Ransomware Akira desativa EDR com Modo de Segurança, mas falha na criptografia
O grupo de ransomware Akira usou um truque perigoso: reiniciou um host Windows comprometido no Modo de Segurança com Rede para desativar silenciosamente o EDR e o antivírus. O ataque começou por um VPN SonicWall exposto sem MFA e, em menos de cinco horas, os invasores já haviam se movido pela rede, roubado credenciais e enviado dados para um bucket S3.
Mas a parte da criptografia não saiu como planejado. Ao tentar executar o payload akira.exe no Modo de Segurança, o sistema estourou a memória virtual e o ataque falhou. Mesmo assim, os dados roubados seguem sendo um grande risco de extorsão — e é a primeira vez que a Huntress vê o Modo de Segurança ser usado em uma campanha do Akira. Hora de reforçar o MFA nas VPNs e monitorar alterações no registro de inicialização.