แอฟฟิลิเอต Akira รีบูตเครื่องเข้า Safe Mode ปิด EDR — ขโมยข้อมูลสำเร็จ แต่เข้ารหัสไฟล์ไม่สำเร็จ

แอฟฟิลิเอตแรนซัมแวร์ Akira เจาะองค์กรผ่านอุปกรณ์ VPN ของ SonicWall ที่ไม่มี MFA เมื่อ 4 สิงหาคม แล้วใช้ AnyDesk บังคับเครื่องรีบูตเข้า Safe Mode with Networking เพื่อปิดเอเจนต์ EDR และการป้องกันเรียลไทม์ของ Microsoft Defender ผู้โจมตีใช้ WinRAR บีบอัดไฟล์แชร์และ s5cmd อัปโหลดขึ้น S3 ของตนเอง แต่ akira.exe กลับรันไม่สำเร็จเพราะหน่วยความจำเสมือนไม่พอ บริษัท Huntress ระบุว่าเป็นครั้งแรกที่พบเทคนิคนี้ในการโจมตีของ Akira







