Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı
08 Eylül 2026
Mart 2023'ten bu yana gözlemlenen, sanallaştırma ve kimlik katmanlarını birlikte etkileyebilen aktif operasyon.
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Akira, Mart 2023'ten bu yana gözlemlenen ve dünya genelinde çok sayıda kurumu hedefleyen aktif bir ransomware operasyonudur.
ABD ve uluslararası güvenlik kurumlarının ortak advisory'sine göre Akira; üretim, eğitim, bilgi teknolojileri, sağlık, finans ve gıda/tarım dahil çeşitli sektörleri hedeflemiştir.
2025'te güncellenen resmi advisory, Akira'nın Windows ortamlarının yanı sıra VMware ESXi ve daha sonra Nutanix AHV gibi sanallaştırma platformlarını da etkileyebilen operasyonlar gerçekleştirdiğini belirtmektedir.
Akira'nın özellikle:
katmanlarını birlikte etkileyebilmesi ransomware hazırlığı açısından önemlidir.
Akira double-extortion yaklaşımıyla ilişkilidir.
Veri sızdırma ve sistemleri şifreleme aynı olayda birlikte kullanılabilir.
Resmi ve teknik araştırmalarda gözlemlenen yollar arasında:
bulunmaktadır.
Kasım 2025 tarihli ortak advisory, Akira'nın SonicWall ile ilişkili CVE-2024-40766'yı kullandığı bir vakayı da açıklamaktadır.
Akira saldırılarında Active Directory ve network discovery faaliyetleri gözlemlenmiştir.
Amaç:
olabilir.
Geçerli credential'lar ve remote-access mekanizmaları Akira operasyonlarının önemli unsurlarıdır.
Akira olaylarında security-control disruption ve recovery mekanizmalarının hedef alınması dahil çeşitli defense-evasion davranışları gözlemlenmiştir.
Double-extortion operasyonlarında şifreleme öncesi veri sızdırma kullanılabilir.
Akira:
ortamlarıyla ilişkilendirilen encryptor'lara sahiptir.
Resmi 2025 advisory ayrıca Nutanix AHV VM disk dosyalarının şifrelendiği bir Akira olayını raporlamıştır.
| Teknik | Ad |
|---|---|
| T1078 | Valid Accounts |
| T1133 | External Remote Services |
| T1087 | Account Discovery |
| T1018 | Remote System Discovery |
| T1021 | Remote Services |
| T1486 | Data Encrypted for Impact |
| T1490 | Inhibit System Recovery |
08 Eylül 2026
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.