Pour les MSP et les décideurs informatiques

    Comment Acronis arrête une attaque de ransomware. Étape par étape.

    Nous suivons une véritable attaque de Akira - l'un des groupes de ransomware les plus dangereux au monde - et montrant où Acronis arrête chaque étape.

    Attaque réelle, pas théorique
    7 étapes d'attaque analysées
    Source : FBI · CISA
    Attaque en cours
    Simulation en direct
    Acteur
    Ransomware Akira
    Temps jusqu'au vol de données : < 2 heures
    Acronis s'arrête dès l'étape 1. Chaque couche ci-dessous est une nouvelle opportunité d'arrêter l'attaque.
    Lundi matin · 08:47

    Êtes-vous prêts pour cet appel?

    Voici à quoi cela ressemble quand Akira vient de frapper votre plus grand client.

    Il est 08h50. Akira est déjà sur le réseau depuis 11 jours.

    La question n'est pas de savoir si l'appel viendra, mais si vous êtes préparé quand il le fera.

    Qui est l'attaquant

    Rencontrez Akira

    Menace mondiale active
    $0M
    Extorqué à des entreprises depuis 2023
    + $0 just i denna session
    Rançon moyenne~ 1,5 M $
    SourceFBI · CISA

    L'un des groupes de ransomwares les plus lucratifs au monde actuellement.

    #0
    Deuxième mondial en 2026
    TendanceDe la 4ème place (2024)
    ObjectifMarché intermédiaire et entreprises

    Croissance rapide. Cible les entreprises de taille moyenne et grande.

    < 0h
    Temps jusqu'au vol de données
    Médiane53 minutes
    Le plus rapide confirmé19 minutes

    Akira réussit souvent à voler des données avant que votre équipe de sécurité n'ait eu le temps de réagir.

    Akira n'est pas seulement un groupe de hackers, c'est une organisation entière. Techniciens, vendeurs et négociateurs travaillent en parallèle. Pour les arrêter, vous avez besoin d'une couverture à tous les niveaux.

    01L'intrusion

    Comment l'attaquant obtient sa première clé.

    1. 1
      Une fausse connexion Microsoft trompe l'utilisateur pour qu'il fournisse son mot de passe.
    2. 2
      Avec le compte, l'attaquant accède à Microsoft 365 et à vos espaces partagés.
    3. 3
      Des fichiers malveillants sont placés dans SharePoint - ils semblent internes.
    4. 4
      Des collègues cliquent et fournissent leurs mots de passe. L'attaquant obtient un accès plus large.
    Boîte de réception
    Microsoft Security09:14
    Vérifiez votre mot de passe - le compte est verrouillé
    Nous avons détecté une activité suspecte. Cliquez ici pour déverrouiller votre compte Microsoft 365 dans les 24 heures...
    expéditeur : security-microsoft@mail-verify-365.cn
    Bloqué
    Email & Collaboration Security arrête le message avant qu'il n'atteigne la boîte de réception.
    02Furtivité sur le réseau

    Utilise vos propres outils contre vous.

    Akira utilise des outils informatiques courants qui sont déjà présents chez vous. Cela les rend difficiles à détecter.

    Mouvement latéral - en direct
    $
    $
    Niveau de risque : critique0%

    Cartographie le réseau

    Des outils informatiques courants cartographient discrètement votre réseau.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    mappé
    Reconnaissance en cours0%

    Saute entre les systèmes

    Les outils Windows déplacent l'attaquant entre les serveurs.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Aucune alerte déclenchée
    Propagation0%

    Vole les mots de passe

    Les mots de passe sont extraits de l'Active Directory.

    47hachages extraits
    Escalade0%
    2 843 s
    Temps passé sur le réseau
    0
    Détecté par AV hérité
    3
    Comptes de porte dérobée créés
    03Désactiver la protection

    Comment l'attaquant désactive votre protection.

    Windows Defender est désactivé avec une commande.
    PowerTool met fin de force aux processus EDR.
    BYOVD contourne la protection des points de terminaison.
    Exécuté le soir et le week-end, quand les alarmes ne sont pas surveillées.
    Chaîne de défense - reconstruction
    00 / 04
    1. 02:14:03Défenseur désactivé...
    2. 02:14:47Processus EDR tué...
    3. 02:15:12Pilote vulnérable chargé...
    4. 02:15:38Journaux de sécurité effacés...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Désactiver ou modifier les outilsT1068Escalade de privilègesT1070.001Suppression d'indicateurT1078Comptes valides
    Le bouclier tombe

    Les alarmes sont désactivées. L'attaquant travaille sans être détecté pendant des heures.

    Les alarmes hier soir
    Sa 02:14:07
    - Aucun analyste de sécurité sur place.

    Une alarme sans personne pour l'écouter est inutile. Ce qui fait la différence, c'est que l'alarme ne peut pas être désactivée - et que quelqu'un y répond réellement.

    "Il a été observé que les affiliés d'Akira désactivent les outils de détection de points de terminaison quelques minutes après l'accès initial, souvent pendant les week-ends et les heures de nuit."

    - FBI · CISA Joint Advisory, 2024
    04Vol de données

    La véritable arme.

    exfiltration rclone → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Vitesse
    310 MB/s
    Fichiers
    0
    ETA
    00:09
    Flux de fichiers en direct
    Amende GDPR potentielle (4% du chiffre d'affaires)
    € 2 847 000
    L'horloge commence à tourner dès l'instant où les données quittent le réseau.
    Objectif
    Tout ce qui a de la valeur
    Données personnelles
    Contrats
    Code source
    Données financières

    Tout ce qui peut être utilisé pour vous faire chanter.

    Modèle d'affaires
    Double extorsion
    ~ 70%
    Paie
    $1,5M
    Rançon moyenne

    Deux factures par attaque : une pour déverrouiller les fichiers, une pour ne pas les divulguer.

    Canaux
    Services cloud courants
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Les données sont exfiltrées via des services auxquels vous faites déjà confiance. Le pare-feu ne voit rien d'étrange.

    Le vol de données est la véritable menace aujourd'hui. La sauvegarde sauve les opérations - mais pas la fuite. Une fois les données publiées, l'horloge GDPR commence à tourner.

    Calculez vos amendes GDPR
    05Détruit les sauvegardes

    L'objectif : que vous n'ayez pas le choix.

    Akira détruit toutes vos sauvegardes avant le début du cryptage. Soit vous payez, soit vous perdez tout.

    Statut de la sauvegarde - EN DIRECT
    0 / 12 détruits
    Degré de protection100%
    DC01-AD
    il y a 12 min
    FILE-SRV
    il y a 47 min
    SQL-PROD
    il y a 8 min
    EXCH-MBX
    il y a 23 min
    NAS-01
    il y a 1h 5m
    NAS-02
    il y a 1h 11m
    VEEAM-REPO
    il y a 5 min
    TAPE-LIB
    il y a 3h 0m
    WEB-PROD
    il y a 17 min
    DEV-DB
    il y a 39 min
    BACKUP-SRV
    il y a 3 min
    ARCHIVE-VOL
    il y a 3h 40m
    OK Stérile Échec
    1.2To effacé
    Cloud immuable
    SAIN
    0% intacts
    Air-gapped
    Dernier succès4min auparavant
    Restaurations/jour847OK
    RPO< 15 min
    01

    Supprime les copies fantômes

    Les points de restauration Windows sont supprimés.

    Pas de restauration locale
    02

    Détruit les serveurs de sauvegarde

    Les serveurs de sauvegarde locaux sont attaqués.

    NAS, bandes, copies locales neutralisées
    03

    Crypte tout

    Le ransomware est déployé sur les systèmes.

    Les fichiers sont verrouillés, la demande de rançon s'affiche
    DÉFENSE

    Sauvegardes cloud verrouillées

    Séparées du réseau. Ne peuvent pas être supprimées - même par l'administrateur.

    Vous pouvez toujours restaurer
    06Contre-attaque

    Comment arrêter l'attaquant au milieu de l'attaque.

    Une console. Un agent

    Une seule console et un agent par machine. Vous voyez tout au même endroit.

    Arrête les processus

    Arrêtez immédiatement les programmes suspects et les connexions non autorisées.

    Isole les machines

    Coupez les connexions de l'attaquant et déconnectez les machines compromises du réseau - en un seul clic.

    Sans plate-forme unifiée vous traquez l'attaquant à l'aveuglette, sur des centaines d'ordinateurs, avec différents outils. Lorsque chaque seconde compte, les systèmes dispersés sont le meilleur ami de l'attaquant.

    Acronis XDR + RMM ensemble
    Détection
    0:02s
    Évaluation
    0:30s
    Isolation
    1:10s
    Restauré
    08:00
    07Retour à l'opération

    De la sauvegarde à l'opération en quelques minutes.

    Perte actuelle - sans environnement de secours
    € 12 847
    L'entreprise est à l'arrêt. Chaque seconde d'arrêt coûte des salaires, des commandes manquées, des pénalités de SLA et une perte de confiance.
    Avec Acronis Disaster Recovery
    € 1 240
    L'environnement de secours démarre en quelques minutes. L'hémorragie est arrêtée avant même que les clients ne s'en rendent compte.
    Fonctionnement même pendant l'attaque
    Acronis Disaster Recovery

    Les serveurs démarrent directement à partir de la sauvegarde cloud. Disponibles en quelques minutes - pas en jours.

    Les connexions VPN sont établies depuis l'environnement de secours vers vos bureaux.
    Les fournisseurs peuvent se connecter directement à l'environnement de secours.
    L'entreprise continue de fonctionner pendant que vous reconstruisez l'environnement en arrière-plan.
    Impact commercial
    Le temps décide.

    La différence entre des minutes et des jours d'arrêt.

    RTO
    Minutes
    Délai de reprise d'activité
    Retour à l'opération
    Fichier → VM
    Du fichier individuel au serveur complet
    Plateforme
    Dans l'UE
    Cloud géo-redondant
    Test
    Test de basculement
    Testé avant la crise
    L'ensemble de la pile technique

    C'est pourquoi elle fonctionne comme un tout.

    Chaque couche envoie des signaux. L'équipe MDR les connecte et agit 24h/24 et 7j/7. Ensemble, les attaquants n'ont nulle part où se cacher.

    7 / 7
    Phases couvertes
    Toute la chaîne d'attaque dans un seul système.
    1
    Console et agent
    Pas de changement d'outil en pleine crise.
    24/7
    Réponse active
    L'équipe MDR voit tout et agit.
    Minutes
    Pour fonctionner
    Environnement de secours à partir d'une sauvegarde cloud verrouillée.
    CoucheProduit AcronisCapacitéPhase couverte
    Point de terminaisonAcronis XDRDétection, protection, télémétrie comportementalePhases 2, 3, 4, 5
    Opérations et réponse aux incidentsAcronis RMMGestion à distance, patchs, réponse aux incidentsPhase 6
    E-mail et collaborationEmail & Collaboration SecurityArrête le phishing et les logiciels malveillants dans les e-mails et les espaces partagésPhase 1
    Reprise d'activitéBackup + Disaster RecoverySauvegarde cloud, démarrage rapide, VPN depuis l'environnement de secoursPhases 5, 7
    Surveillance24/7 MDR IntegrationAnalyse des alertes et réponse active 24h/24 et 7j/7Toutes les phases
    Idées clés

    Six choses à retenir.

    1

    Sécurisez la porte d'entrée

    Le phishing est la voie d'entrée la plus courante. La protection des e-mails est non négociable.

    2

    Reprise d'activité = impact commercial réduit

    Les attaquants utilisent vos propres outils. Seule l'analyse comportementale les révèle.

    3

    Le vol de données est la vraie menace

    Le chiffrement n'est pas le pire. Les données volées entraînent des amendes GDPR et une atteinte durable à la réputation.

    Calculez les amendes
    4

    Gardez les sauvegardes inaccessibles

    Ce qu'ils ne peuvent pas atteindre, ils ne peuvent pas le détruire. Les sauvegardes cloud verrouillées sont votre dernière bouée de sauvetage.

    5

    Un agent. Vue d'ensemble complète.

    Une plateforme unifiée donne à votre équipe la vitesse et la vue d'ensemble nécessaires pour arrêter l'attaque.

    6

    Reprise d'activité = impact commercial

    Chaque heure d'arrêt coûte de l'argent. L'environnement de secours vous maintient en activité pendant que vous reconstruisez en arrière-plan.

    Free playbook
    Capture d'écran du terminal du groupe de ransomware Akira. Texte vert monospace sur fond noir avec le titre AKIRA en pixel art. Le texte dit : Eh bien, vous êtes ici. Cela signifie que vous subissez un cyber-incident en ce moment. Considérez nos actions comme un audit forcé non programmé de votre réseau pour les vulnérabilités. Gardez à l'esprit qu'il y a un juste prix pour que tout disparaisse. Ne vous précipitez pas pour évaluer ce qui se passe - nous l'avons fait pour vous. La meilleure chose que vous puissiez faire est de suivre nos instructions pour reprendre votre routine quotidienne. Ceux qui choisissent une autre voie seront publiquement déshonorés ici. Rappelez-vous. Vous ne pourrez pas récupérer sans notre aide. Vos données sont déjà parties. Ci-dessous se trouve une liste de commandes : leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Pour les MSP et les revendeurs

    Protégez vos clients avec Gridheart x Acronis.

    Une pile éprouvée au combat du distributeur Acronis nordique. Fonctionnement en quelques minutes, pas en mois.

    Explorer le marché
    Pour les clients finaux

    Voulez-vous cette pile dans votre entreprise?

    Gridheart travaille avec des revendeurs sélectionnés. Nous vous mettons en contact avec un partenaire adapté à votre secteur et à votre taille.

    Évaluez d'abord le risque