Afiliado do ransomware Akira desativa EDR em ataque cibernético

Um ataque de ransomware da família Akira ocorreu em 4 de agosto, quando um hacker obteve acesso inicial a um sistema comprometido através de um dispositivo SonicWall VPN exposto, que não possuía autenticação multifator (MFA). Após duas horas do login bem-sucedido, o invasor conectou-se ao controlador de domínio via RDP, enumerou usuários e computadores do Active Directory e transferiu dados para um bucket S3 controlado pelo atacante usando ferramentas como WinRAR e s5cmd. Para manter o acesso remoto, o hacker instalou o AnyDesk e forçou o sistema a reiniciar em Modo Seguro com Rede, desativando a proteção em tempo real do Microsoft Defender e o agente da Huntress. Embora o ransomware não tenha conseguido criptografar arquivos devido a erros de memória, o atacante conseguiu roubar credenciais e dados em menos de cinco horas. A Huntress recomenda a implementação de MFA em todas as contas VPN e monitoramento de alterações na configuração de inicialização do Modo Seguro. Este incidente destaca a importância de medidas de segurança robustas, especialmente em ambientes que utilizam tecnologias amplamente adotadas no Brasil.

Fonte: https://www.bleepingcomputer.com/news/security/akira-hackers-disable-edr-with-safe-mode-steal-data-but-fail-to-encrypt/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
13/08/2026 • Risco: ALTO
RANSOMWARE

Afiliado do ransomware Akira desativa EDR em ataque cibernético

RESUMO EXECUTIVO
O ataque do ransomware Akira destaca a necessidade urgente de implementar MFA e monitorar configurações de segurança. A exploração de dispositivos VPN expostos e a manipulação do Modo Seguro são táticas que podem comprometer a segurança de dados sensíveis, exigindo atenção especial dos líderes de segurança.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras significativas devido ao roubo de dados e interrupções operacionais.
Operacional
Roubo de credenciais e dados em menos de cinco horas.
Setores vulneráveis
['Tecnologia da Informação', 'Serviços Financeiros', 'Saúde']

📊 INDICADORES CHAVE

O ataque foi realizado em menos de cinco horas. Indicador
O atacante conseguiu roubar dados e credenciais em 10 minutos de Modo Seguro. Contexto BR
A proteção em tempo real do Defender foi desativada durante o Modo Seguro. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar a configuração de MFA em todas as contas VPN.
2 Implementar monitoramento de alterações na configuração do Modo Seguro.
3 Monitorar continuamente o uso de ferramentas de acesso remoto como AnyDesk.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a vulnerabilidade de sistemas críticos e a possibilidade de exploração de credenciais válidas, que reduzem drasticamente a eficácia das defesas.

⚖️ COMPLIANCE

Implicações para a LGPD, especialmente em relação ao tratamento de dados pessoais.
Status
mitigado
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).