← Todos os guias Ransomware Akira desativa proteção do Windows usando Modo de Segurança
Notícias

Ransomware Akira desativa proteção do Windows usando Modo de Segurança

Atualizado em 16/08/2026 · Leitura de ~2 min
Afiliado do grupo reiniciou o sistema em Modo de Segurança com Rede para cegar o antivírus e o EDR, roubou dados, mas falhou na criptografia.

Um afiliado do ransomware Akira conseguiu desativar a solução de detecção e resposta de endpoints (EDR) de um sistema comprometido usando um truque simples: reiniciar a máquina no Modo de Segurança com Rede.

Como o ataque aconteceu

O ataque ocorreu em 4 de agosto. O invasor obteve acesso inicial através de um dispositivo VPN SonicWall exposto, sem autenticação de dois fatores (MFA). Segundo a Huntress, empresa de detecção e resposta gerenciada (MDR), cerca de duas horas após o login na VPN, o atacante:

  1. Conectou-se ao controlador de domínio via RDP
  2. Mapeou usuários e computadores do Active Directory
  3. Movimentou-se para um servidor de aplicações
  4. Usou o WinRAR para arquivar compartilhamentos de arquivos
  5. Usou a ferramenta s5cmd para enviar os dados roubados a um bucket S3 controlado por ele
  6. Instalou o AnyDesk para acesso remoto

O truque do Modo de Segurança

O passo decisivo: usando o AnyDesk, o atacante forçou a máquina a reiniciar no Modo de Segurança com Rede — o estado de diagnóstico do Windows que carrega apenas drivers e serviços essenciais. Nesse modo, o agente da Huntress e a proteção em tempo real do Microsoft Defender não carregam.

Por 10 minutos, o sistema ficou sem EDR funcionando e sem antivírus ativo. O atacante ainda adicionou o AnyDesk ao registro do Modo de Segurança, garantindo acesso remoto mesmo após o reboot.

O roubo de dados aconteceu, mas a criptografia falhou — o que impediu o resgate completo do ataque.

💡 Lições práticas: ative o MFA em qualquer VPN e acesso remoto — este ataque inteiro começou por um login sem autenticação em duas etapas. E para usuários domésticos: o Modo de Segurança também pode ser usado por malware para se esconder; se seu PC reinicia sozinho em modo de segurança, é sinal de alerta.
💡 Não resolveu? Procure outro guia na busca ou descreva o problema nos comentários (em breve).