Akira — Windows-шифровальщик для корпоративных сетей: функциональный профиль и защитные меры

Семейство: Akira
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 23.08.2026 14:19
Последнее наблюдение в текущем наборе: 23.08.2026 14:19
Образцов в пакете: 0; IOC: 6

Поведение, распространение и защита​


Что делает

Akira — семейство программ-вымогателей, применяемое против организаций для шифрования данных и последующего вымогательства. Операторы получают первоначальный доступ к корпоративной инфраструктуре, закрепляются и лишь затем развёртывают шифровальщик на рабочих станциях и серверах под управлением Windows. Финальная цель — массовое шифрование данных с требованием выкупа. Семейство ассоциировано с моделью двойного вымогательства: помимо шифрования операторы угрожают публикацией похищенных материалов.

Функциональные возможности семейства включают:

  • шифрование файлов на локальных и сетевых дисках, включая файловые серверы;
  • воздействие на виртуальную инфраструктуру (гипервизоры, гостевые ВМ);
  • целенаправленное повреждение или удаление резервных копий до начала основного шифрования;
  • работу как на рядовых рабочих станциях, так и на серверных ролях Windows.

Целевые данные: корпоративные документы, базы данных на файловых серверах, конфигурации и образы виртуальных машин, архивные и резервные хранилища. По имеющимся публичным аналитическим данным о семействе, Akira использует гибридную схему шифрования (симметричный ключ на файл, асимметричное шифрование самого ключа); конкретный набор расширений и параметры определяются конфигурацией, которую оператор передаёт при запуске. Детали реализации варьируются от сборки к сборке.

Закрепление и латеральное перемещение не являются встроенной функцией самого шифровальщика: эти этапы обеспечиваются внешними инструментами оператора (легитимные утилиты администрирования, фреймворки постэксплуатации, планировщики задач). Запуск Akira обычно происходит на финальной стадии атаки, когда доступ уже расширен, а защитные механизмы частично подавлены.

Технический разбор образцов

В текущем пакете доказательств индивидуальные образцы для поведенческого или статического разбора отсутствуют. Базы IOC фиксируют шесть записей типа payload (хеш-идентификаторы исполняемых файлов), однако ни одна из них не сопровождена результатами песочницы, YARA-срабатываниями, метаданными PE-заголовка или vendor-вердиктами, достаточными для отдельного технического описания.

Раздел ограничивается констатацией: разбор конкретных сборок, их архитектуры, упаковщика, импортов и строковых артефактов в данной публикации не приводится. При появлении доступных образцов профиль будет дополнен подблоками по каждому файлу.

Как распространяется

Подтверждённые каналы первоначального доступа для семейства Akira:

  • компрометация VPN-шлюзов и удалённых учётных записей (подбор или утечка учётных данных, эксплуатация уязвимостей в VPN-оборудовании);
  • фишинговые рассылки с вредоносными вложениями или ссылками, ведущие к загрузке начального импланта;
  • эксплуатация известных уязвимостей в интернет-сервисах организации;
  • действия после получения первоначального доступа через брокеров или смежные группировки.

Для текущих шести IOC-записей конкретный способ доставки не указан; тип угрозы классифицирован как payload, то есть речь идёт об исполняемом файле шифровальщика без привязки к вектору проникновения. Типичная цепочка: внешний доступ → разведка и латеральное перемещение → отключение или обход защиты → запуск Akira на множестве хостов одновременно.

Как обнаружить

  1. EDR-телеметрия процессов. Массовое переименование файлов с добавлением характерного расширения, порождение процессов cmd.exe или powershell.exe с аргументами удаления теневых копий (vssadmin, wmic shadowcopy), остановка служб баз данных и резервного копирования перед шифрованием.
  2. Файловая активность. Аномально высокая скорость записи и переименования в каталогах пользовательских данных, сетевых шарах и папках виртуальных машин. Типичный признак — одновременное обращение к тысячам файлов с разными расширениями из одного процесса.
  3. Сетевое поведение. Латеральное перемещение по SMB/RDP, массовое сканирование портов внутри периметра, обращение к административным шарам (ADMIN$, C$) с нестандартных учётных записей.
  4. Подавление защиты. Попытки остановки или удаления агентов EDR/антивируса, отключение Windows Defender через групповые политики или реестр, очистка журналов событий (Security, System).
  5. Артефакты в реестре и планировщике. Создание задач в Task Scheduler для запуска исполняемых файлов из нестандартных путей, модификация ключей автозагрузки на этапе закрепления оператора.
  6. Поведение относительно резервных копий. Удаление или шифрование содержимого каталогов backup, обращение к хранилищам Veeam, Windows Server Backup, снимкам гипервизоров до начала основного шифрования.
  7. Сигнатуры и правила. При появлении публичных YARA-правил для конкретных сборок Akira подключайте их к сканерам на конечных точках и почтовых шлюзах. На текущий момент в открытых базах зафиксированы только хеш-индикаторы без поведенческих правил.

Что делать при заражении

  1. Немедленная изоляция. Отключите поражённые хосты от сети (физически или через коммутатор), заблокируйте VPN-сессии и удалённый доступ. Цель — предотвратить распространение шифрования на соседние узлы и сетевые хранилища.
  2. Сохранение телеметрии и доказательств. Зафиксируйте дампы памяти, логи EDR, журналы событий Windows, сетевые потоки до перезагрузки или выключения. Это необходимо для определения точки входа и масштаба компрометации.
  3. Определение затронутых систем. Составьте перечень зашифрованных хостов, сетевых шар, виртуальных машин и резервных хранилищ. Проверьте, не затронуты ли контроллеры домена и серверы аутентификации.
  4. Поиск точки входа и вторичной нагрузки. Проанализируйте журналы VPN, RDP, почтового шлюза и веб-приложений на предмет первоначального доступа. Убедитесь, что в сети не остались инструменты оператора, способные повторно запустить шифровальщик или эксфильтровать данные.
  5. Устранение закрепления. Удалите выявленные задачи планировщика, вредоносные службы, модифицированные ключи автозагрузки. Смените все учётные данные, которые могли быть скомпрометированы (пароли, токены, сертификаты).
  6. Восстановление данных. Разворачивайте информацию исключительно из доверенных, изолированных или неизменяемых резервных копий, созданных до момента атаки. Перед восстановлением убедитесь, что сама резервная копия не повреждена.
  7. Ротация секретов и уведомление. Если есть признаки эксфильтрации, инициируйте процедуру уведомления регуляторов и затронутых сторон. Смените ключи шифрования, API-токены, пароли сервисных учётных записей.
  8. Критерий возврата хоста. Возвращайте систему в продуктивную сеть после подтверждённой очистки и проверки целостности, обновления всех патчей, установки EDR-агента и повторной проверки на отсутствие артефактов атаки. Полная переустановка ОС рассматривается как дополнительный вариант, если целостность системы не удаётся достоверно подтвердить.

Как снизить риск

  • Многофакторная аутентификация на всех удалённых точках входа. VPN, RDP, веб-порталы, облачные консоли — обязательный MFA устраняет наиболее частый вектор первоначального доступа Akira.
  • Своевременное исправление VPN-шлюзов и интернет-сервисов. Мониторьте бюллетени вендоров и устанавливайте патчи в кратчайшие сроки; эксплуатируемые уязвимости в VPN-оборудовании неоднократно использовались для проникновения перед атаками этого семейства.
  • Сетевая сегментация. Разделяйте пользовательские VLAN, серверные сегменты, инфраструктуру резервного копирования и управление. Ограничьте горизонтальное перемещение по SMB и RDP межсегментными правилами.
  • EDR на всех конечных точках и серверах. Обеспечьте централизованный сбор телеметрии, настройте алерты на массовое переименование файлов, остановку служб теневого копирования и подозрительные цепочки процессов.
  • Неизменяемые резервные копии. Храните как минимум одну копию данных в режиме write-once или на физически изолированном носителе. Регулярно проверяйте возможность восстановления.
  • Контроль привилегий и учётных записей. Принцип наименьших привилегий для сервисных и пользовательских аккаунтов, запрет локального администратора на рабочих станциях, аудит членства в группах Domain Admins.
  • Ограничение административных инструментов. Контролируйте использование PsExec, WMI, PowerShell Remoting, планировщика задач в домене; логируйте и алертируйте на их применение с нестандартных хостов.
  • Обучение и фишинг-тестирование. Поскольку фишинг остаётся одним из каналов доставки, проводите регулярные тренировки распознавания вредоносных писем и ограничивайте исполнение вложений на почтовом шлюзе.

Источники​


  1. MalwareBazaar — Akira
  2. ThreatFox — Akira
  3. Malpedia — Akira

История обновлений статьи​


  • 24.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ