Minacce · 45 giorni fa
La parte decisiva non è solo il reboot in Safe Mode: è che il controllo endpoint può essere portato fuori gioco prima della detonazione, lasciando visibili soprattutto i segnali di boot e di servizio. In questo caso un affiliato di Akira ha usato un accesso SonicWall, l’enumerazione di Active Directory e poi un riavvio in Safe Mode per togliere di mezzo EDR e Defender su Windows.
Huntress descrive una catena già nota per Akira, ma con una variazione utile ai difensori: Safe Mode with Networking carica solo i componenti di base di Windows e lascia fuori i prodotti di terze parti, così la protezione in tempo reale si spegne pur restando attiva la connettività. La stessa mossa sembra però aver fatto saltare il ransomware e ha lasciato artefatti di boot rilevabili da SIEM e telemetria di sistema.
Per chi difende endpoint Windows o gestisce accessi VPN SonicWall, il punto è che la finestra critica non coincide più solo con l’esecuzione del malware. Se il reboot in Safe Mode riesce, la risposta deve partire da eventi di avvio e configurazione del servizio, non soltanto dagli alert di infezione.
4 fonti che coprono questa storia
Akira ransomware reboots into Windows Safe Mode to knock EDR offline
The tactic disabled endpoint defenses as intended, but also accidentally broke the ransomware’s encryption process.
Akira hackers disable EDR with Safe Mode, steal data but fail to encrypt
An Akira ransomware affiliate disabled the endpoint detection and response (EDR) solution on a compromised system by restarting the machine into Safe Mode with Networking.
Akira Affiliate Crashes Ransomware After Attempting EDR Evasion
Huntress documents how a ransomware affiliate sabotaged its own attack with an anti-EDR effort
Akira Hits Safe Mode: Ransomware Rebooting Around EDR | Huntress
An Akira affiliate rebooted into Safe Mode to kill EDR and Defender, then Safe Mode broke their own ransomware.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-08-13