O AGENTICO
Akira ransomware contorna EDR via Modo de Segurança, mas criptografador falha
2 fontesdesde 17 de agosto de 20262 artigos
Um ataque do grupo Akira usou o Modo de Segurança com Rede para desativar ferramentas de segurança, mas essa mesma estratégia causou a falha do próprio criptografador por erro de memória. Apesar do revés, os invasores conseguiram exfiltrar dados sensíveis e o Windows Defender posteriormente colocou o payload em quarentena. A Huntress divulgou recomendações para mitigar ataques semelhantes, incluindo MFA e monitoramento do Modo de Segurança.


Resumo
Akira usou o Modo de Segurança com Rede para contornar EDR, mas o criptografador falhou devido a erro de memória virtual.
Demonstra que uma tentativa de desativar defesas pode ser revertida, pois o próprio malware quebrou, impedindo a criptografia.
O ataque começou com acesso a uma VPN SonicWall sem MFA, obtido por pulverização de credenciais.
Evidencia um vetor comum em ataques de ransomware: exposição de VPN sem autenticação multifator.
Os invasores adicionaram o AnyDesk ao registro do Modo de Segurança para manter acesso remoto após a reinicialização.
Mostra uma técnica de persistência avançada, permitindo que o atacante mantenha acesso mesmo com a reinicialização.
Após a falha do criptografador, o Windows Defender identificou e colocou o payload em quarentena.
Indica que mesmo após a tentativa de desativar as defesas, a ferramenta nativa do Windows conseguiu neutralizar a ameaça.
A despeito da falha na criptografia, os invasores conseguiram exfiltrar dados sensíveis antes da tentativa de extorsão.
Ressalta que a exfiltração ocorreu anteriormente, tornando o ataque lucrativo mesmo sem criptografar os arquivos.
A Huntress recomenda alertas de brute-force em VPN, adoção de MFA, logging SIEM e monitoramento do Modo de Segurança.
Orientações práticas para administradores de rede mitigarem ataques semelhantes, com foco em detecção e prevenção.
Citações
“After gaining access via an exposed SonicWall VPN, an Akira affiliate rebooted the victim host into Safe Mode with Networking to defeat EDR, a first for this ransomware variant in our telemetry.”
— Huntress, empresa de segurança
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.