跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Akira 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 部分版本可解

Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。

首次出现
2023-03
加密后缀
.akira .powerranges .akiranew
勒索信文件
akira_readme.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .akira
  • .powerranges
  • .akiranew
  • .aki
勒索信文件
  • akira_readme.txt
  • fn.txt
联系方式模式
  • Tor 暗网协商站点 + 受害者专属登录码
  • 勒索信中不留邮箱、不留钱包地址
  • Akira 泄露站点(复古终端界面)
别名 / 版本
Akira_v2、Megazord、Storm-1567、Howling Scorpius、Punk Spider、Gold Sahara
首次出现
2023-03
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 泄露站常客
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 漏洞利用
  • RDP 爆破
解密工具
部分版本可解

Akira 勒索病毒只有极少数早期版本存在可行的免费解密途径,现役版本无公开解密工具。

  • 2023 年 6—7 月,Avast 曾发布针对 Akira 早期版本的解密器(发布时为 Windows 版工具,Avast 表示也可用它处理 Linux 版加密的文件),需要提供一对「同一文件的加密前后副本」用于恢复密钥,且文件越大越好;2023 年 7 月之后出现的新版本已不适用。
  • 2025 年 3 月,研究者 Yohanes Nugroho 公开了针对 Linux/ESXi 变种(Akira Linux v3) 的 GPU 暴力破解工具:该版本用纳秒级时间戳作为密钥种子,可在已知加密时间窗口的前提下用多张 GPU 穷举出密钥。作者本人也说明,更新的版本已修正该缺陷。
  • CISA 与 FBI 2025 年 11 月更新的联合公告中提到的 Akira_v2 采用 ChaCha20 + RSA 混合加密,密钥由攻击者私钥保护,无任何公开解密手段

因此实际处置中必须先做样本与文件头比对,确认版本与加密时间,再判断上述两条路径是否适用;不能一概承诺可解。

参考来源

最新动态

  1. Huntress 披露:Akira 附属成员从无 MFA 的 SonicWall VPN 入侵后,把主机重启进「带网络的安全模式」使 EDR 失效,并将 AnyDesk 写入安全模式注册表维持访问。本次加密因虚拟内存不足失败,但 5 小时内已用 WinRAR、s5cmd 外传凭据与文件——未被加密不等于没事,仍须按数据泄露处置。

    参考来源
  2. Arctic Wolf 报告 Akira 成功登录已启用一次性口令(OTP)二次验证的 SonicWall SSL VPN 账号,推测使用了此前入侵中窃取的 OTP 种子。这意味着只打 CVE-2024-40766 补丁不够:曾暴露过的设备必须重置全部 VPN 凭据与 OTP 种子,否则攻击者仍能「带 MFA」登录。

    参考来源
  3. GuidePoint Security 披露 Akira 自 2025 年 7 月中旬起使用 BYOVD:注册 ThrottleStop 的合法驱动 rwdrv.sys 取得内核权限,再加载 hlpdrv.sys 改写注册表关停 Microsoft Defender,随后投放加密器。终端防护被从内核层关掉,排查时需核对驱动加载与注册表改动记录。

    参考来源

家族概述

Akira 勒索病毒于 2023 年 3 月首次公开出现,运营方被业界追踪为 Storm-1567、Howling Scorpius、Punk Spider、Gold Sahara 等代号,代码与人员均被认为与已解散的 Conti 体系存在关联。它以 RaaS(勒索软件即服务)模式运作:核心团队开发加密器与泄露站点,附属成员负责入侵与投毒,赎金分成。其泄露站点采用复古绿字终端界面,是该家族最容易辨识的标志之一。

美国 CISA、FBI、DC3 与多国伙伴在 2024 年 4 月首次发布 #StopRansomware 联合公告(AA24-109A),并于 2025 年 11 月 13 日做出重大更新,公告称 Akira 附属成员累计获取的赎金已达约 2.44 亿美元,并将其定性为对关键基础设施的紧迫威胁。公开统计显示,2025 年全年 Akira 在泄露站点挂出的受害组织接近千家;进入 2026 年,Akira 仍与 Qilin、DragonForce 等家族同处全球最活跃勒索团伙的第一梯队。

从行业分布看,Akira 最集中的目标是制造业、教育机构、信息技术、医疗卫生、金融服务与食品农业,且明显偏好中小型企业——这类组织往往有完整的虚拟化平台,却缺乏 MFA、日志留存和离线备份。

对中国企业的现实意义在于其入口与打击面:Akira 的主要入侵方式(VPN 账号无二次验证、Cisco/SonicWall/Fortinet 等边界设备未修补、Veeam 备份服务器暴露)与国内企业普遍的网络架构高度吻合;它对 VMware ESXi 乃至 Nutanix AHV 的加密能力,正对应国内制造业与医院大量采用的「一台超融合承载全部业务」的部署方式。国内安全厂商(如天融信、FreeBuf 社区)自 2023 年起即持续跟踪 Akira 利用 Cisco VPN 入侵企业网络的活动。

如何识别

后缀特征:绝大多数样本把文件名改为 原名 + .akira;Megazord 分支使用 .powerranges;另有 .akiranew.aki 等变体。Linux/ESXi 加密器同样追加 .akira,重点落在 .vmdk、.vmx、.vmsn 等虚拟机文件上。

勒索信:根目录与各用户目录下散布 akira_readme.txt,部分版本为 fn.txt。文本以「Hi friends」之类口吻开头,声称已窃取数据,不给邮箱、不给钱包地址,只给一个 Tor 洋葱地址和一串受害者专属登录码——这一点与 Phobos、GlobeImposter 等「留邮箱」的家族区别明显。

主机侧痕迹

  • PowerShell 调用 Win32_ShadowCopy 删除卷影副本;事件日志被清理。
  • 大量安全软件与数据库、备份服务被停止;出现 PsExec、AnyDesk、RustDesk、Radmin、Cloudflared 等远控/隧道工具。
  • 外传阶段常见 Rclone、WinSCP、FileZilla、MEGA 客户端流量。
  • BYOVD 关停杀软(2025 年 7 月起):rwdrv.sys(ThrottleStop 的合法驱动)与 hlpdrv.sys 被注册为服务加载,Defender 的 DisableAntiSpyware 注册表项被改写。
  • 安全模式规避 EDR(2026 年 8 月首次观测):主机被重启进「带网络连接的安全模式」,多数 EDR 不随之加载;AnyDesk 被写入安全模式对应的注册表项,实现重启后自启。
  • ESXi 上表现为虚拟机集体离线、快照被删、/vmfs/volumes 下出现勒索信。

注意:不要把 2017 年的同名 "Akira" 勒索软件与本家族混为一谈,两者毫无关系,早期解密工具也互不通用。

传播与入侵方式

Akira 附属成员的入口高度集中在边界与身份两条线上,很少依赖用户点击。

1. 没有 MFA 的 VPN 与远程接入。这是 CISA 公告列在首位的入口:用凭据填充、暴力破解或从初始访问经纪人(IAB)处购买的账号直接登录 SSL VPN,随后横向移动。相关漏洞包括 Cisco ASA/FTD 的 CVE-2020-3259、CVE-2023-20269,以及 SonicWall SSL VPN 的 CVE-2024-40766。已启用 MFA 也不等于免疫:2025 年 9 月 Arctic Wolf 观测到 Akira 成功登录已开启 OTP 二次验证的 SonicWall SSL VPN 账号,推测其复用了设备打补丁之前被窃的凭据与 OTP 种子。因此曾暴露过的设备必须重置全部 VPN 凭据与 OTP 种子,仅打补丁无效。

2. 备份与虚拟化组件漏洞。Veeam Backup & Replication 的 CVE-2023-27532、CVE-2024-40711 被反复利用——先拿下备份服务器,再删除备份、最后加密,这是 Akira 造成「备份和生产一起没了」的典型路径。

3. 暴露的 RDP 与弱口令。对外开放 3389、域内使用同一本地管理员口令,都会被迅速利用。

4. 钓鱼与远控滥用。少量案例通过钓鱼邮件投递或滥用 AnyDesk/RustDesk 等合法远控建立立足点。

进入内网后,典型动作是:用 Mimikatz/LaZagne 抓取凭据 → 用 AdFind、Advanced IP Scanner、SoftPerfect 做域与网络测绘 → 建立域管账号 → 通过 PsExec 或 GPO 批量投放加密器 → 先用 Rclone 外传数据,再在非工作时段统一加密。Akira 对 ESXi 的处理是先用 vim-cmd 批量关机、删快照,再加密 vmdk,最大化破坏面。

加密特点

算法:CISA 公告将其描述为 ChaCha20 流加密与 RSA 公钥的混合方案——每个文件(或文件块)用 ChaCha20 加密,ChaCha20 密钥再用攻击者 RSA 公钥封装写入文件尾部。由于私钥只存在于攻击者手中,从密文侧逆推密钥在数学上不可行

间歇加密(部分加密):Akira 的加密器按文件类型与大小自动选择「全量加密」或「部分加密」。小文件全量加密;大文件只加密若干数据块,中间成段跳过。这是 Akira 能在几小时内打完整个虚拟化集群的原因,同时也留下了恢复的操作空间——对 .vmdk、数据库 .mdf/.ndf、.dbf 这类大文件,未被覆盖的区段仍是原始数据。具体比例视版本与命令行参数而定,必须逐例实测,不能按经验套用。

破坏动作

  • 通过 PowerShell 调用 Win32_ShadowCopy 删除全部卷影副本;
  • 停止并禁用数据库、Exchange、备份代理等服务,确保文件可被独占打开;
  • 清理事件日志、删除自身;
  • 在 Linux/ESXi 上先关机删快照再加密,并在 2025 年 6 月起被观测到加密 Nutanix AHV 环境(公开报告中的首例)。

双重勒索:加密前完成数据外传,赎金谈判同时覆盖「解密」与「不公开数据」,未付款者被挂上泄露站点分批放出文件。

先评估,再动手

可恢复性评估

Akira 勒索病毒的可恢复性差异很大,取决于版本、平台、加密时间窗口与现场是否被破坏。我们的判断顺序如下:

1. 公开解密器是否适用(少数情况)。若样本属于 2023 年 7 月之前的早期版本,Avast 解密器有机会生效,前提是能提供同一文件的加密前后副本;若属于 Linux/ESXi v3,且能把加密发生时间收敛到较窄区间,GPU 暴破路径存在可行性,但耗时与算力成本都不低。对 Akira_v2 等现役版本,没有任何免费或商业解密工具可用

2. 备份、快照与影子副本。卷影副本通常已被删除,但仍值得用底层工具扫描残留的 VSS 差异区块。真正的机会在于:离线/异地备份、磁带、云对象存储的版本与回收站、存储阵列或 NAS 层的快照(Akira 的 Windows 加密器无法删除存储控制器上的快照)、以及被攻击者忽略的备份副本。备份服务器一旦是入口,必须假设备份目录已被针对性清理。

3. 部分加密带来的修复空间——这是 .akira 后缀文件恢复中最实际的一条路。对 ESXi 的 vmdk 与数据库文件,如果确认为间歇加密,可以做「加密图谱测绘」:定位被 ChaCha20 覆盖的块与完好的块,再据此重建。典型结果包括:从 vmdk 未加密区段中提取出完整或接近完整的文件系统与业务文件;对 SQL Server/Oracle/MySQL 数据文件做页级/区段级修复,配合未加密的日志与备份,把数据恢复到可用的一致状态。能恢复多少完全取决于加密比例与关键元数据是否落在加密区,必须先测后评,我们不会在评估前给出百分比承诺。

4. 未加密副本与日志回放。开发/测试库、下游报表库、ERP 中间表、邮件附件、终端本地副本、以及业务系统的操作日志与流水,常能补齐关键数据;数据库若有未被加密的事务日志,可做时间点回放。

5. 底层碎片恢复。加密器写入方式不同,有些是原地覆写,有些是「读—加密—写新文件—删原文件」,后者在磁盘上会留下可挖掘的原始簇。对被删除的虚拟机快照和被清空的备份卷,同样值得做底层扫描。

我们明确不做的事:不承诺「100% 解密」,不做「保证恢复」的承诺,不支付赎金,也不代客户与攻击者谈判。我们做的是基于实测的可恢复性评估,把「能恢复什么、恢复到什么时间点、代价多大」讲清楚,再由客户决策。

我们的处置方案

中了 Akira 勒索病毒怎么办?

  1. 隔离与取证固证

    断开受影响主机与 ESXi 主机的对外网络,但不要急着关机或重装:内存、VPN 与防火墙日志、ESXi 的 hostd/vmkernel 日志都是判断加密时间窗口的关键——而加密时间窗口直接决定 Linux/ESXi 变种的 GPU 暴破是否可行。

    我们会优先对 vmdk、数据库文件与备份卷做只读镜像,之后所有分析都在镜像上进行;同时封存 akira_readme.txt、加密样本、可疑远控进程与账号变更记录。

  2. 家族与版本确认、加密方式分析

    通过后缀(.akira / .powerranges / .akiranew / .aki)、勒索信格式与文件尾部结构确认家族,再进一步判断是 Windows 版、Linux/ESXi v3 还是 Akira_v2——这是决定有无免费解密路径的分水岭。

    同时对代表性大文件做加密图谱测绘:读取文件头尾、逐块做熵值与已知结构比对,量化「加密块 / 完好块」的实际比例与分布,并确认是否原地覆写。

  3. 可恢复性评估与方案确定

    把四条路径逐一验证并给出结论:公开解密器适用性、备份与存储层快照可用性、部分加密修复的可达程度、未加密副本与日志的补位能力。

    交付一份可恢复性评估报告,写明:可恢复的系统与数据范围、预计可回到的时间点、不可恢复的部分、所需工期与资源。客户据此决定是否进入恢复实施,而不是先付费再看结果。

  4. 数据恢复实施

    在隔离的干净环境中实施:从 vmdk 未加密区段重建虚拟机磁盘与文件系统;对 SQL Server / Oracle / MySQL 做页级修复与一致性校验;必要时合并备份、日志与修复结果,逐库逐系统做业务可用性验证。

    恢复出的数据由业务方按核心表、核心单据抽样确认,确认通过后再回切生产,避免「技术上打开了、业务上不可用」。

  5. 溯源、加固与验收

    复盘入侵链:VPN 是否无 MFA、Cisco/SonicWall/Fortinet 设备是否未修补、Veeam 是否暴露、哪个账号被用于横向移动。

    加固重点针对 Akira 的固定套路:全量 VPN 与管理入口强制 MFA、边界设备补丁与版本治理、备份服务器与生产域隔离并启用不可变存储、ESXi 关闭 SSH 与 shell、限制 vSphere 管理面访问、集中留存日志并对 Rclone/AnyDesk/PsExec 等工具建立检测规则。最后提供验收报告与 30 天观察期建议。

风险提示

中招后切勿操作

  • 不要重启或关闭被加密的 ESXi 主机与虚拟机——内存中可能仍保留可用于定位加密时间窗口的信息,而该窗口决定 Linux/ESXi 变种的暴破路径是否成立。
  • 不要在原盘上直接运行任何「解密工具」或数据恢复软件。来源不明的 Akira 解密器大多是二次诈骗,即便是 Avast 的正版工具也应在镜像上试运行。
  • 不要格式化、重装或用 chkdsk / fsck 修复被加密的卷,也不要对 vmdk 做「一致性修复」——这会覆盖间歇加密留下的完好数据块。
  • 不要在未排查入口的情况下从备份直接恢复。Akira 附属成员常通过 VPN 与 Veeam 保持驻留,带毒恢复会被二次加密。
  • 不要删除 akira_readme.txt、加密样本和日志,也不要清理可疑账号——这些是家族版本判定与溯源的唯一依据。
  • 不要自行联系勒索信中的 Tor 站点谈判或支付。支付不保证拿到可用密钥,且可能触发法律与合规风险。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Akira 常见问题

  • Akira 加密的 ESXi 虚拟机还能恢复吗?

    有机会,但取决于两件事。

    第一是版本。若属于 Linux/ESXi v3 且能把加密时间收敛到较窄区间,GPU 暴破密钥的路径存在可行性(研究者已公开实现),代价是算力与工期;若属于更新的版本,该缺陷已被修正。

    第二是加密方式。Akira 对大文件普遍采用间歇加密,vmdk 中往往仍有大段原始数据。我们会对 vmdk 做加密图谱测绘,从完好区段重建文件系统并提取业务数据;同时核查存储阵列/NAS 层快照——Windows 加密器删不掉存储控制器上的快照,这常是最快的一条路。

    能恢复多少必须先实测才能评估,我们不会在评估前给百分比。

  • 网上说有 Akira 免费解密工具,为什么我用不了?

    因为两款公开工具各有严格的适用边界。

    Avast 2023 年的解密器只覆盖早期版本,还需要你提供同一文件「加密前 + 加密后」的两份副本,且文件越大成功率越高;2023 年 7 月之后的新版本不适用。

    2025 年公开的 GPU 暴破工具只针对 Linux/ESXi v3,利用其用纳秒时间戳做密钥种子的缺陷,必须知道大致加密时间,且需要多张 GPU 跑较长时间;作者也说明更新版本已不适用。

    如果你的文件是 Akira_v2 加密的,目前没有任何公开解密工具。此时请把精力放在备份、存储快照与部分加密修复上,不要在原盘上反复试工具。

  • Akira 会窃取数据吗?不付款数据会被公开吗?

    会。Akira 是典型的双重勒索家族:加密之前先用 Rclone、WinSCP、MEGA 等工具把数据外传,赎金谈判同时覆盖「给解密器」和「不公开数据」。未付款的受害组织会被挂到其泄露站点并分批放出文件。

    需要明确的是:支付赎金不等于数据被删除。取证上要做的是确认外传的时间、通道与体量,据此判断涉及哪些业务数据与个人信息,并按《网络安全法》《数据安全法》《个人信息保护法》的要求评估是否需要向监管与受影响个人通报。这属于我们应急响应交付的一部分。

  • 备份服务器也被 Akira 打了,还有别的办法吗?

    有,但要按顺序找。

    Akira 附属成员常直接利用 Veeam 漏洞(CVE-2023-27532、CVE-2024-40711)先拿备份服务器,所以「备份被删」是常态而不是意外。仍值得逐项核查的是:磁带与离线介质、异地/云端备份的版本与回收站、存储阵列或 NAS 控制器上的快照、以及备份目录的底层碎片——被删除的备份文件在卷上往往仍有可挖掘的簇。

    同时,生产侧的部分加密修复通常能贡献相当比例的数据。我们会把「备份残留 + 生产修复 + 未加密副本 + 日志回放」四路结果合并,评估能回到哪个时间点。

  • 为什么 Akira 的勒索信里没有邮箱,只有一个网址?

    这是 Akira 的设计。akira_readme.txt 只提供一个 Tor 洋葱地址和受害者专属登录码,不留邮箱、不留钱包地址,所有沟通都在其暗网面板里进行——既便于集中管理谈判,也减少可被追踪的线索。

    对识别来说这是好事:如果你看到的勒索信留了 QQ、邮箱或 Telegram,那大概率不是 Akira,而是 Phobos、GlobeImposter、Makop 这类家族,处置与恢复路径完全不同。家族误判会直接导致方案错误,所以我们永远从样本与勒索信比对开始。