Acteur · RaaS · depuis 2023
Akira : le rançongiciel qui entre par le VPN
Actif depuis mars 2023, Akira figure parmi les trois principales menaces par rançongiciel au Canada en 2024 selon le Centre pour la cybersécurité. Contrôles.
- Modèle
- RaaS · depuis 2023-03
- Portes d'entrée
- VPN sans MFA · CVE SonicWall 2024-40766 · CVE Cisco ASA · CVE Veeam Backup · Hameçonnage ciblé
- Cibles
- PME · Éducation · Manufacturier · Télécommunications · ESXi et Nutanix AHV
- Avis officiels
- AA24-109A
Par Sentrix · Publié le 2026-09-20
Akira est le nom que les équipes de réponse aux incidents voient le plus souvent en Amérique du Nord depuis deux ans. Son mode opératoire est d'une simplicité brutale : un accès distant sans authentification multifacteur, une exfiltration en quelques heures, un chiffrement des hyperviseurs.
Qui ils sont
D'après l'avis conjoint AA24-109A, publié le 18 avril 2024 et révisé le 13 novembre 2025 par le FBI, la CISA, Europol et des unités de cybercriminalité européennes, Akira frappe des organisations depuis mars 2023, d'abord sur Windows, avec une variante Linux dès avril 2023 et un chiffreur Rust nommé Megazord à partir d'août 2023. Le même avis évalue les rançons perçues à environ 244,17 millions de dollars américains à la fin septembre 2025.
Le Centre canadien pour la cybersécurité, dans sa vue d'ensemble 2025-2027 publiée le 28 janvier 2026, décrit Akira comme un groupe de RaaS fort probablement lié au groupe Conti, dissous, qui exploite deux variantes de rançongiciel et pratique la double extorsion. Ce rapport place Akira parmi les trois principales menaces par rançongiciel au Canada en 2024, avec Play et Medusa. Le rapport Active Adversary 2026 de Sophos, fondé sur les cas traités entre novembre 2024 et octobre 2025, désigne Akira et Qilin comme les marques de rançongiciel les plus actives, Akira étant présent dans 22 % des incidents.
Comment ils entrent
L'avis AA24-109A est sans ambiguïté : la première porte d'entrée est un service VPN sans authentification multifacteur. Viennent ensuite des vulnérabilités connues sur des équipements de bordure et des serveurs de sauvegarde, dont CVE-2020-3259 et CVE-2023-20269 sur Cisco, CVE-2024-40766 sur SonicWall et CVE-2023-27532 et CVE-2024-40711 sur Veeam, puis l'hameçonnage ciblé, le RDP et la force brute.
Une fois dedans, les affiliés exfiltrent avec FileZilla, WinSCP, RClone ou MEGA et maintiennent l'accès avec AnyDesk, RustDesk ou des tunnels Cloudflare et Ngrok, selon le même avis, qui note des exfiltrations achevées en environ deux heures après l'accès initial. Le chiffrement vise Windows, Linux, VMware ESXi et, depuis un incident de juin 2025 documenté dans l'avis, Nutanix AHV. Le Centre canadien pour la cybersécurité signale des victimes du secteur manufacturier et des télécommunications au Canada.
Ce qu'ils ont fait
- Avril 2023 : déploiement d'une variante Linux quelques semaines après les premières attaques Windows, selon l'avis AA24-109A.
- Juin 2025 : première attaque observée contre l'hyperviseur Nutanix AHV, rapportée dans la révision de l'avis AA24-109A.
- Juillet et août 2025 : campagne d'exploitation de CVE-2024-40766 sur des pare-feu SonicWall, décrite par Darktrace, avec une détection le 20 août 2025 chez un client américain et environ 2 Gio de données sorties avant confinement.
- Fin septembre 2025 : environ 244,17 millions de dollars américains de rançons cumulées, selon l'avis AA24-109A.
Ce qui les arrête
Les mitigations de l'avis AA24-109A, reliées aux cadres que les auditeurs vérifient.
- MFA résistante à l'hameçonnage sur tous les accès distants, en priorité VPN et messagerie web. ISO 27001:2022 A.8.5, SOC 2 CC6.1.
- Corriger les vulnérabilités exploitées connues sur les équipements de bordure et les serveurs de sauvegarde, puis renouveler les identifiants qui ont pu fuir avant le correctif. ISO 27001:2022 A.8.8, SOC 2 CC7.1.
- Sauvegardes chiffrées, hors ligne et testées en restauration, y compris pour ESXi et Nutanix. ISO 27001:2022 A.8.13, SOC 2 A1.2.
- Segmentation du réseau pour empêcher un poste compromis d'atteindre les hyperviseurs et les sauvegardes. ISO 27001:2022 A.8.22.
- Surveillance des outils d'accès à distance et des transferts sortants : AnyDesk, RustDesk, RClone et MEGA n'ont rien à faire sur un serveur sans approbation. ISO 27001:2022 A.8.16, SOC 2 CC7.2.
- Revue des comptes d'administration et moindre privilège, parce que l'accès initial n'est jamais la fin de l'histoire. ISO 27001:2022 A.5.15 et A.8.2.
Sources
- CISA, FBI et partenaires, #StopRansomware: Akira Ransomware, AA24-109A (18 avril 2024, révisé le 13 novembre 2025)
- Centre canadien pour la cybersécurité, Vue d'ensemble des menaces par rançongiciel 2025-2027 (28 janvier 2026)
- Darktrace, Inside Akira's SonicWall campaign (9 octobre 2025)
- Sophos, Active Adversary Report 2026 (communiqué)
Questions fréquentes
- Akira vise-t-il vraiment le Canada ?
- Oui. Le Centre canadien pour la cybersécurité nomme Akira parmi les trois principales menaces par rançongiciel au Canada en 2024, avec Play et Medusa, et signale des victimes dans le secteur manufacturier et les télécommunications au Canada. L'avis AA24-109A précise que le groupe vise surtout les petites et moyennes organisations, avec une préférence pour l'éducation.
- Quel lien entre Akira et Conti ?
- Le Centre canadien pour la cybersécurité juge fort probable un lien entre Akira et le groupe Conti, aujourd'hui dissous. Cela n'en fait pas une simple continuation : Akira a ses propres chiffreurs, dont une variante Rust nommée Megazord apparue en août 2023 selon l'avis AA24-109A, et son propre programme d'affiliation. Le lien éclaire surtout l'expérience des opérateurs.
- Un VPN à jour suffit-il contre Akira ?
- Non. L'avis AA24-109A place les VPN sans authentification multifacteur en première voie d'entrée, avant les vulnérabilités. Darktrace a observé en août 2025 des affiliés exploitant CVE-2024-40766 sur SonicWall près d'un an après le correctif, souvent avec des identifiants volés avant la mise à jour. Il faut corriger, changer les identifiants, puis imposer la MFA.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
