Akira

报告编号: TIR-2026-0621-005 | 分类等级: TLP:AMBER | 发布日期: 2026年6月21日 | 情报来源: 多源交叉验证(OSINT + 执法通报 + 厂商报告)


一、执行摘要

Akira 是近年来崛起最快的勒索软件即服务(RaaS)组织之一,于2023年3月首次被发现。该组织被认为与已解散的 Conti 勒索组织有密切联系,其名称源自1988年日本动画电影《阿基拉》。截至2026年6月,Akira 已攻击超过 1,400 个组织,累计勒索金额约 2.44-2.45 亿美元,成为全球最活跃、获利最高的勒索软件组织之一。

关键发现

维度关键指标
组织规模1,400+ 受害者,2.44亿美元+勒索金额
攻击速度从初始入侵到完全加密最短仅需 1小时,通常不超过4小时
加密强度ChaCha20 + RSA-4096,无公开解密工具
首要入口VPN 漏洞利用(Cisco ASA/AnyConnect、SonicWall、Fortinet)
商业模式RaaS,20万美元-数百万美元赎金
加密器变体Akira(C++)、Akira_v2(Rust)、Megazord(Rust)
多平台支持Windows、Linux、VMware ESXi、Hyper-V、Nutanix AHV
洗钱策略四阶段演化,与 Fog/Frag 共享基础设施
解密可能性不存在(截至2026年6月无公开解密工具)

威胁等级评估

评估维度等级说明
技术能力🔴 极高多平台加密、可靠解密工具开发、四阶段洗钱演化
运营成熟度🔴 极高完整 RaaS 平台、专业谈判团队、复古暗网泄露站
攻击规模🔴 极高1,400+ 受害者,2.44亿美元+收入,全球影响
目标针对性🔴 高中小企业为主,也影响大型组织和关键基础设施
数据泄露风险🔴 极高双勒索模式 + 泄露网站公开羞辱

二、威胁行为者画像

2.1 组织标识

属性
官方名称Akira
别名Storm-1567、Howling Scorpius、Punk Spider、Gold Sahara
组织类型勒索软件即服务(RaaS)
活跃周期2023年3月 → 至今
主要语言英语(泄露站)、俄语(内部沟通,推断)
地理归属俄罗斯/前苏联地区(高置信度)
攻击目标全球企业(中小企业为主,也影响大型组织)
动机经济利益

2.2 组织演化时间线

2023.03    Akira 首次被发现
           被认为是 Conti 重组/分支
           使用 C++ 编写原始加密器
    ↓
2023.06    新增 Linux 平台支持
           加密器支持 Windows + Linux
    ↓
2023.08    Akira_v2 发布(Rust 重写)
           Megazord 变体发布(.powerranges 扩展名)
           泄露站采用复古"80年代绿色屏幕控制台"风格
    ↓
2023.10    攻击斯坦福大学,27,000人个人信息泄露
           数据站声称窃取430GB
    ↓
2023.12    攻击日产澳洲,100,000人数据泄露
    ↓
2024.01    攻击 Tietoevry(瑞典数据中心)
           影响 Primula、Filmstaden 等多家企业
    ↓
2024.06    Shook Lin & Bok 支付140万美元比特币赎金
    ↓
2024       洗钱策略 Phase II(WanChain 混币器)
           攻击速度进一步提升,最短1小时完成加密
    ↓
2025       洗钱策略 Phase III(Defiway 桥接路由)
           与 Fog 勒索软件共用基础设施
    ↓
2025.06    首次扩展支持 Nutanix AHV 平台
    ↓
2026       累计勒索金额达2.44亿美元
           持续快速扩张

2.3 关联团伙

代号说明
Storm-1567关联 Affiliate 团伙
Howling Scorpius关联 Affiliate 团伙
Punk Spider关联 Affiliate 团伙
Gold Sahara关联 Affiliate 团伙
Fog共用洗钱基础设施
Frag可能是 Akira 的分支/延伸

2.4 附属成员体系

指标数据
分成比例未公开(推测 80-90%/10-20%)
沟通渠道Telegram、Tox、RustDesk
准入门槛需提交攻击演示
专业分工基础设施管理、初始访问、恶意软件和 C2 混淆、开发、谈判/客服

三、归因分析

3.1 归属评估

字段信息置信度
语言归属英语(泄露站)、俄语(内部沟通,推断)
地理归属俄罗斯/前苏联地区(推断)中高
Conti 关联区块链分析和源代码比对显示代码相似性和共用钱包地址
Conti 旧部2022年5月 Conti 解散后,部分成员参与 Akira 创建确认

3.2 执法状态

⚠️ 重要提示:截至2026年6月:

  • 无正式国家级归因声明
  • 无国际刑警组织红色通缉令
  • 无欧盟"最通缉犯"名单
  • CISA 发布警报(AA24-109A)
  • IC3 联合警报(2025年11月)

3.3 地缘政治因素

因素评估
俄方态度仅追诉底层协助者,高级运营者免于追诉
执法壁垒俄罗斯不配合西方执法请求
运营模式去中心化,附属网络分散,难以彻底瓦解

四、技术能力评估

4.1 恶意软件演变

阶段时间语言特征
Akira(原始版)2023年3月C++最初版本,Windows 平台
Akira_v22023年8月Rust改进版,针对性更强
Megazord2023年8月Rust.powerranges 扩展名,2024年后逐渐弃用

4.2 加密机制分析

4.2.1 加密算法

组件算法说明
对称加密ChaCha20流加密,速度快
非对称加密RSA-4096加密 ChaCha20 密钥
密钥策略CryptGenRandomWindows API 生成随机数
文件扩展名.akira.powerranges版本标识

4.2.2 加密流程

┌─────────────────────────────────────────────────────────────┐
│  1. 使用 CryptGenRandom 生成对称密钥                        │
│  2. 使用 ChaCha20 加密文件内容                              │
│  3. 生成 RSA-4096 密钥对                                    │
│  4. 使用 RSA 公钥加密 ChaCha20 密钥                         │
│  5. 将加密后的 ChaCha20 密钥追加到文件尾部                  │
│  6. 重命名文件(添加 .akira 扩展名)                        │
│  7. 删除原始文件                                            │
│  8. 投放勒索信                                              │
│  9. 上传密钥至 C2 服务器                                    │
└─────────────────────────────────────────────────────────────┘

4.2.3 特殊能力

能力说明
可靠解密工具与传统勒索软件不同,Akira 投入大量资源开发可靠的解密工具,以提高受害者支付意愿
多平台支持Windows、Linux、VMware ESXi、Hyper-V、Nutanix AHV
快速加密从初始入侵到完全加密最短仅需1小时,通常不超过4小时

4.3 核心能力

能力说明
LSASS 内存转储rundll32.exe comsvcs.dll MiniDump
NTDS.dit 提取ntdsutil、自定义 Cl.exe
Veeam 凭据转储Veeam Credential Dumper 脚本
浏览器凭据窃取esentutl.exe 提取 Chrome Login Data
SSH 隧道通过路由器/IP地址隧道
商业远程工具AnyDesk、ScreenConnect、RustDesk

4.4 C2 架构

工具类型说明
RustDesk远程桌面被滥用为 C2
AnyDesk远程支持合法工具滥用
ScreenConnect远程管理合法工具滥用
SFTP数据外传加密通道
SSH 隧道数据传输隐蔽通信

4.5 多平台支持

平台语言说明
WindowsC++/Rust主平台
LinuxRust支持
VMware ESXiRust虚拟化平台
Hyper-VRust微软虚拟化
Nutanix AHVRust2025年6月新增

五、攻击链分析

5.1 MITRE ATT&CK 映射

阶段技术说明
初始访问T1190利用公开应用漏洞(Cisco ASA、SonicWall、Fortinet)
T1078有效账户(暗网购买凭证)
T1566钓鱼邮件(较少使用)
T1110RDP 暴力破解
执行T1059PowerShell、命令行
持久化T1547注册表启动项(隐藏管理员账户)
T1136域账户创建(backup_DA、backup_EA)
权限提升T1068漏洞利用
T1134令牌操纵
防御规避T1562禁用安全软件(Sophos、CrowdStrike)
T1070清除日志、删除卷影副本
T1027混淆文件
T1055进程注入
凭证访问T1003.001LSASS 内存转储(comsvcs.dll MiniDump)
T1003.002Active Directory 数据库复制(DCSync)
T1003.003NTDS.dit 提取
T1552.005Veeam 凭据转储
T1555.003浏览器凭据窃取
发现T1057进程发现
T1012注册表发现
T1082系统信息发现
横向移动T1021.001远程桌面协议(RDP)
T1021.002SMB/Windows 管理共享
T1021.004SSH 隧道
T1570横向工具传输(PsExec、WMI)
收集T1005本地系统数据
T1039共享网络驱动器数据
渗出T1048替代协议外传(SFTP、SSH)
影响T1486数据加密勒索
T1490删除备份/影子副本
T1489服务停止
T1491勒索信(akira_readme.txt)

5.2 完整攻击链还原

阶段一:初始入侵

┌─────────────────────────────────────────────────────────────┐
│  入侵路径 A(最常见): VPN 漏洞利用                         │
│  ────────────────────────────                               │
│  1. 扫描公网暴露的 VPN 设备(Cisco ASA、SonicWall、Fortinet)│
│  2. 利用 CVE-2023-20269(Cisco ASA 认证绕过)              │
│  3. 利用 CVE-2024-40766(SonicWall 不当访问控制)          │
│  4. 获取 VPN 访问权限                                       │
└─────────────────────────────────────────────────────────────┘

┌─────────────────────────────────────────────────────────────┐
│  入侵路径 B: 有效凭证入侵                                    │
│  ────────────────────                                       │
│  1. 从暗网购买有效 VPN 凭证                                 │
│  2. 或利用缺少 MFA 的 VPN 账号                              │
│  3. 登录 VPN                                                │
└─────────────────────────────────────────────────────────────┘

┌─────────────────────────────────────────────────────────────┐
│  入侵路径 C: 钓鱼/SEO 投毒                                   │
│  ───────────────────────                                    │
│  1. 发送钓鱼邮件                                            │
│  2. 或通过 Bing/Google SEO 投毒,诱导下载 Bumblebee         │
│  3. 部署初始访问代理                                        │
└─────────────────────────────────────────────────────────────┘

阶段二:内网侦察与权限提升

内网侦察
├── LSASS 内存转储(comsvcs.dll MiniDump)
├── NTDS.dit 提取(ntdsutil、自定义 Cl.exe)
├── Veeam 凭据转储(SQL 查询)
├── 浏览器凭据窃取(esentutl.exe)
└── 域信任发现

权限提升
├── 创建隐藏的管理员账户(修改注册表)
├── 创建域账户(backup_DA、backup_EA)加入 Enterprise Administrators
├── 安装 RustDesk 等远程访问工具
├── SSH 反向隧道
└── DCSync(如已获取域管权限)

阶段三:防御规避与数据窃取

防御规避
├── 卸载/禁用安全软件(Sophos、CrowdStrike 等 EDR)
├── 在虚拟机断电时删除安全服务
├── 修改 Windows 注册表隐藏新建账户
├── 使用系统自带工具(Living-off-the-Land)
└── 禁用卷影副本(Get-WmiObject Win32_Shadowcopy)

数据窃取
├── SFTP 客户端外传数据
├── SSH 隧道传输
├── 商业工具或自建 C2
└── 优先: 人事数据、财务数据、客户数据、IP

阶段四:全网加密

加密部署
├── 横向移动:RDP、SMB(PsExec)、WMI、WinRM
├── SSH 隧道
├── 商业远程工具(AnyDesk、ScreenConnect、RustDesk)
└── 批量扫描共享文件夹

加密执行
├── 终止目标进程(数据库、备份、虚拟化、EDR)
├── 删除卷影副本
├── 加密文件(ChaCha20 + RSA-4096)
├── 重命名文件(添加 .akira 扩展名)
├── 投放勒索信(akira_readme.txt)
├── 上传密钥至 C2 服务器
└── 通过谈判门户联系受害者

5.3 关键漏洞利用

CVECVSS影响组件利用方式
CVE-2023-202699.8Cisco ASA/FTD认证绕过(零日利用)
CVE-2020-32598.6Cisco AnyConnect敏感信息泄露
CVE-2024-407669.8SonicWall不当访问控制
CVE-2023-275329.8Veeam Backup缺少身份验证
CVE-2024-407119.8Veeam Backup不受信任数据反序列化
CVE-2020-35806.1Cisco ASAXSS 漏洞
CVE-2023-282529.8Cisco ASA堆缓冲区溢出
CVE-2024-370859.8Cisco ASA认证绕过

六、受害者分析

6.1 规模统计

来源受害者数截止日期说明
Akira DLS980+2026.06泄露站公布
区块链追踪2.44亿美元2025.09勒索金额
行业报告1,400+2026.06累计受害者

6.2 行业分布

制造业          ████████████████████████████████████████ 高优先级
教育            ████████████████████████████████           高优先级
信息技术        ██████████████████████████████             高优先级
医疗健康        ████████████████████████████               高优先级
金融服务        ██████████████████████████                 高优先级
食品农业        ████████████████████████                   中优先级
零售            ████████████████████                       中优先级
政府            ██████████████████                         中优先级
其他            ████████████████████████████████████████   广泛

6.3 地理分布

区域占比主要国家
北美(美国、加拿大)~45%美国为主要目标
欧洲~25%英国、德国、瑞典
亚太~15%澳大利亚、日本
拉美~10%巴西
其他地区~5%全球影响

6.4 知名受害者案例

受害者行业国家影响
斯坦福大学教育美国27,000人个人信息泄露,数据站声称窃取430GB
日产澳洲(Nissan Oceania)汽车澳大利亚100,000人数据泄露
Tietoevry云服务/IT瑞典数据中心被攻陷,影响 Primula、Filmstaden 等
Shook Lin & Bok法律香港支付140万美元比特币赎金
BHI Energy能源美国美国能源公司
多伦多动物园公共服务加拿大声称负责(动物园未确认)

6.5 受害者特征画像

高概率受害特征:
├── 使用 Cisco ASA/AnyConnect、SonicWall、Fortinet 等未修补漏洞的设备
├── 公网暴露 VPN 端口
├── 弱口令或凭证泄露(暗网可购买)
├── 无 MFA 或 MFA 配置不当
├── 依赖 Active Directory 且未加固
├── 无 EDR 或 EDR 配置不当
├── 制造业、教育、信息技术、医疗、金融等行业
├── 北美、欧洲、亚太地区企业
└── 中小企业至大型企业全覆盖

七、加密货币洗钱路径演变

7.1 四阶段洗钱策略

阶段时间方式
Phase I2023按关联 Affiliate 分组,中间地址复用,钱包集群接收多笔赎金
Phase II2024上半年通过 WanChain 混币器集中清洗,分散到全球 VASP 取现
Phase III2024下半年通过 Defiway 桥接路由,与 Fog 勒索软件共用基础设施
Phase IV2025继续演化新的洗钱方式

7.2 关联钱包

关联组织说明
Fog共用洗钱基础设施
Frag可能是 Akira 的分支/延伸,共享 Affiliate

八、基础设施分析

8.1 已知基础设施

类型说明状态
Tor DLS泄露网站数据泄露站(复古"80年代绿色屏幕控制台"风格)活跃
谈判门户密码保护需要勒索信中提供的密码访问活跃
RustDesk远程桌面C2 基础设施活跃
SFTP文件传输数据外传活跃

8.2 基础设施特征

基础设施策略:
├── Tor 隐藏服务(DLS)
├── 复古风格泄露站(80年代绿色屏幕控制台)
├── 密码保护谈判门户
├── RustDesk(远程管理)
├── SFTP(数据外传)
└── 定期迁移基础设施

九、IOC 完整列表

9.1 文件特征

特征
加密扩展名.akira.powerranges
勒索信文件名akira_readme.txt
日志文件名Log-<DD>-<MM>-YYYY-<HH>-<mm>-<ss>.txt
木马伪装C:\ProgramData\Microsoft\crome.exe

9.2 命令特征

行为命令
删除卷影副本powershell.exe -Command "Get-WmiObject Win32_Shadowcopy | Remove-WmiObject"
系统时间探测powershell.exe -c "$(Get-Date).ToString('dd-MM-yyyy')"
驱动器枚举fsutil fsinfo drives
LSASS 转储rundll32.exe comsvcs.dll MiniDump
Veeam 凭据提取sqlcmd.exe -S localhost,60261 -E -y0 -Q "SELECT user_name,password FROM Credentials"
NTDSUtil 离线快照ntdsutil "ac i ntds" "ifm" "create full c:\Programdata\temp\Crashpad\Temp\abc" q q

9.3 行为指标

行为说明
大量文件快速重命名添加 .akira.powerranges 扩展名
vssadmin.exe 异常调用vssadmin delete shadows /all /quiet
wbadmin.exe 被终止阻止备份恢复
多个服务被停止终止安全软件、备份服务
异常 HTTP POST 请求C2 通信
SSH 隧道创建反向 SSH 连接

十、检测规则

10.1 Sigma 规则

title: Akira Ransomware - Shadow Copy Deletion
id: akira-shadow-copy-deletion
status: experimental
description: 检测 Akira 勒索软件删除影子副本的行为
author: Threat Intelligence Team
date: 2026/06/21
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        CommandLine|contains|all:
            - 'Get-WmiObject'
            - 'Win32_Shadowcopy'
            - 'Remove-WmiObject'
    condition: selection
level: critical
title: Akira Ransomware - LSASS Memory Dump
id: akira-lsass-dump
status: experimental
description: 检测异常的 LSASS 内存转储行为
author: Threat Intelligence Team
date: 2026/06/21
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        Image|endswith: '\rundll32.exe'
        CommandLine|contains|all:
            - 'comsvcs.dll'
            - 'MiniDump'
    condition: selection
level: high
title: Akira Ransomware - Veeam Credential Extraction
id: akira-veeam-credentials
status: experimental
description: 检测 Veeam 凭据提取行为
author: Threat Intelligence Team
date: 2026/06/21
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        Image|endswith: '\sqlcmd.exe'
        CommandLine|contains: 'Credentials'
    condition: selection
level: high

10.2 YARA 规则

rule Akira_Ransomware {
    meta:
        description = "Detects Akira ransomware samples"
        author = "Threat Intelligence Team"
        date = "2026-06-21"
    
    strings:
        $akira = ".akira" ascii
        $powerranges = ".powerranges" ascii
        $readme = "akira_readme.txt" ascii
        $vssadmin = "Get-WmiObject Win32_Shadowcopy" ascii
        $comsvcs = "comsvcs.dll MiniDump" ascii
        
    condition:
        any of them
}

十一、风险评估矩阵

11.1 威胁能力评估

能力维度评分(1-5)说明
技术复杂度5多平台加密、可靠解密工具、四阶段洗钱演化
运营成熟度5完整 RaaS 平台、复古泄露站、专业谈判
资源水平51,400+ 受害者,2.44亿美元+收入
攻击速度5最短1小时完成全网加密
隐蔽性4Living-off-the-Land、SSH 隧道
适应性5持续演化洗钱策略、快速扩展平台支持
总体威胁等级🔴 极高4.8/5

11.2 受害者风险评估

风险因素概率影响风险等级
数据永久丢失极高极高🔴 极高
数据公开泄露极高🔴 极高
业务中断极高极高🔴 极高
合规处罚🔴 高
员工诉讼🔴 高
舆情危机🔴 高

十二、缓解建议

12.1 战略层建议(长期)

优先级建议说明
P1建立不可变备份体系离线 + 不可变 + 定期测试恢复
P1零信任架构转型最小权限、微隔离、持续验证
P2网络分段IT/OT 分离、关键资产隔离
P2身份安全强化密码less MFA、PAM、条件访问
P3威胁情报共享加入 ISAC、共享 IOC
P3安全意识培训钓鱼模拟、社工防御

12.2 运营层建议(中期)

优先级建议说明
P1漏洞管理强化72小时内修补高危漏洞(62个CVE)
P1EDR 全覆盖所有端点部署 EDR,启用防篡改
P2攻击面管理定期扫描公网暴露资产(VPN、RDP)
P2凭证轮换90天轮换、禁用默认凭证
P3日志集中管理SIEM、不可变日志、保留90天+
P3事件响应演练季度桌面推演、年度实战演练

12.3 战术层建议(立即执行)

针对 VPN 暴露用户

# 1. 强制 MFA 对所有 VPN 账户
# 2. 修补已知漏洞(CVE-2023-20269、CVE-2024-40766)
# 3. 限制 VPN 访问 IP 白名单
# 4. 禁用不必要的远程服务

# 5. 检查 VPN 设备配置
# 6. 全量轮换 VPN 凭证

针对已感染环境

# 1. 隔离受感染主机
netsh advfirewall firewall set rule group="remote desktop" new enable=no
netsh advfirewall firewall set rule group="file and printer sharing" new enable=no

# 2. 检查 LSASS 转储
# 监控 comsvcs.dll MiniDump 调用

# 3. 检查 Veeam 凭据是否被提取
# 监控 sqlcmd.exe 异常调用

# 4. 检查卷影副本
Get-WmiObject Win32_Shadowcopy

# 5. 检查异常 SSH 隧道
netstat -ano | findstr "ESTABLISHED"

# 6. 检查勒索信文件
Get-ChildItem -Recurse -Filter "akira_readme.txt" -ErrorAction SilentlyContinue

# 7. 收集取证数据

12.4 解密恢复路径

场景可行路径成功率建议
有离线备份备份恢复极高✅ 最可靠
无备份等待执法行动极低⏳ 持续监控
考虑付费不推荐强烈不建议

⚠️ 重要提示:截至2026年6月,无公开可用的 Akira 解密工具


十三、核心建议(优先级排序)

  1. 立即:强制 MFA 对所有 VPN 账户
  2. 立即:修补所有高危漏洞(Cisco ASA、SonicWall、Veeam)
  3. 24小时内:全量轮换 VPN/RDP 凭证
  4. 48小时内:部署不可变备份 + 离线隔离策略
  5. 1周内:全面攻击面扫描,关闭不必要的公网暴露

附录

附录 A:权威信息源索引

#来源说明
1CISAAA24-109A(更新版 2025年11月)
2IC3联合 CSA(2025年11月)
3IBM X-ForceAkira Ransomware Spotlight
4Trend MicroRansomware Spotlight - Akira
5SophosAkira Ransomware Analysis
6TRM LabsAkira Ransomware Profile(洗钱分析)
7CybelAngel2025 Akira Ransomware Playbook
8Picus SecurityAkira Ransomware 2025 TTPs
9Barracuda BlogAkira - Modern Ransomware with a Retro Vibe
10AvivaLoss Prevention Standard: Cyber - Akira

附录 B:术语表

术语定义
RaaSRansomware-as-a-Service,勒索软件即服务
DLSData Leak Site,数据泄露站
C2Command and Control,命令与控制
IOCIndicator of Compromise,入侵指标
TTPTactics, Techniques, and Procedures,战术、技术和程序
VASPVirtual Asset Service Provider,虚拟资产服务提供商
MFAMulti-Factor Authentication,多因素认证
DCSync域控制器同步攻击
NTDS.ditActive Directory 数据库文件
LSASSLocal Security Authority Subsystem Service
ChaCha20流加密算法,速度快
RSARivest-Shamir-Adleman,非对称加密算法

附录 C:持续跟踪计划

本页面将作为 Akira 组织的长期跟踪情报页面,持续更新以下内容:

  • 新受害者案例与攻击事件
  • 新发现的 IOC 与检测规则
  • 组织基础设施变动
  • 解密工具进展
  • 执法行动与归因更新
  • 洗钱策略演化(Phase V、VI…)
  • 平台支持扩展(新增虚拟化平台等)

报告修订历史

版本日期修订内容
v1.02026-06-21初始发布

免责声明:本报告基于公开来源情报编制,仅供信息参考。本报告中的信息按"原样"提供,不对其准确性、完整性或适用性作任何明示或暗示的保证。使用本报告中的信息需自行承担风险。

分类等级说明:TLP:AMBER - 信息可在组织内部共享,但不可公开发布。