Akira ransomware se autosabotea al usar Modo seguro y rompe su propio cifrador
Un afiliado del ransomware Akira logró entrar a una red corporativa mediante una VPN sin autenticación multifactor (MFA) usando un SonicWall SSL VPN. Según un reporte analizado por Huntress, el 4 de agosto la VPN registró un ataque de rociado de credenciales con múltiples inicios de sesión fallidos y, minutos después (siete), el atacante se autenticó con una cuenta válida sin MFA. Ya dentro, utilizó RDP para alcanzar el controlador de dominio, recopiló información con consultas a Active Directory y archivó recursos compartidos con WinRAR. Exfiltró datos a almacenamiento en la nube con s5cmd e instaló AnyDesk como acceso remoto y canal de mando y control, desplegando el binario akira.exe. Aproximadamente tres horas después, forzó un reinicio a Modo seguro con red, pero su cifrador se rompió por falta de memoria; Huntress advierte que no debe tomarse como defensa fiable y urge activar MFA.



/AI%20(artificial%20intelligence)/AI%20software%20engineering%20by%20Tapati%20Rinchumrus%20via%20Shutterstock.jpg)



