Um afiliado do ransomware Akira conseguiu desativar a solução de detecção e resposta de endpoints (EDR) de um sistema comprometido usando um truque simples: reiniciar a máquina no Modo de Segurança com Rede.
O ataque ocorreu em 4 de agosto. O invasor obteve acesso inicial através de um dispositivo VPN SonicWall exposto, sem autenticação de dois fatores (MFA). Segundo a Huntress, empresa de detecção e resposta gerenciada (MDR), cerca de duas horas após o login na VPN, o atacante:
O passo decisivo: usando o AnyDesk, o atacante forçou a máquina a reiniciar no Modo de Segurança com Rede — o estado de diagnóstico do Windows que carrega apenas drivers e serviços essenciais. Nesse modo, o agente da Huntress e a proteção em tempo real do Microsoft Defender não carregam.
Por 10 minutos, o sistema ficou sem EDR funcionando e sem antivírus ativo. O atacante ainda adicionou o AnyDesk ao registro do Modo de Segurança, garantindo acesso remoto mesmo após o reboot.
O roubo de dados aconteceu, mas a criptografia falhou — o que impediu o resgate completo do ataque.