Akira ransomware contorna EDR via Modo de Segurança, mas criptografador falha

17 de agosto de 2026 · 2 fontes independentes

Akira usou o Modo de Segurança com Rede para contornar EDR, mas o criptografador falhou devido a erro de memória virtual.

Demonstra que uma tentativa de desativar defesas pode ser revertida, pois o próprio malware quebrou, impedindo a criptografia.

O ataque começou com acesso a uma VPN SonicWall sem MFA, obtido por pulverização de credenciais.

Evidencia um vetor comum em ataques de ransomware: exposição de VPN sem autenticação multifator.

Os invasores adicionaram o AnyDesk ao registro do Modo de Segurança para manter acesso remoto após a reinicialização.

Mostra uma técnica de persistência avançada, permitindo que o atacante mantenha acesso mesmo com a reinicialização.

Após a falha do criptografador, o Windows Defender identificou e colocou o payload em quarentena.

Indica que mesmo após a tentativa de desativar as defesas, a ferramenta nativa do Windows conseguiu neutralizar a ameaça.

A despeito da falha na criptografia, os invasores conseguiram exfiltrar dados sensíveis antes da tentativa de extorsão.

Ressalta que a exfiltração ocorreu anteriormente, tornando o ataque lucrativo mesmo sem criptografar os arquivos.

Confirmado por

  • Security Affairs
  • TechRadar
Ler no O agêntico