Киберугроза Akira: международные органы безопасности предупреждают о новой волне атак на критическую инфраструктуру

ransomware

Федеральные агентства США и международные правоохранительные органы выпустили обновленное экстренное предупреждение о растущей угрозе со стороны группировки Akira ransomware. По данным совместного расследования, преступники значительно расширили свои технические возможности и географию атак, представляя непосредственную опасность для организаций по всему миру.

Описание

Обновленная информация за ноябрь 2025 года свидетельствует о тревожной эскалации. Группировка Akira, связанная с другими известными хакерскими объединениями Storm-1567, Howling Scorpius, Punk Spider и Gold Sahara, теперь демонстрирует повышенный интерес к объектам критической инфраструктуры. Особую озабоченность вызывает их способность быстро адаптировать методы атак к новым технологическим средам.

Технический анализ выявил значительную эволюцию инструментария злоумышленников. В июне 2025 года впервые зафиксирована атака на файлы дисков виртуальных машин Nutanix AHV с использованием уязвимости SonicWall CVE-2024-40766. Это расширило возможности группы за пределы ранее используемых платформ VMware ESXi и Hyper-V. По оценкам экспертов, общий объем полученных выкупов уже превысил 244 миллиона долларов США.

Международное сотрудничество в области кибербезопасности выявило сложную структуру группировки. Авторизованные организации, включая ФБР, CISA (Агентство по кибербезопасности и безопасности инфраструктуры), Europol EC3 и национальные киберцентры европейских стран, отмечают использование Akira разнообразных векторов атаки. В частности, злоумышленники активно эксплуатируют уязвимости в VPN-сервисах без многофакторной аутентификации, включая различные продукты Cisco.

Тактика начального доступа постоянно совершенствуется. Помимо эксплуатации уязвимостей, преступники используют фишинг, компрометацию действительных учетных данных и атаки на внешние сервисы, включая протокол удаленного рабочего стола. Новые наблюдения показывают, что группировка также применяет методы подбора паролей с помощью инструментов вроде SharpDomainSpray и получает доступ через SSH-протокол.

После проникновения в систему Akira демонстрирует высокий уровень изощренности. Злоумышленники создают новые доменные учетные записи, используют методы извлечения учетных данных Kerberoasting и применяют специализированные инструменты для сбора данных аутентификации. Для обнаружения сети и разведки активно задействуются как стандартные сетевые утилиты, так и специализированное программное обеспечение.

Особую озабоченность вызывает способность группы быстро перемещаться по сети и сохранять устойчивое присутствие. Они используют легитимные инструменты удаленного доступа, такие как AnyDesk и LogMeIn, маскируя свою активность под действия администраторов. Для повышения привилегий применяются различные техники, включая создание новых учетных записей с административными правами и обход защиты файлов виртуальных машин.

Современные версии вредоносного программного обеспечения демонстрируют значительную техническую сложность. Гибридная схема шифрования сочетает потоковый шифр ChaCha20 с криптосистемой RSA, обеспечивая быстрый и безопасный обмен ключами. Обновленный вариант Akira_v2, написанный на Rust, предлагает расширенный функционал и улучшенную защиту от анализа.

Эксперты подчеркивают скорость операций группировки. В некоторых инцидентах данные эксфильтровались менее чем за два часа с момента первоначального доступа. Используемая модель двойного шантажа включает как шифрование систем, так и угрозу публикации конфиденциальной информации в сети Tor.

Для противодействия этой растущей угрозе организации должны немедленно принять комплекс защитных мер. Приоритетными являются устранение известных уязвимостей, внедрение устойчивой к фишингу многофакторной аутентификации и поддержание регулярных резервных копий критически важных данных. Особое внимание следует уделить обеспечению автономного хранения копий и регулярной проверке процедур восстановления.

Международные органы безопасности призывают организации сообщать о любой подозрительной активности через Центр жалоб о интернет-преступлениях ФБР или операционный центр CISA. Своевременное информирование позволяет собирать критически важную информацию для противодействия киберпреступности и защиты цифровой инфраструктуры по всему миру.

Индикаторы компрометации

Технический отчет

Комментарии: 0