El 4 de agosto de 2026, un afiliado del ransomware Akira obtuvo acceso inicial a un entorno comprometido a través de un dispositivo VPN SonicWall expuesto y sin autenticación multifactor (MFA). La intrusión permitió al atacante avanzar por la red, desactivar temporalmente las defensas de seguridad y extraer información, aunque el intento de cifrar los sistemas no llegó a completarse.
Según la empresa de servicios de detección y respuesta gestionadas (MDR) Huntress, aproximadamente dos horas después de iniciar sesión correctamente en la VPN, el atacante se conectó mediante RDP al controlador de dominio. Desde allí enumeró usuarios y equipos de Active Directory y se desplazó posteriormente a un servidor de aplicaciones.
En ese servidor, los operadores utilizaron WinRAR para archivar recursos compartidos de archivos asignados. Después emplearon la herramienta de línea de comandos s5cmd para cargar los datos sustraídos en un bucket de Amazon S3 controlado por el atacante. También instalaron AnyDesk, que les proporcionó acceso remoto al equipo comprometido.
El siguiente paso consistió en forzar el arranque del sistema en el modo seguro con funciones de red mediante AnyDesk. Este estado de inicio de Windows carga un conjunto limitado de controladores y servicios, lo que normalmente impide que se ejecuten muchos programas y servicios de terceros. Durante aproximadamente diez minutos, el equipo quedó sin un EDR operativo y con la protección en tiempo real del antivirus desactivada.
Huntress indica que el atacante deshabilitó tanto su agente como la protección en tiempo real de Microsoft Defender. Además, añadió AnyDesk al registro de servicios del modo seguro de Windows para que se iniciara después del reinicio y mantuviera el acceso remoto a la máquina comprometida.
La maniobra no permitió ejecutar el componente principal del ransomware. Cuando los atacantes intentaron lanzar la carga akira.exe desde AnyDesk mientras el sistema permanecía en modo seguro, el proceso falló después de que Windows notificara que había poca memoria virtual y generara errores de falta de memoria y de PowerShell.
Un análisis programado de Defender terminó detectando el ejecutable de Akira, aunque la herramienta no pudo eliminarlo mientras el sistema continuaba en modo seguro. La cuarentena se produjo únicamente después de que el atacante reiniciara el equipo en modo normal, operación que restauró la protección en tiempo real.
A pesar de no haber cifrado los archivos, el operador consiguió robar credenciales y ficheros para utilizarlos en una extorsión basada en la amenaza de publicar los datos. Todo el proceso se desarrolló en menos de cinco horas desde el acceso inicial.
Huntress señala que otras familias de ransomware, entre ellas Snatch y AvosLocker, llevan años utilizando el arranque en modo seguro para intentar neutralizar las defensas. Sin embargo, la compañía afirma que este es el primer ataque de Akira en el que ha observado esta técnica.
Entre las medidas recomendadas por los investigadores figuran activar MFA en todas las cuentas VPN, desplegar mecanismos de detección de ataques de password spraying y vigilar los cambios en la configuración de arranque del modo seguro. También aconsejan monitorizar la incorporación de herramientas de acceso remoto al registro de servicios de ese modo de Windows.
La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/akira-hackers-disable-edr-with-safe-mode-steal-data-but-fail-to-encrypt/.
Fuente: BleepingComputer