Akira
G102475 reportsAnalyst assessment — key judgments
- Signature techniques: T1588.006 (Vulnerabilities), T1589.001 (Credentials), T1608.006 (SEO Poisoning).
- Primary targeting: US, DE, GB, KR.
- Tooling observed: akira.
- Steady activity: 41 report(s) in last 30d vs 27 prior (+52%).
- Recent movement: 13 new infrastructure indicator(s) in the last 30 days.
- Hunt coverage 79% of 14 observed techniques (3 gap(s)).
- Assessment confidence: medium (61).
Activity & trend
Movement — last 30 days
Vulnerabilities in this actor's reporting · 18
- CVE-2019-7481KEV1 rpt
- CVE-2019-7483KEV1 rpt
- CVE-2021-20016KEV1 rpt
- CVE-2021-20038KEV1 rpt
- CVE-2024-40766KEV1 rpt
- CVE-2024-55591KEV1 rpt
- CVE-2025-23006KEV1 rpt
- CVE-2025-40602KEV1 rpt
- CVE-2025-61882KEV1 rpt
- CVE-2026-15409KEV1 rpt
- CVE-2026-15410KEV1 rpt
- CVE-2026-33825KEV1 rpt
- CVE-2026-50751KEV1 rpt
- CVE-2025-665181 rpt
- CVE-2026-239041 rpt
- CVE-2026-507521 rpt
- CVE-2026-526801 rpt
- CVE-2026-623911 rpt
Overview
Akira is a ransomware variant and ransomware deployment entity active since at least March 2023.(Citation: Arctic Wolf Akira 2023) Akira uses compromised credentials to access single-factor external access mechanisms such as VPNs for initial access, then various publicly-available tools and techniques for lateral movement.(Citation: Arctic Wolf Akira 2023)(Citation: Secureworks GOLD SAHARA) Akira operations are associated with "double extortion" ransomware activity, where data is exfiltrated from victim environments prior to encryption, with threats to publish files if a ransom is not paid. Technical analysis of Akira ransomware indicates variants capable of targeting Windows or VMWare ESXi hypervisors and multiple overlaps with Conti ransomware.(Citation: BushidoToken Akira 2023)(Citation: CISA Akira Ransomware APR 2024)(Citation: Cisco Akira Ransomware OCT 2024)
ATT&CK technique matrix
- T1588.006 · Vulnerabilitiesconf 706
- T1589.001 · Credentialsconf 654
- T1608.006 · SEO Poisoningconf 601
- T1588.007 · Artificial Intelligenceconf 601
- T1556.006 · Multi-Factor Authenticationconf 601
- T1684.001 · Impersonationconf 601
- AML.T0073 · Impersonationconf 601
- T1595.002 · Vulnerability Scanningconf 601
- T1590.005 · IP Addressesconf 601
- T1059.007 · JavaScriptconf 601
- T1195 · Supply Chain Compromiseconf 601
- T1176.002 · IDE Extensionsconf 601
Threat catalogue · engineering roadmap
Uncovered techniques you flagged for hunt / detection build-out, aggregated across every actor you visit. Stored locally in your browser.
Infrastructure
Relationships
Activity
| Title | Source | Severity | Collected |
|---|