Akira

MITRE ATT&CK: S1129 View on attack.mitre.org

Aliases: Megazord, Akira

First seen
2023-01-01 00:00:00
Malware type
ransomware
Family
Malware family
Operating systems
windows
Related IoCs
45 (45 malicious)
Last IoC activity
2026-09-01 07:56:21
Profile updated
2026-07-07 13:23:35

Targeted industries: manufacturing education-and-nonprofits technology-and-telecommunications

Targeted regions: country_code:us country_code:ca country_code:au country_code:fr country_code:de

Context

Akira ransomware, written in C++, is most prominently (but not exclusively) associated with the ransomware-as-a-service entity Akira. Akira ransomware has been used in attacks across North America, Europe, and Australia, with a focus on critical infrastructure sectors including manufacturing, education, and IT services. Akira ransomware employs hybrid encryption and threading to increase the speed and efficiency of encryption and runtime arguments for tailored attacks. Notable variants include Rust-based Megazord for targeting Windows and Akira _v2 for targeting VMware ESXi servers.

Recent IoC activity

45 malicious indicators in Maltiverse are attributed to Akira (S1129). The 20 most recently updated:

TypeIndicatorUpdatedSources
file sample 988776358d0e45a4907dc1f4906a916f1b3595a31fa44d8e04e563a32557eb42 2026-09-01 5
file sample 2c7aeac07ce7f03b74952e0e243bd52f2bfa60fadc92dd71a6a1fee2d14cdd77 2026-08-19 6
file sample db39502dde5980ff3f36c39fe540b49053d1baf46a393bc0f05fc9b0ccf47951.exe 2026-07-18 3
file sample sub_6cadab96185d.bin 2026-07-14 4
file sample a091fb15074d114bcc16a3575c6053535356c3e8576e50e147b7cf3876d33267 2026-07-09 2
file sample acfe720d95e1adfedc4869e89930644cbd17635c121b43698bf66ff1d14e5746 2026-06-22 2
file sample 39e8cc7d47b69341908afda35046dbcccf118271918e69c4012dd35923b55c9f 2026-06-22 2
file sample b9c1e8700e39c6768be9d6bcb092cd6abe80d4244fc437566b58721cdc7d61ff 2026-06-22 3
file sample 5c62626731856fb5e669473b39ac3deb0052b32981863f8cf697ae01c80512e5 2026-06-22 3
file sample sub_3c92bfc71004.bin 2026-05-24 4
file sample 1b6af2fbbc636180dd7bae825486ccc45e42aefbb304d5f83fafca4d637c13cc.exe 2026-05-15 3
file sample locker.exe 2026-02-22 3
file sample c0c0b2306d31e8962973a22e50b18dfde852c6ddf99baf849e3384ed9f07a0d6 2025-12-20 2
file sample b55fbe9358dd4b5825ce459e84cd0823ecdf7b64550fe1af968306047b7de5c9 2025-12-19 2
file sample 6005dcbe15d60293c556f05e98ed9a46d398a82e5ca4d00c91ebec68a209ea84 2025-11-25 3
file sample 3805f299d33ef43d17a5a1040149f0e5e2d5db57ec6f03c5687ac23db1f77a30 2025-11-24 3
file sample a546ef13e8a71a8b5f0803075382eb0311d0d8dbae3f08bac0b2f4250af8add0 2025-11-24 3
file sample 43c5a487329f5d6b4a6d02e2f8ef62744b850312c5cb87c0a414f3830767be72 2025-11-13 3
file sample 78d75669390e4177597faf9271ce3ad3a16a3652e145913dbfa9a5951972fcb0.bin.sample 2025-09-04 6
file sample 131da83b521f610819141d5c740313ce46578374abb22ef504a7593955a65f07 2025-07-03 3

Detection coverage

  • 4 YARA rules
  • 360 Sigma rules

Malware & tools used

  • File and Directory Discovery (attack-pattern)
  • System Information Discovery (attack-pattern)
  • PowerShell (attack-pattern)
  • Windows Management Instrumentation (attack-pattern)
  • Windows Command Shell (attack-pattern)
  • Network Share Discovery (attack-pattern)
  • Native API (attack-pattern)
  • Inhibit System Recovery (attack-pattern)
  • Process Discovery (attack-pattern)
  • Data Encrypted for Impact (attack-pattern)

Used by threat actors

Detection rules

  • SIGNATURE_BASE_MAL_WIN_Megazord_Apr25 (yara-rule)
  • MALPEDIA_Win_Akira_Auto (yara-rule)
  • DITEKSHEN_MALWARE_Linux_Akira (yara-rule)
  • SIGNATURE_BASE_MAL_WIN_Akira_Apr25 (yara-rule)

Reports & references

  • Cisco Talos — Akira Ransomware Continues To Evolve (report)
  • CISA — Aa24 109A Stopransomware Akira Ransomware 2 (report)
  • ransomlook.io — Akira (report)
  • github.com — Akira (report)
  • ransomlook.io — Megazord (report)
  • sentinelone.com — Akira Ransomware Attacks Vpn Appliances (report)
  • bleepingcomputer.com — Akira Ransomware Now Targets Linux Vmware Esxi Servers (report)
  • CISA — Akira Ransomware (report)
  • MITRE ATT&CK — S1129 (report)
  • trellix.com — Akira Ransomware (report)

External references