Cibersegurança

Atacantes da Akira desativam sistemas EDR por meio do modo de segurança e roubam dados sem criptografá-los

Um dos parceiros do ransomware Akira explorou um dispositivo SonicWall VPN exposto e sem autenticação multifator para acessar a rede da vítima e, em seguida, desativou as ferramentas de proteção reiniciando o sistema no modo de segurança. Os invasores conseguiram roubar dados e credenciais em menos de cinco horas, mas a carga do ransomware não conseguiu criptografar os arquivos devido a erros relacionados à memória.

2026-08-13
4 min de leitura
7 visualizações
فريق تحرير certi.news
Atacantes da Akira desativam sistemas EDR por meio do modo de segurança e roubam dados sem criptografá-los

Um dos parceiros do ransomware Akira conseguiu desativar a solução de detecção e resposta para endpoints (EDR) em um sistema comprometido ao reiniciar o dispositivo no «modo de segurança com rede», antes de roubar arquivos e credenciais do ambiente-alvo. O ataque ocorreu em 4 de agosto, depois que o invasor obteve acesso inicial por meio de um dispositivo SonicWall VPN exposto que não estava protegido por autenticação multifator.

A empresa Huntress, especializada em serviços gerenciados de detecção e resposta, afirmou que o invasor se conectou ao controlador de domínio por meio do protocolo de área de trabalho remota (RDP) cerca de duas horas depois de fazer login com sucesso na rede privada virtual. Em seguida, realizou um inventário dos usuários e computadores no Active Directory e depois se moveu para um servidor de aplicativos.

Sequência da invasão e roubo de dados

Os invasores usaram a ferramenta WinRAR para arquivar os compartilhamentos de arquivos relacionados e, depois, utilizaram a ferramenta de linha de comando s5cmd para enviar os dados roubados a um bucket S3 sob seu controle. Eles também instalaram o AnyDesk para fornecer acesso remoto ao dispositivo comprometido.

Em uma etapa posterior, os invasores usaram o AnyDesk para forçar o dispositivo a inicializar no modo de segurança com rede, o que desativou o agente da Huntress e a proteção em tempo real do Microsoft Defender. Nesse modo, o Windows é iniciado usando um conjunto limitado de drivers e serviços, o que normalmente impede o carregamento de muitos softwares e serviços de terceiros.

Segundo a Huntress, o dispositivo permaneceu por 10 minutos sem um EDR ativo, enquanto a proteção em tempo real do antivírus não conseguia funcionar. Para manter o acesso remoto após a reinicialização, os invasores adicionaram o AnyDesk ao registro do Windows referente aos serviços do modo de segurança, fazendo com que o programa fosse iniciado automaticamente nesse modo.

Falha na criptografia não significa falha no ataque

Quando os invasores tentaram executar a carga principal do ransomware, chamada akira.exe, por meio do AnyDesk enquanto o sistema estava no modo de segurança, o processo falhou. O sistema informou pouca memória virtual, além de erros de falta de memória e erros relacionados ao PowerShell.

Uma verificação agendada do Microsoft Defender conseguiu detectar o arquivo Akira, apesar de a proteção em tempo real estar desativada no modo de segurança, mas a ferramenta não conseguiu remover o arquivo enquanto o dispositivo permanecesse nesse modo. Depois que o invasor reiniciou o sistema no modo normal, a proteção em tempo real voltou a funcionar e o Defender conseguiu colocar o arquivo em quarentena.

Apesar de os arquivos não terem sido criptografados, os operadores da Akira conseguiram roubar credenciais e arquivos para usá-los em extorsão baseada no vazamento de dados, em menos de cinco horas desde o início do acesso. A Huntress afirma que outras famílias de ransomware, incluindo Snatch e AvosLocker, usam essa técnica há anos, mas que esse incidente foi a primeira vez que a empresa observou seu uso em um ataque da Akira.

Recomendações para monitorar a técnica

A Huntress recomenda que as organizações adotem as seguintes medidas:

  • Adicionar autenticação multifator a todas as contas de VPN.
  • Implementar mecanismos para detectar tentativas de pulverização de senhas.
  • Monitorar alterações nas configurações de inicialização do modo de segurança.
  • Monitorar a adição de ferramentas de acesso remoto ao registro de serviços do modo de segurança.

O incidente destaca que a desativação da criptografia não elimina o impacto de uma invasão por ransomware; os invasores podem continuar roubando arquivos e credenciais mesmo quando a carga principal falha em executar o processo de criptografia.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias