勒索軟體攻擊現在不只是在想辦法「躲過 EDR」,而是直接想辦法讓 EDR 根本無法啟動。
資安公司 Huntress 近日揭露一起 Akira 勒索軟體攻擊事件。攻擊者成功入侵企業 VPN、竊取內部資料後,進一步利用 Windows「安全模式(Safe Mode)」讓 EDR 與防毒軟體暫時失效。
但這場攻擊最後卻出現意外轉折——攻擊者雖然成功讓資安防線「失明」,卻也因為進入安全模式,導致 Akira 勒索程式無法正常執行,最終未能完成檔案加密。
沒有 MFA 的 VPN,成為攻擊者入口
這起攻擊發生在 8 月 4 日。
攻擊者首先透過 SonicWall SSL VPN 入侵企業網路,而該 VPN 沒有啟用多因素驗證(MFA)。取得帳號後,攻擊者進一步透過 RDP 登入網域控制站,開始盤點企業內部的使用者與電腦。
接著,攻擊者移動到應用程式伺服器,開始大量收集檔案。
他們使用 WinRAR 將共享資料夾中的檔案打包,再透過 s5cmd 將資料上傳到攻擊者控制的 S3 雲端儲存空間,同時安裝 AnyDesk,確保自己可以持續遠端控制受害主機。
也就是說,在勒索軟體真正出現之前,企業資料其實已經先被偷走了。
這正是目前勒索軟體常見的「雙重勒索」模式:先偷資料,再加密系統,最後以公開外洩資料作為威脅,逼迫企業支付贖金。
最關鍵的一步:重開機進入 Safe Mode
完成資料竊取後,攻擊者開始準備執行 Akira 勒索軟體。不過,他們並沒有直接啟動勒索程式,而是先利用 msconfig.exe,將受害主機設定為重新啟動至 Safe Mode with Networking(具網路功能的安全模式)。
這一步的目的,是利用 Safe Mode 的特性降低資安軟體的防護能力。Windows 進入安全模式後,只會載入必要的系統元件與服務,大部分第三方軟體與服務都不會正常啟動。
結果就是,EDR 無法啟動,Microsoft Defender 的即時防護也隨之失效。
Huntress 指出,在這段 Safe Mode 期間,受害主機幾乎處於「EDR 沒有運作、防毒也無法即時攔截威脅」的狀態。
不僅如此,攻擊者還進一步修改 Windows Registry,將 AnyDesk 加入 Safe Mode 的相關設定,確保即使系統進入安全模式,自己仍能透過遠端連線持續控制主機。

簡單來說,攻擊者試圖打造一個對自己非常有利的環境:
讓資安防護暫時失效,但駭客的遠端控制仍然維持運作。
這類利用 Safe Mode 來削弱防禦的技巧,其實並不是第一次出現。MITRE ATT&CK 已將其列為 T1688「Impair Defenses: Safe Mode Boot」,過去 Snatch、AvosLocker 等勒索軟體也曾使用類似手法。
但攻擊者沒想到:Akira 自己也跑不動了
事情就在最後一步出現轉折。
當攻擊者透過 AnyDesk 在 Safe Mode 中執行 akira.exe,準備開始加密檔案時,Akira 卻沒有成功執行。
系統出現 「Out of Virtual Memory」 錯誤,並伴隨 PowerShell 錯誤。
簡單來說:
攻擊者成功讓 EDR 失效,卻把自己的勒索程式也「卡住」了。
後來 Windows Defender 的排程掃描偵測到 Akira 執行檔。雖然 Defender 在 Safe Mode 下無法立即隔離,但當攻擊者重新開機回到正常 Windows 模式後,Defender 恢復即時防護,最終成功將 Akira 程式隔離。
因此,這次攻擊最後變成一個相當特殊的結果:
資料被偷了、帳密也被取得了,但檔案沒有被成功加密。
而從攻擊者取得初始存取權到完成資料竊取,整個過程甚至不到 5 小時。
企業不能把這次「失敗」當成安全保障
這次 Akira 沒有成功加密,並不代表這種攻擊方式不有效。
Huntress 也警告,如果受害主機擁有更多記憶體、更大的虛擬記憶體,或者未來 Akira 修改勒索程式、降低對系統資源的需求,下一次攻擊很可能就能成功完成加密。
所以真正值得企業注意的不是「Akira 這次為什麼失敗」,而是:
攻擊者已經開始把 Windows 的 Safe Mode 變成癱瘓資安防護的工具。
資安防禦不能只盯著勒索軟體
這起事件也提醒企業,防禦勒索軟體不能只等待「勒索程式出現」。
更重要的是,要在攻擊者開始準備攻擊時就發現異常。
企業應至少做到:
- VPN 全面啟用 MFA,降低帳號遭破解後直接入侵的風險。
- 監控大量 VPN 登入失敗後,短時間內出現成功登入的異常行為。
- 將 VPN、Windows Event Log 等重要紀錄集中送進 SIEM 分析。
- 監控 msconfig.exe、bcdedit 等可能造成 Safe Mode 啟動的異常操作。
- 偵測 Windows 突然進入 Safe Mode,以及 EDR、防毒服務異常停止。
- 注意 AnyDesk 等遠端控制工具突然出現在企業環境中的情況。
- 監控是否有工具被加入 Safe Mode 的 Registry 設定。
這起事件最值得企業記住的一句話是:
勒索軟體攻擊者不一定要先攻破 EDR,他們可能會想辦法讓 EDR 根本沒有機會啟動。
這次 Akira 因為系統記憶體問題「自己卡住」,受害企業算是逃過一劫。但下一次,攻擊者可能就不會再犯同樣的錯誤。
對企業而言,真正的防線不是期待勒索軟體失敗,而是在攻擊者關掉防禦之前,就先發現他已經進來了。