Семейство: Akira
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 23.08.2026 14:19
Последнее наблюдение в текущем наборе: 23.08.2026 14:19
Образцов в пакете: 0; IOC: 6
Поведение, распространение и защита
Что делает
Akira — семейство программ-вымогателей, применяемое против организаций для шифрования данных и последующего вымогательства. Операторы получают первоначальный доступ к корпоративной инфраструктуре, закрепляются и лишь затем развёртывают шифровальщик на рабочих станциях и серверах под управлением Windows. Финальная цель — массовое шифрование данных с требованием выкупа. Семейство ассоциировано с моделью двойного вымогательства: помимо шифрования операторы угрожают публикацией похищенных материалов.
Функциональные возможности семейства включают:
- шифрование файлов на локальных и сетевых дисках, включая файловые серверы;
- воздействие на виртуальную инфраструктуру (гипервизоры, гостевые ВМ);
- целенаправленное повреждение или удаление резервных копий до начала основного шифрования;
- работу как на рядовых рабочих станциях, так и на серверных ролях Windows.
Целевые данные: корпоративные документы, базы данных на файловых серверах, конфигурации и образы виртуальных машин, архивные и резервные хранилища. По имеющимся публичным аналитическим данным о семействе, Akira использует гибридную схему шифрования (симметричный ключ на файл, асимметричное шифрование самого ключа); конкретный набор расширений и параметры определяются конфигурацией, которую оператор передаёт при запуске. Детали реализации варьируются от сборки к сборке.
Закрепление и латеральное перемещение не являются встроенной функцией самого шифровальщика: эти этапы обеспечиваются внешними инструментами оператора (легитимные утилиты администрирования, фреймворки постэксплуатации, планировщики задач). Запуск Akira обычно происходит на финальной стадии атаки, когда доступ уже расширен, а защитные механизмы частично подавлены.
Технический разбор образцов
В текущем пакете доказательств индивидуальные образцы для поведенческого или статического разбора отсутствуют. Базы IOC фиксируют шесть записей типа payload (хеш-идентификаторы исполняемых файлов), однако ни одна из них не сопровождена результатами песочницы, YARA-срабатываниями, метаданными PE-заголовка или vendor-вердиктами, достаточными для отдельного технического описания.
Раздел ограничивается констатацией: разбор конкретных сборок, их архитектуры, упаковщика, импортов и строковых артефактов в данной публикации не приводится. При появлении доступных образцов профиль будет дополнен подблоками по каждому файлу.
Как распространяется
Подтверждённые каналы первоначального доступа для семейства Akira:
- компрометация VPN-шлюзов и удалённых учётных записей (подбор или утечка учётных данных, эксплуатация уязвимостей в VPN-оборудовании);
- фишинговые рассылки с вредоносными вложениями или ссылками, ведущие к загрузке начального импланта;
- эксплуатация известных уязвимостей в интернет-сервисах организации;
- действия после получения первоначального доступа через брокеров или смежные группировки.
Для текущих шести IOC-записей конкретный способ доставки не указан; тип угрозы классифицирован как payload, то есть речь идёт об исполняемом файле шифровальщика без привязки к вектору проникновения. Типичная цепочка: внешний доступ → разведка и латеральное перемещение → отключение или обход защиты → запуск Akira на множестве хостов одновременно.
Как обнаружить
- EDR-телеметрия процессов. Массовое переименование файлов с добавлением характерного расширения, порождение процессов cmd.exe или powershell.exe с аргументами удаления теневых копий (vssadmin, wmic shadowcopy), остановка служб баз данных и резервного копирования перед шифрованием.
- Файловая активность. Аномально высокая скорость записи и переименования в каталогах пользовательских данных, сетевых шарах и папках виртуальных машин. Типичный признак — одновременное обращение к тысячам файлов с разными расширениями из одного процесса.
- Сетевое поведение. Латеральное перемещение по SMB/RDP, массовое сканирование портов внутри периметра, обращение к административным шарам (ADMIN$, C$) с нестандартных учётных записей.
- Подавление защиты. Попытки остановки или удаления агентов EDR/антивируса, отключение Windows Defender через групповые политики или реестр, очистка журналов событий (Security, System).
- Артефакты в реестре и планировщике. Создание задач в Task Scheduler для запуска исполняемых файлов из нестандартных путей, модификация ключей автозагрузки на этапе закрепления оператора.
- Поведение относительно резервных копий. Удаление или шифрование содержимого каталогов backup, обращение к хранилищам Veeam, Windows Server Backup, снимкам гипервизоров до начала основного шифрования.
- Сигнатуры и правила. При появлении публичных YARA-правил для конкретных сборок Akira подключайте их к сканерам на конечных точках и почтовых шлюзах. На текущий момент в открытых базах зафиксированы только хеш-индикаторы без поведенческих правил.
Что делать при заражении
- Немедленная изоляция. Отключите поражённые хосты от сети (физически или через коммутатор), заблокируйте VPN-сессии и удалённый доступ. Цель — предотвратить распространение шифрования на соседние узлы и сетевые хранилища.
- Сохранение телеметрии и доказательств. Зафиксируйте дампы памяти, логи EDR, журналы событий Windows, сетевые потоки до перезагрузки или выключения. Это необходимо для определения точки входа и масштаба компрометации.
- Определение затронутых систем. Составьте перечень зашифрованных хостов, сетевых шар, виртуальных машин и резервных хранилищ. Проверьте, не затронуты ли контроллеры домена и серверы аутентификации.
- Поиск точки входа и вторичной нагрузки. Проанализируйте журналы VPN, RDP, почтового шлюза и веб-приложений на предмет первоначального доступа. Убедитесь, что в сети не остались инструменты оператора, способные повторно запустить шифровальщик или эксфильтровать данные.
- Устранение закрепления. Удалите выявленные задачи планировщика, вредоносные службы, модифицированные ключи автозагрузки. Смените все учётные данные, которые могли быть скомпрометированы (пароли, токены, сертификаты).
- Восстановление данных. Разворачивайте информацию исключительно из доверенных, изолированных или неизменяемых резервных копий, созданных до момента атаки. Перед восстановлением убедитесь, что сама резервная копия не повреждена.
- Ротация секретов и уведомление. Если есть признаки эксфильтрации, инициируйте процедуру уведомления регуляторов и затронутых сторон. Смените ключи шифрования, API-токены, пароли сервисных учётных записей.
- Критерий возврата хоста. Возвращайте систему в продуктивную сеть после подтверждённой очистки и проверки целостности, обновления всех патчей, установки EDR-агента и повторной проверки на отсутствие артефактов атаки. Полная переустановка ОС рассматривается как дополнительный вариант, если целостность системы не удаётся достоверно подтвердить.
Как снизить риск
- Многофакторная аутентификация на всех удалённых точках входа. VPN, RDP, веб-порталы, облачные консоли — обязательный MFA устраняет наиболее частый вектор первоначального доступа Akira.
- Своевременное исправление VPN-шлюзов и интернет-сервисов. Мониторьте бюллетени вендоров и устанавливайте патчи в кратчайшие сроки; эксплуатируемые уязвимости в VPN-оборудовании неоднократно использовались для проникновения перед атаками этого семейства.
- Сетевая сегментация. Разделяйте пользовательские VLAN, серверные сегменты, инфраструктуру резервного копирования и управление. Ограничьте горизонтальное перемещение по SMB и RDP межсегментными правилами.
- EDR на всех конечных точках и серверах. Обеспечьте централизованный сбор телеметрии, настройте алерты на массовое переименование файлов, остановку служб теневого копирования и подозрительные цепочки процессов.
- Неизменяемые резервные копии. Храните как минимум одну копию данных в режиме write-once или на физически изолированном носителе. Регулярно проверяйте возможность восстановления.
- Контроль привилегий и учётных записей. Принцип наименьших привилегий для сервисных и пользовательских аккаунтов, запрет локального администратора на рабочих станциях, аудит членства в группах Domain Admins.
- Ограничение административных инструментов. Контролируйте использование PsExec, WMI, PowerShell Remoting, планировщика задач в домене; логируйте и алертируйте на их применение с нестандартных хостов.
- Обучение и фишинг-тестирование. Поскольку фишинг остаётся одним из каналов доставки, проводите регулярные тренировки распознавания вредоносных писем и ограничивайте исполнение вложений на почтовом шлюзе.
Источники
История обновлений статьи
- 24.08.2026 — Опубликована первая версия материала.
