थ्रेट एक्टर प्रोफ़ाइल
Akira दूसरे नाम: Storm-1567, Howling Scorpius, Punk Spider, Gold Sahara

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
Akira एक ransomware ऑपरेशन है, जो ज़्यादातर मैन्युफैक्चरिंग, शिक्षा, IT, स्वास्थ्य और फाइनेंस सेक्टर की छोटी और मझोली संस्थाओं पर हमला करता है। अमेरिकी साइबर एजेंसी CISA के मुताबिक इसके affiliates आम तौर पर बिना MFA वाले VPN, चोरी के credentials, या SonicWall की CVE-2024-40766 और Veeam बैकअप सॉफ्टवेयर की कमज़ोरियों जैसी पहले से सामने आ चुकी खामियों के ज़रिए अंदर घुसते हैं। यह ग्रुप Windows सिस्टम और VMware ESXi होस्ट को encrypt करता है, और CISA ने जून 2025 में पहली बार इसे Nutanix AHV वर्चुअल मशीनों को encrypt करते देखा। CISA के मुताबिक सितंबर 2025 के आखिर तक Akira फिरौती से करीब $244.17 मिलियन की कमाई का दावा कर चुका था।
ताज़ा स्थितिCISA ने 13 नवंबर 2025 को अपनी एडवाइज़री AA24-109A अपडेट की। ThreatDown ने 8 सितंबर 2026 को बताया कि उसकी MDR टीम ने हाल में Akira की कई घुसपैठ संभालीं, जो ऐसे SonicWall डिवाइस के ज़रिए हुईं जिन पर फिक्स आने के दो साल बाद भी CVE-2024-40766 का पैच नहीं लगा था।
टाइमलाइन
Akira ransomware पहली बार मार्च 2023 में देखा गया; शुरू में यह Windows सिस्टम को निशाना बनाता था।
CISA — AA24-109A #StopRansomware: Akira Ransomware (updated 13 Nov 2025)
Affiliates ने VMware ESXi वर्चुअल मशीनों पर इसका Linux वर्ज़न चलाना शुरू किया।
CISA — AA24-109A #StopRansomware: Akira Ransomware (updated 13 Nov 2025)
Akira ने Rust में बना encryptor, Megazord, इस्तेमाल करना शुरू किया।
CISA — AA24-109A #StopRansomware: Akira Ransomware (updated 13 Nov 2025)
CISA और FBI ने #StopRansomware एडवाइज़री AA24-109A जारी की, जिसमें जनवरी 2024 तक करीब $42 मिलियन की कमाई का ज़िक्र था।
CISA — AA24-109A #StopRansomware: Akira Ransomware (updated 13 Nov 2025)
Akira को पहली बार Nutanix AHV वर्चुअल मशीनें encrypt करते देखा गया।
CISA — AA24-109A #StopRansomware: Akira Ransomware (updated 13 Nov 2025)
CISA ने अपनी एडवाइज़री अपडेट की, जिसमें सितंबर 2025 के आखिर तक फिरौती से करीब $244.17 मिलियन की कमाई का ज़िक्र था।
CISA — AA24-109A #StopRansomware: Akira Ransomware (updated 13 Nov 2025)
ThreatDown ने ऐसे SonicWall डिवाइस के ज़रिए Akira की हालिया घुसपैठ की जानकारी दी, जिन पर अब तक CVE-2024-40766 का पैच नहीं लगा था।
ThreatDown — This SonicWall bug is 2 years old. Akira ransomware is still exploiting it (8 Sep 2026)
किसे खतरा है, और कौन-से बचाव काम आते हैं
किसे खतरा है
- SonicWall SSL VPN और firewall के वे ग्राहक जिन्होंने CVE-2024-40766 का पैच नहीं लगाया या credentials रीसेट नहीं किए
- दूसरी कंपनियों को खरीदकर अपने नेटवर्क में मिला रही कंपनियां, जिन्हें साथ में पुराने VPN, बेकार पड़े अकाउंट और अधूरी EDR (सुरक्षा सॉफ्टवेयर) कवरेज भी विरासत में मिलती है
- ESXi और Nutanix AHV वर्चुअलाइज़ेशन प्लेटफॉर्म चलाने वाले
सुझाए गए बचाव
- सबसे पहले VPN और बैकअप सर्वर की उन कमज़ोरियों पर पैच लगाएं जिनका हमलों में इस्तेमाल हो चुका है, फिर VPN के credentials बदलें
- हर तरह के रिमोट एक्सेस पर phishing से बचाने वाला MFA ज़रूरी करें
- Encrypted, ऑफलाइन और immutable (जिन्हें बदला या मिटाया न जा सके) बैकअप रखें, और hypervisor मैनेजमेंट को बाकी नेटवर्क से अलग रखें
इस पर हमारी रिपोर्ट