Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint
đ Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte dâune kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log nâĂ©tait disponible. đȘ AccĂšs initial (Stage 1) Lâattaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage dâhĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. Lâauthentification rĂ©ussie est intervenue aprĂšs environ 6 heures dâattaque, sans pause â comportement typique du credential stuffing. ...