fidyeyazilim.com

Akira Ransomware

Mart 2023'ten bu yana gözlemlenen, sanallaştırma ve kimlik katmanlarını birlikte etkileyebilen aktif operasyon.

Aktif
Bilinen alias'lar
GOLD SAHARA, PUNK SPIDER, Howling Scorpius
İlk gözlem
Mart 2023
Operasyon modeli
Ransomware / affiliate-based operation
Hedef platformlar
Windows, Linux, VMware ESXi, Nutanix AHV
Teknik kaynak derinliği
Geniş Teknik Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Genel Bakış

Akira, Mart 2023'ten bu yana gözlemlenen ve dünya genelinde çok sayıda kurumu hedefleyen aktif bir ransomware operasyonudur.

ABD ve uluslararası güvenlik kurumlarının ortak advisory'sine göre Akira; üretim, eğitim, bilgi teknolojileri, sağlık, finans ve gıda/tarım dahil çeşitli sektörleri hedeflemiştir.

2025'te güncellenen resmi advisory, Akira'nın Windows ortamlarının yanı sıra VMware ESXi ve daha sonra Nutanix AHV gibi sanallaştırma platformlarını da etkileyebilen operasyonlar gerçekleştirdiğini belirtmektedir.

Neden Önemli?

Akira'nın özellikle:

  • kimlik bilgileri,
  • remote access,
  • virtualization,
  • lateral movement,
  • backup/recovery

katmanlarını birlikte etkileyebilmesi ransomware hazırlığı açısından önemlidir.

Operasyon Modeli

Akira double-extortion yaklaşımıyla ilişkilidir.

Veri sızdırma ve sistemleri şifreleme aynı olayda birlikte kullanılabilir.

İlk Erişim

Resmi ve teknik araştırmalarda gözlemlenen yollar arasında:

  • geçerli hesaplar,
  • MFA bulunmayan VPN erişimi,
  • edge-device zafiyetleri

bulunmaktadır.

Kasım 2025 tarihli ortak advisory, Akira'nın SonicWall ile ilişkili CVE-2024-40766'yı kullandığı bir vakayı da açıklamaktadır.

Keşif ve Kimlik

Akira saldırılarında Active Directory ve network discovery faaliyetleri gözlemlenmiştir.

Amaç:

  • domain yapısını anlamak,
  • kritik sistemleri bulmak,
  • ayrıcalıklı erişim elde etmek,
  • lateral movement için uygun sistemleri belirlemek

olabilir.

Yatay Hareket

Geçerli credential'lar ve remote-access mekanizmaları Akira operasyonlarının önemli unsurlarıdır.

Savunmadan Kaçınma

Akira olaylarında security-control disruption ve recovery mekanizmalarının hedef alınması dahil çeşitli defense-evasion davranışları gözlemlenmiştir.

Veri Sızdırma

Double-extortion operasyonlarında şifreleme öncesi veri sızdırma kullanılabilir.

Şifreleme / Etki

Akira:

  • Windows,
  • Linux,
  • VMware ESXi

ortamlarıyla ilişkilendirilen encryptor'lara sahiptir.

Resmi 2025 advisory ayrıca Nutanix AHV VM disk dosyalarının şifrelendiği bir Akira olayını raporlamıştır.

MITRE ATT&CK

TeknikAd
T1078Valid Accounts
T1133External Remote Services
T1087Account Discovery
T1018Remote System Discovery
T1021Remote Services
T1486Data Encrypted for Impact
T1490Inhibit System Recovery

Kurumlar Neyi Kontrol Etmeli?

  • VPN MFA
  • internet-facing appliance patching
  • SonicWall/FortiGate/Cisco vb. edge-device exposure
  • dormant VPN accounts
  • privileged account usage
  • Active Directory attack paths
  • RDP erişimi
  • virtualization management access
  • ESXi ve AHV management isolation
  • backup network isolation
  • immutable backups
  • EDR server coverage
  • suspicious administrative activity

Son İlgili Gelişmeler

Kaynaklar ve İleri Okuma

  • FBI/CISA/DC3/HHS and International Partners — #StopRansomware: Akira Ransomware
  • MITRE ATT&CK — Akira
  • CISA — Updated Akira Ransomware Advisory

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.