← Alle actors

Akira

Aliassen: Akira ransomware, Akira RaaS

Beoordelingsdatum bronprofiel: 2026-05-31

Toegevoegd aan de bronregistratie: 2023-04-26 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

Akira is een actieve ransomware- en afpersingsoperatie waarbij remote access, geldige accounts, virtualisatie, back-ups en datadiefstal centraal staan.

Akira moet worden behandeld als een intrusiedossier rond bedrijfscontinuiteit. De schade ontstaat vaak al ruim voor encryptie: bij geldige toegang, privilege-opbouw, verkenning van file shares, datastaging, EDR-verstoring en aantasting van herstelcapaciteit.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Akira is sinds 2023 zichtbaar als ransomware- en afpersingsoperatie met een volwassen aanvalsketen. De groep is voor Amuneth vooral relevant omdat zij precies de zwakke plekken raakt die in veel middelgrote en grote organisaties terugkomen: VPN-toegang, edge-apparatuur, beheeraccounts, virtualisatie, back-upservers en brede Windows-fileshares. Een Akira-claim moet daarom niet worden gelezen als alleen een malwaremelding. Het is een signaal dat toegang, datadiefstal en herstelbaarheid tegelijk onderzocht moeten worden.

    Voor bestuurders is de belangrijkste les dat het incident niet begint op het moment waarop bestanden worden versleuteld. Bij Akira-achtige aanvallen is de voorbereidende fase vaak doorslaggevend. De actor of affiliate zoekt toegang, maakt de omgeving begrijpelijk, verhoogt privileges, verzamelt data en probeert verdedigings- of herstelmogelijkheden te verzwakken. Wanneer encryptie zichtbaar wordt, is de organisatie vaak al bestuurlijk kwetsbaar: er kan data zijn gestolen, back-upvertrouwen kan zijn aangetast en besluitvorming staat onder tijdsdruk.

    De CISA/FBI/NCSC-NL advisory over Akira beschrijft onder meer Windows- en ESXi-gerichte payloads, security-tool impairment en een combinatie van TTPs en indicatoren. Dat maakt Akira niet alleen een endpointdreiging, maar een dreiging voor serverlagen en virtualisatie. Een goed dossier moet daarom de vraag beantwoorden of hypervisors, back-upplatformen, beheerconsoles en privileged identity goed genoeg gescheiden zijn van normale gebruikers- en domeinroutes.

    Groepering en ontwikkeling

    Akira wordt doorgaans beschreven als financieel gemotiveerde ransomware-operatie met RaaS-achtige kenmerken. Publieke rapportages plaatsen de groep in het moderne afpersingsmodel waarin operators, affiliates en toegangsmakelaars elkaar kunnen versterken. De naam Akira zegt dus niet automatisch welke exacte exploit of tool is gebruikt. Het profiel moet per incident reconstrueren welke toegang werkelijk is gebruikt en welke fase met bewijs kan worden onderbouwd.

    De groep kreeg aandacht door activiteit tegen uiteenlopende sectoren, waaronder zakelijke dienstverlening, onderwijs, technologie, productie, publieke dienstverlening en zorgachtige omgevingen. Die breedte past bij opportunistische ransomware: de actor zoekt niet alleen sectoren, maar vooral organisaties waar toegang, datavolume en herstelafhankelijkheid voldoende druk opleveren. Voor organisaties is daarom vooral relevant of een klantprofiel lijkt op eerdere Akira-doelen: afhankelijk van VPN, veel gedeelde data, zwakke segmentatie, centraal beheerde back-ups of kwetsbare virtualisatielagen.

    Akira moet als levend profiel worden beheerd. Nieuwe claims kunnen wijzen op andere affiliates, andere tooling of gewijzigde toegangspatronen. Daarom hoort elke update in dit PHP-bestand bron, datum, confidence en incidentfase te noemen. Een korte leak-sitevermelding is nuttig als OSINT-signaal, maar niet genoeg als technische conclusie.

    Werkwijze en aanvalsketen

    De eerste onderzoekslijn is initiële toegang. Verzamel VPN-, firewall-, RDP-, proxy-, SSO-, identity- en EDR-logs. Controleer geldige accounts, zwakke of ontbrekende MFA, wachtwoordresets, nieuwe MFA-methoden, impossible travel, aanmeldingen vanaf ongebruikelijke ASN’s, oude serviceaccounts en remote access vanaf unmanaged devices. Bij Akira is het essentieel om geldige loginactiviteit niet als normaal weg te filteren: een geldig account kan de kern van het incident zijn.

    Na toegang volgt discovery en privilege-opbouw. Zoek naar domain enumeration, share discovery, wijzigingen in admin-groepen, nieuwe lokale administrators, remote service creation, PowerShell, WMI, PsExec-achtig gedrag, RDP-sprongen en toegang tot beheerplatformen. Controleer bijzonder scherp op Veeam, hypervisors, domain controllers, file servers en EDR-management. Wanneer een actor herstelcapaciteit begrijpt of beïnvloedt, verandert de crisis van een technisch incident naar een continuiteitsprobleem.

    Datadiefstal en staging moeten apart worden onderzocht. Relevante sporen zijn massale bestandslezing, gebruik van archiveringstools, tijdelijke stagingdirectories, grote compressiebestanden, Rclone- of cloudsyncconfiguraties, afwijkend uitgaand verkeer en toegang tot gevoelige shares buiten normale werktijden. De afwezigheid van encryptie betekent niet dat er geen incident is. Bij dubbele afpersing kan het datalek de dominante schadefactor zijn.

    De encryptiefase moet worden gekoppeld aan eerdere fasen. Onderzoek ransom notes, gewijzigde extensies, gestopte services, verwijderde shadow copies, EDR-tampering, batchscripts, scheduled tasks en activiteit op ESXi- of serverlagen. Maak een tijdlijn vanaf eerste verdachte login tot laatste bekende actoractiviteit. Die tijdlijn moet tonen welke controles faalden: identity, patching, segmentatie, EDR, logging, exfiltratiecontrole of back-upbescherming.

    Aanvalspatroon uit publieke cases

    Akira wordt in de CISA/FBI/EC3/NCSC-NL advisory beschreven als groep die sinds maart 2023 organisaties in Noord-Amerika, Europa en Australië raakt. De groep begon met Windows-gerichte aanvallen en breidde daarna uit naar Linux/ESXi-varianten. Dat is inhoudelijk belangrijk: Akira zoekt niet alleen werkstations, maar systemen waarmee veel servers tegelijk kunnen worden geraakt.

    De bekende Akira-keten begint vaak met remote access of geldige accounts. Daarna volgt discovery met tools zoals Advanced IP Scanner, domeinverkenning met nltest en net-commando’s, credential access via LSASS-dumps of browserdatabases, dataverplaatsing via Rclone of WinSCP, en vervolgens encryptie. De verdedigingsles is concreet: detecteer netwerkverkenning, credential dumping en datastaging voordat de locker wordt gestart.

    Akira gebruikt of misbruikt legitieme tooling. AnyDesk kan remote toegang geven, Ngrok kan een tunnel maken naar systemen achter firewalls, Rclone kan data naar externe opslag brengen en WinSCP kan data overdragen. Deze tools zijn niet automatisch kwaadaardig, maar in combinatie met nieuwe adminrechten, nachtelijke activiteit en grote datavolumes zijn ze sterke waarschuwingssignalen.

    De ransomwaregeschiedenis van Akira laat ook extensie- en payloadwisseling zien. Vroege varianten gebruikten onder meer de .akira-extensie; Megazord-varianten worden in CISA-context gekoppeld aan .powerranges. Voor verdediging betekent dit dat bestandsextensies nuttig zijn bij bevestiging, maar te laat komen als primaire detectie. De organisatie moet de voorbereidende fase zien: VPN, discovery, credentials, staging en exfiltratie.

    Bekende IOC's en artefacten

    CISA AA24-109A noemt onder meer w.exe met SHA-256 d2fd0654710c27dcf37b6c1437880020824e161dd0bf28e3a133ed777242a0ca als Akira-ransomwareartefact. Dit is een harde bestandsindicator uit de advisory en vooral nuttig voor retro-hunting en scopebepaling.

    Dezelfde advisory noemt Win.exe met SHA-256 dcfa2800754e5722acf94987bb03e814edcb9acebda37df6da1987bf48e5b05e als Akira encryptor. Een hit op dit bestand moet direct worden gekoppeld aan procesboom, host, user context en tijdlijn.

    CISA noemt AnyDesk.exe met SHA-256 bc747e3bf7b6e02c09f3d18bdd0e64eef62b940b2f16c9c72e647eec85cf0138 en Gcapi.dll met SHA-256 73170761d6776c0debacfbbc61b6988cb8270a20174bf5c049768a264bb8ffaf. Dit wijst op remote-accessartefacten die in Akira-onderzoek relevant zijn.

    Voor exfiltratie noemt CISA Rclone.exe met SHA-256 aaa647327ba5b855bedea8e889b3fafdc05a6ca75d1cfd98869432006d6fecc9 en Winscp.rnd met SHA-256 7d6959bb7a9482e1caa83b16ee01103d982d47c70c72fdd03708e2b7f4c552c4. Controleer bij zulke hits altijd configuratiebestanden, bestemmingen, command-lines en datavolume.

    CISA noemt ook ipscan-3.9.1-setup.exe met SHA-256 892405573aa34dfc49b37e4c35b655543e88ec1c5e8ffb27ab8d1bbf90fc6ae0 als netwerk scanner en winrar-x64-623.exe met MD5 7a647af3c112ad805296a22b2a276e7c als archiveringstool. In combinatie met file-shareverkenning zijn dit concrete signalen voor discovery en datastaging.

    Slachtoffers en historische context

    Publieke slachtofferclaims tonen Akira bij uiteenlopende organisaties. In dit profiel moeten slachtoffervermeldingen worden gebruikt om patronen te herkennen, niet om namen te herhalen. Relevante vragen zijn: welke sector, welk land, welke afhankelijkheid van remote access, welke datatypes, welke back-upafhankelijkheid en welke publicatiedruk? Deze context helpt om te bepalen of een nieuwe claim direct relevant is voor klanten van Amuneth.

    Leg per slachtoffer in de database vast: naam, sector, land, claimdatum, bron-URL, genoemde datatypes, indicatie van encryptie, indicatie van datadiefstal, publicatiestatus en relatie tot leveranciersketens. Het PHP-profiel beschrijft de groep; de database bewaart de historie. Samen geven ze onderzoekers een bruikbaar beeld.

    Detectie en opvolging

    Prioriteer MFA op alle remote access, patching van edge-systemen, beperking van serviceaccounts, PAM of minimaal gescheiden beheeraccounts, logging van identity-events, EDR-hardening, netwerksegmentatie, beperking van laterale beheerroutes en hersteltesten waarbij domain compromise wordt gesimuleerd. Controleer expliciet of back-ups immutable of offline genoeg zijn om buiten het gecompromitteerde domein te herstellen.

    Bij een Akira-hit in de feed hoort een vaste triage: bronclaim valideren, slachtofferrelatie bepalen, sector en land matchen, technische exposure controleren, hunts draaien op toegang en dataverplaatsing, en management informeren over onzekerheden. Het doel is niet paniek rond de naam Akira, maar snelle beantwoording van de vraag of dezelfde aanvalsketen bij de eigen organisatie realistisch is.

    Verdiepend forensisch dossier

    Een Akira-onderzoek moet bijzondere aandacht geven aan de scheiding tussen kantoor-IT, serverbeheer en herstelplatformen. In veel organisaties zijn back-upservers technisch bereikbaar vanuit hetzelfde domein waarin gebruikers en beheerders dagelijks werken. Voor een actor die al geldige credentials heeft, is dat aantrekkelijk: de back-upomgeving geeft informatie over kritieke systemen, retentie, herstelpunten en vaak ook serviceaccounts met brede rechten. In het verslag moet daarom staan of Veeam, hypervisors, storagebeheer en domain controllers vanuit dezelfde beheerroute bereikbaar waren.

    Bij remote access moet de analyse verder gaan dan de vraag of MFA aan stond. Controleer welke MFA-methode werd gebruikt, of push fatigue mogelijk was, of nieuwe methoden konden worden geregistreerd, of legacy protocollen bestonden en of serviceaccounts uitzonderingen hadden. Als een Akira-achtige aanval via VPN of edge begint, is de zwakte vaak een combinatie van techniek en proces: oude accounts, onvoldoende devicebinding, zwakke conditional access, ontbrekende monitoring en te veel vertrouwen in een enkel loginresultaat.

    De ESXi- en virtualisatiecomponent maakt Akira relevant voor continuiteitsanalyse. Een encryptor op hypervisorniveau kan veel virtuele servers tegelijk raken. Onderzoek daarom niet alleen Windows endpointlogs, maar ook beheeracties op clusters, snapshots, datastores, managementinterfaces en accounts die vCenter of vergelijkbare consoles beheren. Als die logging niet beschikbaar is, moet het verslag dat expliciet noemen, omdat ontbrekend zicht op virtualisatie een structurele blinde vlek is.

    Voor datadiefstal moet de onderzoeker onderscheid maken tussen data discovery, staging en exfiltratie. Een actor die shares doorzoekt of archieven maakt, heeft nog niet automatisch data buiten de organisatie gebracht. Tegelijk is staging op zichzelf al ernstig, omdat het laat zien welke data interessant genoeg werd gevonden. Het profiel moet daarom searches, file access, compressie, outbound verkeer en cloudtooling naast elkaar leggen in plaats van alleen te kijken naar bekende exfiltratie-IOC’s.

    Een goed Akira-onderzoek bevat ook herstelobservaties. Welke systemen moesten als eerste terugkomen, welke afhankelijkheden blokkeerden herstel, welke credentials moesten worden geroteerd, welke back-ups bleken bruikbaar en welke systemen konden niet vertrouwd worden? Deze informatie hoort in het actorprofiel omdat Akira niet alleen een dreiging voor vertrouwelijkheid is, maar voor herstelregie. Een organisatie die technisch herstelt zonder identity en beheerlaag te saneren, loopt risico op hernieuwde toegang.

    Voor SOC-teams zijn Akira-hunts het meest bruikbaar wanneer ze worden vertaald naar concrete queries per bron. Identity: nieuwe MFA, impossible travel, login vanaf onbekende ASN, privilegewijziging na login. Endpoint: credential access, PowerShell, WMI, tool staging, EDR tampering. Netwerk: grote SMB-lezingen, uitgaand volume, verkeer naar cloudopslag. Back-up: onverwachte consolelogin, jobwijziging, repositorytoegang. Hypervisor: VM-stop, datastore access en beheerlogin. Deze verdeling maakt het profiel operationeel.

    Waar u op moet letten

    Let bij Akira vooral op signalen rond remote access, back-upsystemen en virtualisatie. Verdachte VPN-sessies, nieuwe MFA-methoden, ongebruikelijke beheerlogins, toegang tot Veeam of hypervisors en plotselinge grote bestandslezingen zijn belangrijker dan de naam van de ransomwarebinary. Een organisatie die Akira wil weerstaan, moet kunnen zien wie inlogt, vanaf welk apparaat, met welke rechten en welke data daarna wordt benaderd.

    Waarschuwingssignalen zijn onder meer: login vanaf onbekende landen of ASN’s, gebruik van oude of slapende accounts, nieuwe lokale administrators, PowerShell- of WMI-activiteit op servers, toegang tot backuprepositories, onbekende archieven op file shares, Rclone-achtig verkeer, EDR-meldingen over gestopte services en beheeracties op ESXi of vCenter buiten normale changevensters.

    Akira wordt vooral gevaarlijk wanneer de actor van een gewone toegang kan doorgroeien naar herstelmiddelen. Als back-upservers, hypervisors en domain controllers met dezelfde accounts of vanuit dezelfde netwerkzones bereikbaar zijn, wordt de aanval een continuiteitscrisis. De belangrijkste vraag voor bezoekers is daarom: kan een gecompromitteerd account ook bij uw herstelomgeving komen?

    Hoe u zich wapent tegen Akira

    Begin met remote access. Dwing phishing-resistente MFA af waar mogelijk, verwijder oude VPN-accounts, beperk serviceaccounts, monitor nieuwe MFA-registraties en blokkeer login vanaf ongebruikelijke locaties. Combineer dit met strakke patching van edge-apparatuur en firewallregels die beheerinterfaces niet breder bereikbaar maken dan nodig.

    Bescherm herstelcapaciteit alsof het een kroonjuweel is. Gebruik gescheiden beheeraccounts voor back-ups en virtualisatie, beperk toegang tot Veeam, ESXi, Hyper-V en storagebeheer, zet logs centraal weg en test herstel wanneer het primaire domein niet vertrouwd kan worden. Immutable of offline back-ups zijn pas waardevol wanneer herstel ook echt geoefend is.

    Richt detectie op gedrag: privilegewijzigingen, laterale beweging, massale file access, compressie, datastaging, clouduploads, EDR-tampering en hypervisoracties. Een goede Akira-verdediging ziet de aanval voor encryptie zichtbaar wordt. Als detectie pas afgaat bij versleutelde bestanden, is dat te laat voor datadiefstal en herstelregie.

    Slachtofferpatroon en lessen

    Publieke Akira-claims raken uiteenlopende sectoren, waaronder dienstverlening, onderwijs, technologie, productie en publieke organisaties. De gemeenschappelijke les is niet één specifieke sector, maar afhankelijkheid van remote access, veel gedeelde data en herstelomgevingen die onvoldoende losstaan van het gewone domein.

    Voor organisaties met veel virtuele servers is de belangrijkste les dat ransomware op server- of hypervisorniveau een groot deel van de omgeving tegelijk kan raken. Een simpele endpointaanpak is dan onvoldoende. Bezoekers moeten controleren of hypervisorbeheer, back-ups en privileged identity apart beschermd en gemonitord worden.

    Wanneer een Akira-claim in uw sector verschijnt, gebruik dat niet als reden voor paniek maar als checklist: staan VPN en MFA goed, zijn back-ups gescheiden, zijn file shares gemonitord, is datastaging zichtbaar en is herstel getest. Dat zijn de punten waarop een organisatie zich daadwerkelijk kan wapenen.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    sha256d2fd0654710c27dcf37b6c1437880020824e161dd0bf28e3a133ed777242a0caCISA AA24-109Aw.exe Akira ransomware
    sha256dcfa2800754e5722acf94987bb03e814edcb9acebda37df6da1987bf48e5b05eCISA AA24-109AWin.exe Akira encryptor
    sha256bc747e3bf7b6e02c09f3d18bdd0e64eef62b940b2f16c9c72e647eec85cf0138CISA AA24-109AAnyDesk.exe remote-access artefact
    sha256aaa647327ba5b855bedea8e889b3fafdc05a6ca75d1cfd98869432006d6fecc9CISA AA24-109ARclone.exe exfiltration tool
    sha256892405573aa34dfc49b37e4c35b655543e88ec1c5e8ffb27ab8d1bbf90fc6ae0CISA AA24-109Aipscan-3.9.1-setup.exe network scanner
    extension.akira / .powerrangesCISA AA24-109AObserved encrypted-file extensions across Akira/Megazord variants

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.