🗓️ Contexte
Rapport publié le 13 août 2026 par Cryptika (source originale : CyberSecurityNews.com), basé sur une analyse d’incident réalisée par Huntress. Il s’agit du premier cas documenté par Huntress d’une intrusion Akira ransomware utilisant le mode sans échec Windows pour neutraliser les outils de détection endpoint.
🔓 Vecteur d’accès initial
L’intrusion a débuté par une attaque de credential spraying contre un SonicWall SSL VPN exposé sans authentification multifacteur (MFA). Un compte valide a permis l’accès initial, suivi d’une connexion via Remote Desktop Protocol (RDP) au contrôleur de domaine.
🗺️ Déroulement de l’attaque
- Accès initial : 4 août, connexion VPN via credential spraying depuis l’IP
72.23.77.35 - Reconnaissance : Export de l’Active Directory (utilisateurs, ordinateurs, groupes) vers
C:\ProgramData\AdUsers.txtetC:\ProgramData\AdComp.txt - Exfiltration : Archivage des partages réseau avec WinRAR, transfert vers un bucket S3 contrôlé par l’attaquant via s5cmd
- Persistance : Installation d’AnyDesk comme service, configuré pour survivre au redémarrage en mode sans échec
- Defense Impairment : Modification du registre de démarrage via
msconfig.exepour forcer un redémarrage en Safe Mode with Networking à 06:29 UTC — désactivant l’agent Huntress et Microsoft Defender - Chiffrement : Lancement du payload Akira (
akira.exe) à 06:34 UTC — échoué en raison d’erreurs de mémoire virtuelle liées à l’environnement Safe Mode - Retour à la normale : Redémarrage en mode Windows normal à 08:10 UTC, restauration de la protection en temps réel
⚠️ Impact
Bien que le chiffrement ait échoué, les données d’identification et les partages de fichiers avaient déjà été exfiltrés, créant un levier pour une double extorsion. Microsoft Defender a détecté le fichier comme Ransom:Win32/Akira.B!ibt mais n’a pas pu le mettre en quarantaine en mode sans échec.
📋 Type d’article
Rapport d’incident technique détaillé, visant à documenter une nouvelle technique d’évasion défensive utilisée par le groupe Akira et à fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Akira (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1110.003 — Brute Force: Password Spraying (Credential Access)
- T1133 — External Remote Services (Initial Access)
- T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1018 — Remote System Discovery (Discovery)
- T1087.002 — Account Discovery: Domain Account (Discovery)
- T1069.002 — Permission Groups Discovery: Domain Groups (Discovery)
- T1560.001 — Archive Collected Data: Archive via Utility (Collection)
- T1537 — Transfer Data to Cloud Account (Exfiltration)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1490 — Inhibit System Recovery (Impact)
- T1486 — Data Encrypted for Impact (Impact)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1219 — Remote Access Software (Command and Control)
- T1529 — System Shutdown/Reboot (Impact)
IOC
- IPv4 :
72.23.77.35— AbuseIPDB · VT · ThreatFox - SHA256 :
e2356c742c74cce5c6b6100162d0071a3f71e2fed2ed895c2011061a95b3299a— VT · MalwareBazaar - SHA256 :
414b9985f46714f44dd1bd63860d2a48dcfababcfe5c712a4b4f575378127a56— VT · MalwareBazaar - Fichiers :
s5cmd.exe - Fichiers :
akira.exe - Chemins :
C:\ProgramData\AdUsers.txt - Chemins :
C:\ProgramData\AdComp.txt
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Akira (ransomware)
- AnyDesk (tool)
- WinRAR (tool)
- s5cmd (tool)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ✅ cryptika.com — source reconnue (Rösti community) (20pts)
- ✅ 6530 chars — texte complet (fulltext extrait) (15pts)
- ✅ 7 IOCs dont des hashes (15pts)
- ⬜ 0/3 IOCs confirmés externellement (0pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Akira (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.cryptika.com/akira-ransomware-uses-windows-safe-mode-to-shut-down-edr-before-launching-encryptor/