الحماية تعزل ملف التشفير
في حادثة نشرتها S-RM في مارس 2025، نقل مهاجمو Akira أرشيفًا محميًا بكلمة مرور إلى خادم Windows داخل مؤسسة مخترقة. احتوى الأرشيف برنامج التشفير، لكن أداة الحماية تعرفت إليه وعزلته قبل فك محتواه وتشغيله. كان المهاجم قد دخل عبر خدمة وصول عن بُعد، وثبّت AnyDesk للاحتفاظ بالاتصال وسرق بيانات. تعثر الجزء الأخير من العملية عند الخادم، وبقيت الشبكة في متناول المهاجم. أظهر التحقيق أن فحصًا داخليًا كشف أجهزة أخرى، بينها كاميرات وقارئ بصمات، لم تكن مشمولة بالمراقبة نفسها التي أوقفت ملف Windows.
حساب مستثنى من التحقق
كانت حسابات الدخول قد ظهرت في بدايات Akira الموثقة أيضًا. ففي أبريل 2023، استجابت Sophos لحادثة لدى مؤسسة في أمريكا الشمالية، ثم قارنتها بحالة ثانية. في الأولى، استفاد المهاجم من حساب ضُبط ليستثنى من التحقق متعدد العوامل؛ وفي الثانية، دخل عبر VPN يعتمد عامل تحقق واحدًا. بعد الوصول، جُمعت بيانات اعتماد من ذاكرة النظام وأُجري استطلاع للموارد. يفسر ذلك كيف تحولت مشكلة حساب أو إعداد إلى حركة داخلية: لم يكن المهاجم بحاجة إلى مطالبة كل مستخدم بفتح مرفق جديد كي ينتقل إلى جهازه.
أدوات الإدارة تفتح الطريق
أظهرت الحالتان اللتان حللتهما Sophos استخدام أدوات إدارة حقيقية بطرق مختلفة. استُخدم AnyDesk في إحداهما، وفي الأخرى ظهر نفق Cloudflare وبرنامج Radmin. كما استفاد المهاجم من بيانات LANSweeper، الأداة التي تجمع معلومات عن أصول المؤسسة، بدل الاعتماد فقط على مسح جديد للشبكة. سمحت اتصالات سطح المكتب غير المقيدة بالتنقل بين الأجهزة. مرت سبعة أيام قبل التشفير في حالة، وأكثر من ثلاثين يومًا في الأخرى. وثّق التقرير هذا الفاصل بين الدخول والأثر النهائي، مع اختلاف الأدوات والسرعة، ولم يعامل كل نشر لبرمجية Akira كنسخة مطابقة من حادثة واحدة.
التشفير يمتد إلى الخوادم الافتراضية
في الإرشاد المشترك الصادر في أبريل 2024، وصف FBI و CISA وشركاؤهما توسّع Akira باستخدام نسخة Linux تستهدف خوادم VMware ESXi، إلى جانب نسخة Windows. وأشارت التحقيقات إلى نشر حمولتين مختلفتين للبيئتين داخل اختراق واحد، ما يسمح بتعطيل موارد لا يحميها البرنامج نفسه. جمع المهاجمون بين سرقة البيانات والتشفير، ثم هددوا بنشر المواد لزيادة الضغط. وبحسب الأرقام المؤرخة في بداية يناير 2024، تجاوز عدد المؤسسات المتأثرة 250، وبلغت العائدات المقدرة نحو 42 مليون دولار. هذه حصيلة تلك الفترة تحديدًا، وتوضح أن وجود نسخة Linux سبق الحادثة التي ستجعل كاميرا جزءًا من التنفيذ.
الكاميرا تصبح جهاز التنفيذ
في حالة S-RM، كانت الكاميرا تعمل بنظام Linux خفيف، وتحتوي ثغرات تسمح بالتحكم عن بُعد، ولا تحمل أداة حماية طرفية. استغل المهاجم الجهاز وشغّل منه نسخة التشفير المناسبة، ثم اتصل بالملفات المشتركة على الخادم عبر SMB، البروتوكول المستخدم لتبادل الملفات داخل الشبكات. لم تر المؤسسة الزيادة في حركة البيانات هذه من الكاميرا لأنها لم تكن تراقبها. نجح التشفير عبر الشبكة رغم أن المحاولة المحلية على Windows كانت قد توقفت. انتهى التحقيق بهذه النتيجة المحددة: الجهاز الذي ينفذ التشفير لا يلزم أن يكون الجهاز الذي تُحفظ فيه الملفات، والكاميرا في تلك الحادثة كانت حاسوب التنفيذ البديل.