Akira
Alias: Akira ransomware, Akira RaaS
Date de révision du profil source: 2026-05-31
Ajout au registre de la source: 2023-04-26 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Synthèse pour la direction
Akira est une operation active de ransomware et d extorsion ou remote access, comptes valides, virtualisation, backups et vol de donnees sont centraux.
Akira doit etre traite comme un dossier d intrusion autour de la continuite d activite. Les dommages commencent souvent bien avant le chiffrement: acces valide, elevation de privileges, reconnaissance de file shares, data staging, perturbation EDR et atteinte a la capacite de restauration.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Resume executif
Akira est visible depuis 2023 comme operation de ransomware et d extorsion avec une chaine d attaque mature. Pour Amuneth, le groupe est surtout pertinent parce qu il touche exactement les points faibles qui reviennent dans beaucoup d organisations moyennes et grandes: acces VPN, equipements edge, comptes administrateurs, virtualisation, serveurs de backup et larges file shares Windows. Une revendication Akira ne doit donc pas etre lue comme une simple alerte malware. C est un signal que l acces, le vol de donnees et la recuperabilite doivent etre examines ensemble.
Pour les dirigeants, la principale lecon est que l incident ne commence pas au moment ou les fichiers sont chiffres. Dans les attaques de type Akira, la phase preparatoire est souvent decisive. L actor ou affiliate cherche un acces, comprend l environnement, eleve ses privileges, collecte des donnees et tente d affaiblir les options de defense ou de restauration. Lorsque le chiffrement devient visible, l organisation est souvent deja vulnerable au niveau de la gouvernance: des donnees peuvent avoir ete volees, la confiance dans les backups peut etre atteinte et la decision est sous pression temporelle.
L advisory CISA/FBI/NCSC-NL sur Akira decrit notamment des payloads orientes Windows et ESXi, l impairment d outils de securite et une combinaison de TTPs et d indicateurs. Akira n est donc pas seulement une menace endpoint, mais aussi une menace pour les couches serveur et la virtualisation. Un bon dossier doit donc repondre a la question de savoir si hyperviseurs, plateformes backup, consoles de gestion et privileged identity sont assez separes des routes utilisateurs et domaine normales.
Groupe et evolution
Akira est generalement decrit comme une operation ransomware financierement motivee avec des caracteristiques proches du RaaS. Les rapports publics placent le groupe dans le modele moderne d extorsion ou operators, affiliates et brokers d acces peuvent se renforcer. Le nom Akira ne dit donc pas automatiquement quel exploit ou outil exact a ete utilise. Le profil doit reconstruire par incident quel acces a vraiment ete utilise et quelle phase peut etre etayee par des preuves.
Le groupe a attire l attention par des activites contre des secteurs varies, notamment services aux entreprises, education, technologie, production, services publics et environnements proches de la sante. Cette largeur correspond au ransomware opportuniste: l actor ne cherche pas seulement des secteurs, mais surtout des organisations ou acces, volume de donnees et dependance a la restauration creent suffisamment de pression. Pour les organisations, il est donc surtout pertinent de savoir si un profil client ressemble aux cibles Akira precedentes: dependance VPN, beaucoup de donnees partagees, segmentation faible, backups centralises ou couches de virtualisation vulnerables.
Akira doit etre gere comme un profil vivant. De nouvelles revendications peuvent signaler d autres affiliates, un autre tooling ou des schemas d acces modifies. Chaque mise a jour dans ce fichier PHP doit donc mentionner source, date, confidence et phase d incident. Une courte mention de leak site est utile comme signal OSINT, mais insuffisante comme conclusion technique.
Methodes et chaine d attaque
La premiere ligne d investigation est l acces initial. Collectez les logs VPN, firewall, RDP, proxy, SSO, identity et EDR. Controlez les comptes valides, MFA faible ou absent, resets de mot de passe, nouvelles methodes MFA, impossible travel, connexions depuis des ASN inhabituels, anciens comptes de service et remote access depuis des devices unmanaged. Avec Akira, il est essentiel de ne pas filtrer l activite de login valide comme normale: un compte valide peut etre le coeur de l incident.
Apres l acces viennent discovery et elevation de privileges. Cherchez domain enumeration, share discovery, modifications de groupes admin, nouveaux administrateurs locaux, remote service creation, PowerShell, WMI, comportements proches de PsExec, sauts RDP et acces aux plateformes de gestion. Controlez tres precisement Veeam, hyperviseurs, domain controllers, file servers et gestion EDR. Lorsqu un actor comprend ou influence la capacite de restauration, la crise passe d un incident technique a un probleme de continuite.
Le vol de donnees et le staging doivent etre examines separement. Les traces pertinentes sont lectures massives de fichiers, usage d outils d archivage, repertoires temporaires de staging, gros fichiers compresses, configurations Rclone ou cloud sync, trafic sortant anormal et acces a des shares sensibles hors horaires normaux. L absence de chiffrement ne signifie pas qu il n y a pas d incident. Dans la double extorsion, le dataleak peut etre le facteur de dommage dominant.
La phase de chiffrement doit etre reliee aux phases precedentes. Etudiez ransom notes, extensions modifiees, services arretes, shadow copies supprimees, EDR tampering, batch scripts, scheduled tasks et activite sur couches ESXi ou serveur. Construisez une timeline depuis le premier login suspect jusqu a la derniere activite actor connue. Cette timeline doit montrer quels controles ont echoue: identity, patching, segmentation, EDR, logging, controle d exfiltration ou protection backup.
Schema d attaque issu de cas publics
Dans l advisory CISA/FBI/EC3/NCSC-NL, Akira est decrit comme un groupe qui touche depuis mars 2023 des organisations en Amerique du Nord, Europe et Australie. Le groupe a commence par des attaques Windows puis s est etendu a des variantes Linux/ESXi. C est important: Akira ne cherche pas seulement des postes de travail, mais des systemes capables de toucher beaucoup de serveurs a la fois.
La chaine Akira connue commence souvent par remote access ou comptes valides. Viennent ensuite discovery avec des outils comme Advanced IP Scanner, reconnaissance de domaine avec nltest et commandes net, credential access via dumps LSASS ou bases de donnees navigateur, deplacement de donnees via Rclone ou WinSCP, puis chiffrement. La lecon defensive est concrete: detecter reconnaissance reseau, credential dumping et data staging avant le lancement du locker.
Akira utilise ou abuse du tooling legitime. AnyDesk peut donner un remote access, Ngrok peut creer un tunnel vers des systemes derriere firewall, Rclone peut deplacer des donnees vers un stockage externe et WinSCP peut transferer des donnees. Ces outils ne sont pas automatiquement malveillants, mais combines a de nouveaux droits admin, activite nocturne et gros volumes de donnees, ils sont de forts signaux d alerte.
L histoire ransomware d Akira montre aussi des changements d extensions et de payloads. Les premieres variantes utilisaient notamment l extension .akira; les variantes Megazord sont associees dans le contexte CISA a .powerranges. Pour la defense, cela signifie que les extensions de fichiers sont utiles pour confirmer, mais trop tardives comme detection primaire. L organisation doit voir la phase preparatoire: VPN, discovery, credentials, staging et exfiltration.
IOCs et artefacts connus
CISA AA24-109A mentionne notamment w.exe avec SHA-256 d2fd0654710c27dcf37b6c1437880020824e161dd0bf28e3a133ed777242a0ca comme artefact ransomware Akira. C est un indicateur fichier dur issu de l advisory, surtout utile pour retro-hunting et scoping.
La meme advisory mentionne Win.exe avec SHA-256 dcfa2800754e5722acf94987bb03e814edcb9acebda37df6da1987bf48e5b05e comme encryptor Akira. Un hit sur ce fichier doit etre relie immediatement a l arbre de processus, host, contexte utilisateur et timeline.
CISA mentionne AnyDesk.exe avec SHA-256 bc747e3bf7b6e02c09f3d18bdd0e64eef62b940b2f16c9c72e647eec85cf0138 et Gcapi.dll avec SHA-256 73170761d6776c0debacfbbc61b6988cb8270a20174bf5c049768a264bb8ffaf. Cela pointe vers des artefacts remote access pertinents dans les investigations Akira.
Pour l exfiltration, CISA mentionne Rclone.exe avec SHA-256 aaa647327ba5b855bedea8e889b3fafdc05a6ca75d1cfd98869432006d6fecc9 et Winscp.rnd avec SHA-256 7d6959bb7a9482e1caa83b16ee01103d982d47c70c72fdd03708e2b7f4c552c4. Avec de tels hits, controlez toujours fichiers de configuration, destinations, command-lines et volume de donnees.
CISA mentionne aussi ipscan-3.9.1-setup.exe avec SHA-256 892405573aa34dfc49b37e4c35b655543e88ec1c5e8ffb27ab8d1bbf90fc6ae0 comme scanner reseau et winrar-x64-623.exe avec MD5 7a647af3c112ad805296a22b2a276e7c comme outil d archivage. Combine a la reconnaissance de file shares, ce sont des signaux concrets de discovery et data staging.
Victimes et contexte historique
Les revendications publiques de victimes montrent Akira chez des organisations variees. Dans ce profil, les mentions de victimes doivent servir a reconnaitre des schemas, pas a repeter des noms. Les questions pertinentes sont: quel secteur, quel pays, quelle dependance au remote access, quels types de donnees, quelle dependance backup et quelle pression de publication? Ce contexte aide a determiner si une nouvelle revendication est directement pertinente pour les clients Amuneth.
Enregistrez par victime dans la base: nom, secteur, pays, date de revendication, source URL, types de donnees mentionnes, indication de chiffrement, indication de vol de donnees, statut de publication et relation avec chaines fournisseurs. Le profil PHP decrit le groupe; la base conserve l historique. Ensemble ils donnent aux chercheurs une vue utile.
Detection et suivi
Priorisez MFA sur tous les acces remote, patching des systemes edge, restriction des comptes de service, PAM ou au minimum comptes admin separes, logging des events identity, EDR hardening, segmentation reseau, limitation des routes d administration laterales et tests de restauration simulant une compromission de domaine. Verifiez explicitement si les backups sont assez immutable ou offline pour restaurer hors du domaine compromis.
Un hit Akira dans le feed doit declencher une triage fixe: valider la source, determiner la relation victime, matcher secteur et pays, verifier l exposure technique, lancer des hunts sur acces et deplacement de donnees, et informer le management des incertitudes. Le but n est pas la panique autour du nom Akira, mais de repondre vite a la question de savoir si la meme chaine d attaque est realiste dans l organisation.
Dossier forensique approfondi
Une investigation Akira doit accorder une attention particuliere a la separation entre IT bureautique, administration serveur et plateformes de restauration. Dans beaucoup d organisations, les serveurs backup sont techniquement accessibles depuis le meme domaine ou utilisateurs et administrateurs travaillent au quotidien. Pour un actor disposant deja de credentials valides, c est attractif: l environnement backup donne des informations sur systemes critiques, retention, restore points et souvent comptes de service avec droits larges. Le rapport doit donc dire si Veeam, hyperviseurs, storage management et domain controllers etaient accessibles par la meme route d administration.
Pour remote access, l analyse doit aller au-dela de la question de savoir si MFA etait active. Controlez quelle methode MFA etait utilisee, si push fatigue etait possible, si de nouvelles methodes pouvaient etre enregistrees, si des protocoles legacy existaient et si des comptes de service avaient des exceptions. Si une attaque de type Akira commence via VPN ou edge, la faiblesse est souvent une combinaison technique et process: anciens comptes, device binding insuffisant, conditional access faible, monitoring absent et trop de confiance dans un seul resultat de login.
Le composant ESXi et virtualisation rend Akira pertinent pour l analyse de continuite. Un encryptor au niveau hyperviseur peut toucher beaucoup de serveurs virtuels a la fois. Il faut donc investiguer non seulement les logs endpoint Windows, mais aussi les actions d administration sur clusters, snapshots, datastores, interfaces de gestion et comptes qui administrent vCenter ou consoles comparables. Si ce logging n est pas disponible, le rapport doit le mentionner explicitement, car l absence de visibilite sur la virtualisation est un angle mort structurel.
Pour le vol de donnees, l enqueteur doit distinguer data discovery, staging et exfiltration. Un actor qui parcourt des shares ou cree des archives n a pas automatiquement sorti les donnees de l organisation. En meme temps, le staging est deja grave, car il montre quelles donnees etaient jugees suffisamment interessantes. Le profil doit donc placer recherches, file access, compression, trafic sortant et cloud tooling cote a cote au lieu de ne regarder que les IOCs d exfiltration connus.
Une bonne investigation Akira contient aussi des observations de restauration. Quels systemes devaient revenir en premier, quelles dependances bloquaient la restauration, quels credentials devaient etre rotes, quels backups se sont averes utilisables et quels systemes ne pouvaient plus etre consideres comme fiables? Cette information appartient au profil acteur parce qu Akira n est pas seulement une menace pour la confidentialite, mais pour la gouvernance de restauration. Une organisation qui restaure techniquement sans assainir identity et couche d administration risque un nouvel acces.
Pour les equipes SOC, les hunts Akira sont les plus utiles lorsqu elles sont traduites en queries concretes par source. Identity: nouvelle MFA, impossible travel, login depuis ASN inconnu, changement de privilege apres login. Endpoint: credential access, PowerShell, WMI, tool staging, EDR tampering. Reseau: grandes lectures SMB, volume sortant, trafic vers cloud storage. Backup: console login inattendu, modification de job, acces repository. Hyperviseur: VM stop, datastore access et login admin. Cette repartition rend le profil operationnel.
Ce qu il faut surveiller
Avec Akira, surveillez surtout les signaux autour de remote access, systemes backup et virtualisation. Sessions VPN suspectes, nouvelles methodes MFA, logins admin inhabituels, acces a Veeam ou hyperviseurs et soudaines grandes lectures de fichiers sont plus importants que le nom du binaire ransomware. Une organisation qui veut resister a Akira doit voir qui se connecte, depuis quel appareil, avec quels droits et quelles donnees sont ensuite consultees.
Les signaux d alerte incluent: login depuis pays ou ASN inconnus, usage de comptes anciens ou dormants, nouveaux administrateurs locaux, activite PowerShell ou WMI sur serveurs, acces a backup repositories, archives inconnues sur file shares, trafic de type Rclone, alertes EDR sur services arretes et actions d administration ESXi ou vCenter hors fenetres de changement normales.
Akira devient surtout dangereux lorsque l actor peut passer d un acces ordinaire a des moyens de restauration. Si serveurs backup, hyperviseurs et domain controllers sont accessibles avec les memes comptes ou depuis les memes zones reseau, l attaque devient une crise de continuite. La question principale pour les visiteurs est donc: un compte compromis peut-il aussi atteindre votre environnement de restauration?
Comment se defendre contre Akira
Commencez par remote access. Imposer MFA resistant au phishing lorsque possible, supprimer les anciens comptes VPN, limiter les comptes de service, surveiller les nouvelles inscriptions MFA et bloquer les logins depuis des lieux inhabituels. Combinez cela avec patching strict des equipements edge et regles firewall qui ne rendent pas les interfaces de gestion plus accessibles que necessaire.
Protegez la capacite de restauration comme un joyau critique. Utilisez des comptes d administration separes pour backups et virtualisation, limitez l acces a Veeam, ESXi, Hyper-V et storage management, centralisez les logs et testez la restauration lorsque le domaine primaire n est plus fiable. Les backups immutable ou offline n ont de valeur que si la restauration a vraiment ete exercee.
Orientez la detection sur le comportement: changements de privileges, mouvement lateral, acces massif aux fichiers, compression, data staging, uploads cloud, EDR tampering et actions hyperviseur. Une bonne defense contre Akira voit l attaque avant que le chiffrement soit visible. Si la detection ne declenche qu aux fichiers chiffres, il est trop tard pour le vol de donnees et la gouvernance de restauration.
Schema de victimes et lecons
Les revendications publiques Akira touchent des secteurs varies, notamment services, education, technologie, production et organisations publiques. La lecon commune n est pas un secteur specifique, mais la dependance au remote access, a de grands jeux de donnees partages et a des environnements de restauration insuffisamment separes du domaine normal.
Pour les organisations avec beaucoup de serveurs virtuels, la principale lecon est qu un ransomware au niveau serveur ou hyperviseur peut toucher une grande partie de l environnement a la fois. Une approche endpoint simple est alors insuffisante. Les visiteurs doivent verifier si administration hyperviseur, backups et privileged identity sont proteges et surveilles separement.
Lorsqu une revendication Akira apparait dans votre secteur, ne l utilisez pas comme raison de paniquer mais comme checklist: VPN et MFA sont-ils corrects, les backups sont-ils separes, les file shares sont-ils surveilles, le data staging est-il visible et la restauration a-t-elle ete testee? Ce sont les points sur lesquels une organisation peut reellement se defendre.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| sha256 | d2fd0654710c27dcf37b6c1437880020824e161dd0bf28e3a133ed777242a0ca | CISA AA24-109A | w.exe Akira ransomware |
| sha256 | dcfa2800754e5722acf94987bb03e814edcb9acebda37df6da1987bf48e5b05e | CISA AA24-109A | Win.exe Akira encryptor |
| sha256 | bc747e3bf7b6e02c09f3d18bdd0e64eef62b940b2f16c9c72e647eec85cf0138 | CISA AA24-109A | AnyDesk.exe remote-access artefact |
| sha256 | aaa647327ba5b855bedea8e889b3fafdc05a6ca75d1cfd98869432006d6fecc9 | CISA AA24-109A | Rclone.exe exfiltration tool |
| sha256 | 892405573aa34dfc49b37e4c35b655543e88ec1c5e8ffb27ab8d1bbf90fc6ae0 | CISA AA24-109A | ipscan-3.9.1-setup.exe network scanner |
| extension | .akira / .powerranges | CISA AA24-109A | Observed encrypted-file extensions across Akira/Megazord variants |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.