – dieser beruhte auf Credential Spraying gegen eine MFA-lose VPN. Dennoch sollten Sie diese separate, aktiv ausgenutzte Schwachstelle gegen Ihre Umgebung prüfen: Betroffen sind SonicOS-Stände bis einschließlich 5.9.2.14-12o, 6.5.4.14-109n und 7.0.1-5035. Vergleichen Sie Ihren exakten Firmwarestand mit der SonicWall-PSIRT-Beratung und dem CVE-Register.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.