Akira ransomware affiliate je 4. kolovoza iskoristio izloženi SonicWall VPN bez MFA za početni pristup. Nakon uspješnog VPN prijavljivanja, napadač je putem RDP‑a pristupio kontroleru domene, prebrojao korisnike i računala iz Active Directory te se pomaknuo na aplikacijski poslužitelj. Datoteke s dijeljenim mapama arhivirao je WinRAR‑om, a zatim ih pomoću alata s5cmd prenio u S3 kantu pod kontrolom napadača, pritom instalirajući AnyDesk za daljinski pristup. Korištenjem AnyDeska prisilio je zaraženi sustav da se pokrene u Safe Modeu s mrežom, čime je onemogućio Huntressov agent i Microsoft Defenderovu zaštitu u stvarnom vremenu, što je trajalo deset minuta. Pokušaj pokretanja glavnog Akira ransomware‑a na taj način nije uspio zbog nedostatka virtualne memorije, a datoteka je konačno karantinirana tek nakon ponovnog pokretanja u normalni način, dok su napadači u manje od pet sati ukrali vjerodajnice i podatke za iznuđivanje.