O grupo de ransomware Akira, conhecido por ataques ativos na internet, tentou desativar soluções de segurança em um recente ataque. A manobra, que envolvia o modo de segurança, levou ao bloqueio do criptografador, mas os operadores conseguiram roubar dados sensíveis.
Os criminosos buscam vulnerabilidades em instâncias de VPN expostas, acessando o controlador de domínio para enumerar o Active Directory e roubar informações. Com o criptografador, eles deixam um aviso pedindo resgate em troca da chave de descriptografia e da exclusão dos dados furtados.
Segundo um relatório de pesquisadores de segurança da Huntress, o grupo tentou reiniciar o dispositivo no Modo de Segurança com Rede para desativar o antivírus e os agentes de detecção e resposta de endpoint (EDR). Essa técnica, classificada como T1688 do MITRE ATT&CK, foi usada pela primeira vez por este grupo.
Apesar de o Modo de Segurança ter cegado os controles de segurança, o ambiente restrito do sistema operacional fez com que o processo do Akira recebesse um erro de memória virtual. Isso forçou os operadores a reiniciar o sistema normalmente, momento em que o Defender detectou e isolou o criptografador.
A Huntress orienta que as empresas configurem alertas para picos de falhas de login em VPN, ativem a autenticação multifator (MFA) e implementem sistemas de gerenciamento de eventos de segurança (SIEM) para monitorar os logs de VPN e Windows.


