Sábado, 29 de agosto de 2026

O AGENTICO

o futuro da IA, todo dia, num clique

Voltarver como story →

Akira ransomware contorna EDR via Modo de Segurança, mas criptografador falha

2 fontesdesde 17 de agosto de 20262 artigos

Um ataque do grupo Akira usou o Modo de Segurança com Rede para desativar ferramentas de segurança, mas essa mesma estratégia causou a falha do próprio criptografador por erro de memória. Apesar do revés, os invasores conseguiram exfiltrar dados sensíveis e o Windows Defender posteriormente colocou o payload em quarentena. A Huntress divulgou recomendações para mitigar ataques semelhantes, incluindo MFA e monitoramento do Modo de Segurança.

Resumo

  • Akira usou o Modo de Segurança com Rede para contornar EDR, mas o criptografador falhou devido a erro de memória virtual.

    Demonstra que uma tentativa de desativar defesas pode ser revertida, pois o próprio malware quebrou, impedindo a criptografia.

  • O ataque começou com acesso a uma VPN SonicWall sem MFA, obtido por pulverização de credenciais.

    Evidencia um vetor comum em ataques de ransomware: exposição de VPN sem autenticação multifator.

  • Os invasores adicionaram o AnyDesk ao registro do Modo de Segurança para manter acesso remoto após a reinicialização.

    Mostra uma técnica de persistência avançada, permitindo que o atacante mantenha acesso mesmo com a reinicialização.

  • Após a falha do criptografador, o Windows Defender identificou e colocou o payload em quarentena.

    Indica que mesmo após a tentativa de desativar as defesas, a ferramenta nativa do Windows conseguiu neutralizar a ameaça.

  • A despeito da falha na criptografia, os invasores conseguiram exfiltrar dados sensíveis antes da tentativa de extorsão.

    Ressalta que a exfiltração ocorreu anteriormente, tornando o ataque lucrativo mesmo sem criptografar os arquivos.

  • A Huntress recomenda alertas de brute-force em VPN, adoção de MFA, logging SIEM e monitoramento do Modo de Segurança.

    Orientações práticas para administradores de rede mitigarem ataques semelhantes, com foco em detecção e prevenção.

Citações

  • After gaining access via an exposed SonicWall VPN, an Akira affiliate rebooted the victim host into Safe Mode with Networking to defeat EDR, a first for this ransomware variant in our telemetry.

    Huntress, empresa de segurança

Todo dia, só o que dois veículos independentes confirmaram — no seu feed.

Siga @oagentico →