Un afiliado del ransomware Akira logró acceso a una red corporativa mediante una VPN sin autenticación multifactor. Sin embargo, su intento de desactivar las herramientas de seguridad reiniciando el sistema en Modo seguro terminó rompiendo su propio cifrador por falta de memoria. Huntress advierte que esta falla no debe considerarse una defensa confiable.
***
- Un afiliado de Akira accedió a una red corporativa a través de una VPN sin MFA.
- El atacante reinició el sistema en Modo seguro para desactivar defensas, pero rompió su propio cifrador por falta de memoria.
- Huntress advierte que esta falla no debe considerarse una defensa confiable y urge a activar MFA.
Un reporte de The Register documentó un incidente en el que un afiliado del ransomware Akira logró acceso a una red corporativa a través de una VPN sin autenticación multifactor (MFA).
Sin embargo, su intento por desactivar las herramientas de seguridad reiniciando el sistema en Modo seguro terminó rompiendo su propio cifrador.
Vector de acceso: una VPN sin MFA
El incidente comenzó a principios de agosto de 2026. Huntress, una firma de ciberseguridad, respondió a la intrusión y documentó cada paso del atacante.
La víctima utilizaba un dispositivo SonicWall SSL VPN. El 4 de agosto, esa VPN registró un ataque de rociado de credenciales. Se produjo una ráfaga de inicios de sesión fallidos con credenciales incorrectas.
Siete minutos después, el atacante logró autenticarse con una cuenta VPN válida. Esa cuenta no contaba con MFA activada.
James Northey, analista de operaciones de seguridad de Huntress, resaltó la importancia de activar MFA en todas las cuentas VPN.
La falta de MFA permitió al ciberdelincuente entrar sin enfrentar un segundo factor de verificación.
Este vector de acceso es común en ataques del grupo Akira.
Enumeración y exfiltración de datos
Una vez dentro, el atacante usó el Protocolo de Escritorio Remoto (RDP) para conectarse al controlador de dominio.
Ejecutó consultas a Active Directory para recolectar información completa de la red.
La enumeración incluyó un volcado de propiedades de cada usuario y cada computadora del dominio.
El afiliado de Akira se movió luego hacia el servidor de aplicaciones.
Allí descargó WinRAR y archivó recursos compartidos de archivos mapeados.
Los datos robados se enviaron a almacenamiento en la nube mediante s5cmd.
s5cmd es una utilidad rápida de transferencia para Amazon S3.
El atacante también instaló AnyDesk, configurado para iniciarse con Windows.
AnyDesk funcionó como un troyano de acceso remoto para control manual del teclado.
Además, sirvió como canal de comando y control para soltar más malware.
Entre ese malware se encontraba el binario de ransomware akira.exe.
El reinicio en Modo seguro y el error del cifrador
Aproximadamente tres horas después de la intrusión, el atacante forzó un reinicio en Modo seguro con funciones de red.
El Modo seguro solo carga controladores y servicios esenciales, bloqueando software de terceros.
Los grupos de ransomware usan esta técnica para desactivar soluciones de detección y respuesta en endpoints (EDR).
Huntress nunca había observado a Akira abusar del Modo seguro hasta este incidente.
Grupos como Snatch y AvosLocker llevan años explotando este modo de arranque.
El reinicio detuvo el agente de Huntress y deshabilitó la protección en tiempo real de Microsoft Defender.
Microsoft Defender no pudo poner en cuarentena el archivo malicioso.
El atacante logró su ventana ciega para operar sin detección.
Sin embargo, no consiguió una detonación limpia del ransomware.
Trece segundos después del reinicio, la computadora comenzó a emitir errores de memoria.
El Modo seguro arranca con memoria virtual restringida.
El cifrador no tuvo suficiente memoria para cifrar el endpoint.
El intento de sabotear las defensas terminó también saboteando el malware.
Advertencias de Huntress y recomendaciones
James Northey aclaró que este desenlace no debe considerarse una defensa práctica contra Akira.
«En última instancia, este podría ser un caso de ganar la batalla, pero no la guerra», dijo Northey.
Explicó que un host con más memoria física o un archivo de paginación más grande permitiría cifrar en Modo seguro.
Los desarrolladores de Akira podrían rediseñar el cifrador para reducir sus demandas de memoria.
También podrían hacer más confiable la secuencia de lanzamiento en Modo seguro.
Esto eliminaría la falla en futuras intrusiones.
Huntress recomienda activar MFA en cada cuenta VPN.
También sugiere alertar sobre ráfagas de inicios de sesión VPN fallidos desde una única fuente.
Las organizaciones deben vigilar cambios en la configuración de arranque y arranques en Modo seguro.
Northey mencionó la actividad de msconfig.exe y bcdedit como indicadores.
También los eventos Kernel-Boot EID 27 con opción SAFEBOOT y Kernel-General EID 12 con BootMode=2.
Se debe monitorear si los servicios de seguridad de terceros se detienen, con System EID 7036.
Finalmente, conviene observar si se agregan herramientas a la lista de servicios mínimos del Modo seguro en el registro.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Privacidad
Reconocimiento facial en vivo llega al metro de Londres y enciende alarmas de privacidad
Noticias
Microsoft corrige 421 errores y un zero-day explotado en el Patch Tuesday de agosto
Energía
Form Energy recauda USD $750 millones para baterías de hierro-aire de 100 horas
Empresas