Anydesk

Afiliado do ransomware Akira desativa EDR em ataque cibernético

Um ataque de ransomware da família Akira ocorreu em 4 de agosto, quando um hacker obteve acesso inicial a um sistema comprometido através de um dispositivo SonicWall VPN exposto, que não possuía autenticação multifator (MFA). Após duas horas do login bem-sucedido, o invasor conectou-se ao controlador de domínio via RDP, enumerou usuários e computadores do Active Directory e transferiu dados para um bucket S3 controlado pelo atacante usando ferramentas como WinRAR e s5cmd. Para manter o acesso remoto, o hacker instalou o AnyDesk e forçou o sistema a reiniciar em Modo Seguro com Rede, desativando a proteção em tempo real do Microsoft Defender e o agente da Huntress. Embora o ransomware não tenha conseguido criptografar arquivos devido a erros de memória, o atacante conseguiu roubar credenciais e dados em menos de cinco horas. A Huntress recomenda a implementação de MFA em todas as contas VPN e monitoramento de alterações na configuração de inicialização do Modo Seguro. Este incidente destaca a importância de medidas de segurança robustas, especialmente em ambientes que utilizam tecnologias amplamente adotadas no Brasil.