Akira Ransomware: Modus Serangan, Target, dan Cara Cegahnya
- Rita Puspita Sari
- •
- 6 menit yang lalu
Ilustrasi Double Extortion Ransomware
Ransomware masih menjadi salah satu ancaman terbesar bagi keamanan siber organisasi. Salah satu kelompok yang aktivitasnya terus mendapat perhatian adalah Akira ransomware. Sejak muncul pada 2023, Akira berkembang menjadi kelompok ransomware-as-a-service (RaaS) yang menargetkan berbagai organisasi di sejumlah negara.
Akira ransomware mencatat 84 korban hanya pada Maret 2026. Jumlah tersebut lebih dari dua kali lipat dibandingkan korban pada Februari dan menjadikan Maret sebagai bulan dengan aktivitas tertinggi kedua bagi kelompok tersebut, berdasarkan laporan ransomware Maret 2026 dari Breachsense.
Sejak kemunculannya, Akira telah mengklaim lebih dari 1.400 korban dan mengumpulkan sedikitnya US$245 juta pembayaran tebusan. Penelitian Halcyon yang diterbitkan pada April 2026 juga menunjukkan bahwa kelompok ini telah menyempurnakan rantai serangannya. Akira disebut mampu bergerak dari tahap akses awal hingga mengenkripsi seluruh jaringan dalam waktu kurang dari empat jam.
Angka tersebut menunjukkan mengapa ransomware Akira perlu dipahami, bukan hanya oleh tim keamanan siber, tetapi juga oleh perusahaan, institusi pendidikan, fasilitas kesehatan, dan organisasi lain yang menyimpan data penting secara digital.
Apa Itu Akira Ransomware?
Akira adalah kelompok ransomware-as-a-service (RaaS) yang muncul pada Maret 2023. RaaS merupakan model kejahatan siber yang memungkinkan operator ransomware bekerja sama dengan afiliasi. Operator menyediakan malware, infrastruktur, atau layanan yang dibutuhkan untuk menjalankan serangan, sedangkan afiliasi dapat membantu mendapatkan akses ke jaringan korban.
Dalam kasus Akira, malware digunakan untuk mencuri dan mengenkripsi data sensitif milik korban. Setelah sistem berhasil dikuasai, pelaku meminta pembayaran tebusan dengan imbalan janji untuk membantu memulihkan akses atau mencegah data yang dicuri dipublikasikan.
Nilai tebusan yang dikaitkan dengan Akira dapat mencapai ratusan ribu dolar hingga jutaan dolar. Kelompok ini juga disebut sebagai salah satu pemain besar dalam ekosistem RaaS, bersama kelompok ransomware lain seperti LockBit dan RansomHub.
Analisis blockchain yang disebut dalam sumber menunjukkan kemungkinan hubungan antara Akira dan kelompok ransomware Conti yang dibubarkan pada 2022. Namun, hubungan tersebut merupakan hasil analisis dan bukan berarti kedua kelompok tersebut identik.
Akira juga memiliki ciri khas yang cukup mudah dikenali. Situs berbasis Tor miliknya menggunakan tampilan bergaya konsol komputer green screen era 1980-an. Situs tersebut memiliki sejumlah menu, antara lain Leaks, News, Contact, Help, dan Clear.
Menu Leaks digunakan untuk menampilkan data perusahaan yang telah diretas tetapi tidak membayar tebusan. News menampilkan informasi mengenai korban baru atau data yang akan dipublikasikan. Sementara itu, Contact menyediakan informasi komunikasi dengan kelompok tersebut.
Aktivitas Akira tidak hanya menyasar satu sektor. Kelompok ini diketahui menyerang sektor bisnis, konstruksi, infrastruktur kritis, pendidikan, manufaktur, ritel, dan teknologi.
Seberapa Besar Ancaman Akira?
Aktivitas Akira menunjukkan bahwa kelompok ransomware ini bukan ancaman yang hanya muncul sesekali. Data dalam sumber menunjukkan peningkatan aktivitas dan kemampuan kelompok tersebut.
Pada kuartal pertama 2026, tercatat 2.165 korban ransomware dari berbagai kelompok. Akira berada di posisi kedua secara global dalam data tersebut, setelah Qilin. Sektor manufaktur, layanan profesional, jasa keuangan, dan teknologi menjadi target utama, sedangkan Amerika Serikat menyumbang sekitar setengah dari seluruh serangan yang disebutkan.
Sebelumnya, Prancis juga tercatat sebagai salah satu target utama. Sebuah penelitian yang dikutip dalam sumber menyebutkan bahwa Prancis menyumbang 53,1% dari serangan Akira yang terdeteksi.
Akira juga pernah mencapai 73 korban dalam satu bulan pada November 2024. Angka tersebut menunjukkan bahwa kelompok ini mampu meningkatkan aktivitasnya dalam waktu relatif singkat.
Dari sisi finansial, Akira diperkirakan telah menghasilkan sekitar US$42 juta pembayaran ransomware antara Maret 2023 dan April 2024. Sementara itu, data yang lebih baru dalam sumber menyebutkan total pembayaran yang dikumpulkan kelompok tersebut telah mencapai sedikitnya US$245 juta.
Akira juga dikenal mampu melakukan eksfiltrasi data dengan cepat. Eksfiltrasi adalah proses memindahkan data dari jaringan korban ke lokasi yang dikendalikan penyerang. Dalam kasus Akira, proses tersebut dilaporkan dapat berlangsung sekitar dua jam, termasuk ketika mengambil data dari server Veeam.
Kecepatan menjadi faktor penting dalam serangan ransomware modern. Semakin cepat pelaku dapat memperoleh akses, mencuri data, dan mengenkripsi sistem, semakin sedikit waktu yang tersedia bagi organisasi untuk mendeteksi serta menghentikan serangan.
Perjalanan Akira dari 2023 hingga 2026
Untuk memahami perkembangan Akira, penting melihat bagaimana kelompok ini berevolusi.
Pada 2017, pernah terdapat varian ransomware lain bernama Akira. Namun, sumber menyebutkan bahwa varian tersebut diyakini tidak memiliki hubungan dengan kelompok Akira yang muncul kemudian. Kelompok Akira yang dikenal saat ini muncul pada Maret 2023. Pada periode awal, kelompok tersebut terutama berfokus pada sistem Windows.
Beberapa bulan kemudian, tepatnya pada Juni 2023, Akira mulai menggunakan varian yang juga menargetkan server Linux. Pada saat yang sama, sebuah perusahaan keamanan siber menyediakan decryptor gratis untuk membantu korban memulihkan file tanpa membayar tebusan.
Pada Agustus 2023, Cisco menemukan bahwa pelaku Akira menargetkan VPN yang tidak menggunakan autentikasi multifaktor atau MFA. Kemudian pada September 2023, layanan kesehatan Amerika Serikat menerbitkan buletin keamanan untuk memberikan panduan menghadapi meningkatnya ancaman kebocoran data Akira.
Pada April 2024, CISA bersama sejumlah lembaga pemerintah lainnya menerbitkan advisori mengenai ransomware Akira. Dokumen tersebut memberikan informasi mengenai teknik serangan dan indikator kompromi yang dapat digunakan organisasi untuk mendeteksi kemungkinan penyusupan.
Pada November 2024, Akira mencapai 73 korban dalam satu bulan. Aktivitas tersebut kemudian berlanjut hingga 2026, ketika kelompok ini kembali menunjukkan tingkat aktivitas yang tinggi.
Bagaimana Akira Menyerang Korban?
Salah satu alasan ransomware berbahaya adalah serangannya tidak selalu dimulai dengan cara yang sama. Akira dapat menggunakan beberapa jalur untuk memperoleh akses ke jaringan. Berdasarkan dokumentasi yang dikutip dari CISA, serangan Akira dapat dibagi menjadi beberapa tahapan.
-
Mendapatkan akses awal
Tahap pertama adalah mendapatkan akses ke sistem korban. Salah satu metode yang digunakan Akira adalah mengeksploitasi kerentanan pada VPN yang tidak dilindungi MFA. Sumber mencantumkan CVE-2020-3259 dan CVE-2023-20269 pada perangkat Cisco sebagai contoh kerentanan yang dikaitkan dengan aktivitas tersebut.Selain mengeksploitasi kerentanan, pelaku juga dapat menggunakan spear phishing, yaitu serangan phishing yang dibuat lebih spesifik untuk target tertentu. Akira juga diketahui memanfaatkan Remote Desktop Protocol (RDP) dan kredensial yang telah dicuri. Perangkat lunak remote access seperti AnyDesk juga dapat digunakan untuk mendapatkan akses jarak jauh ke komputer korban.
-
Mempertahankan akses dan melakukan pengintaian
Setelah berhasil masuk, pelaku tidak langsung menjalankan ransomware. Mereka terlebih dahulu berusaha memahami lingkungan jaringan dan mempertahankan akses. Akira disebut menggunakan akun domain palsu atau akun administrator seperti itadm untuk mempertahankan akses sekaligus meningkatkan hak istimewa.Pelaku juga dapat mencuri kredensial dari Local Security Authority Subsystem Service (LSASS). Beberapa alat yang disebut dalam sumber antara lain Mimikatz dan LaZagne.
Untuk memetakan jaringan, Akira dapat menggunakan perangkat seperti Advanced IP Scanner. Informasi ini membantu pelaku mengetahui perangkat apa saja yang tersedia dan menentukan bagian jaringan mana yang dapat ditargetkan.
-
Menghindari deteksi
Setelah memahami jaringan, pelaku berusaha menghindari sistem keamanan. Akira menggunakan beberapa varian ransomware, termasuk Megazord dan Akira_v2. Pelaku juga dapat menonaktifkan proses keamanan menggunakan perangkat seperti PowerTool. Tujuannya adalah mengurangi kemungkinan aktivitas mereka terdeteksi sekaligus membuka jalan untuk melakukan pergerakan lateral. Pergerakan lateral adalah proses berpindah dari satu komputer atau sistem yang telah dikuasai menuju sistem lain dalam jaringan.Tahap ini sangat penting karena satu komputer yang terinfeksi belum tentu menjadi tujuan akhir. Pelaku biasanya berusaha memperluas akses hingga mendapatkan kendali terhadap sistem yang lebih penting.
-
Mencuri data
Setelah memiliki akses yang cukup, Akira melakukan eksfiltrasi data. Pelaku dapat menggunakan perangkat seperti FileZilla, RClone, WinSCP, dan WinRAR untuk memindahkan data ke server eksternal atau penyimpanan cloud yang dikendalikan atau digunakan oleh penyerang.Data yang dicuri dapat menjadi alat tekanan terhadap korban. Bahkan jika organisasi berhasil memulihkan sistem dari backup, pelaku masih dapat mengancam mempublikasikan informasi yang telah dicuri.
-
Mengenkripsi sistem
Tahap berikutnya adalah mengenkripsi data. Akira menggunakan strategi enkripsi hibrida dan versi terbarunya secara khusus menargetkan mesin virtual. Kelompok ini juga menghapus volume shadow copies, yaitu salinan yang dapat membantu proses pemulihan sistem Windows.Dengan menghapus salinan tersebut, pelaku berusaha membuat proses pemulihan menjadi lebih sulit. Encryptor yang disebut dalam sumber bernama w.exe dan memanfaatkan perintah PowerShell. Setelah proses enkripsi berlangsung, organisasi dapat kehilangan akses terhadap file dan sistem yang dibutuhkan untuk menjalankan operasional.
Akira Menggunakan Double Extortion
Salah satu karakteristik penting ransomware Akira adalah penggunaan model double extortion atau pemerasan ganda.
Pada serangan ransomware tradisional, pelaku biasanya mengenkripsi data dan meminta uang agar korban mendapatkan kembali akses. Dalam model double extortion, pelaku melakukan dua tindakan sekaligus: mencuri data dan mengenkripsinya.
Akibatnya, korban menghadapi dua masalah. Pertama, sistem dan file tidak dapat digunakan secara normal. Kedua, data sensitif yang telah dicuri dapat dipublikasikan jika korban menolak membayar. Akira juga tidak selalu mencantumkan nominal tebusan secara langsung. Korban harus menghubungi kelompok tersebut untuk mendapatkan informasi mengenai pembayaran.
Catatan tebusan awal biasanya menggunakan nama file fn.txt. Pelaku meminta pembayaran menggunakan Bitcoin. Jika korban tidak membayar, mereka dapat mengancam mempublikasikan data melalui situs kebocoran.
Dalam beberapa kasus, pelaku juga diketahui menghubungi korban melalui telepon untuk memberikan tekanan. Menariknya, permintaan tebusan dapat dinegosiasikan. Akira diketahui dapat menurunkan jumlah tebusan ketika perusahaan tidak membutuhkan decryptor dan hanya ingin mencegah data mereka dipublikasikan.
Kelompok ini juga dapat menghapus backup korban. NCSC-FI memperingatkan bahwa penghapusan backup merupakan salah satu cara yang digunakan untuk menghambat pemulihan sistem.
Contoh Korban Akira
Akira telah dikaitkan dengan berbagai insiden terhadap organisasi di sejumlah negara.
Salah satu kasus yang mendapat perhatian terjadi di Stanford University. Pada Oktober 2023, kelompok Akira mengklaim telah mencuri 430 GB data dari universitas tersebut. Pihak universitas menyatakan sedang menyelidiki klaim tersebut. Insiden disebut terjadi di Department of Public Safety, sementara staf universitas tidak meyakini serangan telah berdampak pada bagian organisasi lainnya.
Kasus lain terjadi pada November 2024 ketika Akira mempublikasikan informasi lebih dari 35 korban dalam satu hari melalui situs kebocoran mereka. Pakar kejahatan siber yang dikutip sumber menilai tindakan tersebut sebagai aktivitas agresif. Salah satu kemungkinan yang disebutkan adalah masuknya afiliasi baru atau keputusan untuk mempublikasikan sejumlah kebocoran yang sebelumnya ditunda.
Pada Januari 2024, penyedia cloud hosting Tietoevry juga mengalami serangan Akira pada salah satu pusat datanya di Swedia. Insiden tersebut berdampak pada sejumlah penyedia layanan, termasuk Primula, Filmstaden, dan jaringan toko bahan makanan yang harus tutup selama satu hari.
Sementara itu, salah satu cabang Nissan di Australia menjadi korban serangan Akira pada Januari 2023. Kelompok tersebut mengklaim telah mengambil informasi proyek, perjanjian kerahasiaan, serta data pelanggan dan mitra.
Bagaimana Cara Melindungi Organisasi dari Akira?
Tidak ada satu teknologi yang dapat menjamin organisasi sepenuhnya terbebas dari ransomware. Karena itu, pertahanan terhadap Akira perlu dilakukan melalui beberapa lapisan keamanan.
-
Terapkan aturan backup 3-2-1
Salah satu langkah paling penting adalah memiliki backup yang baik. Dalam advisori mengenai Akira, organisasi disarankan menerapkan prinsip 3-2-1:- Tiga salinan data penting.
- Dua jenis media penyimpanan berbeda.
- Satu salinan disimpan secara offline atau di lokasi berbeda.
Pendekatan ini penting karena ransomware dapat mencoba menghapus backup yang terhubung ke jaringan. Backup offline atau off-site memberikan lapisan perlindungan tambahan sehingga organisasi masih memiliki sumber data yang dapat digunakan untuk pemulihan.
-
Gunakan MFA
MFA merupakan salah satu pertahanan penting terhadap pencurian kredensial. Dengan MFA, pengguna tidak hanya mengandalkan kata sandi. Sistem juga meminta faktor autentikasi kedua, seperti kode dari aplikasi authenticator, sidik jari, atau hardware token.Dengan demikian, ketika kata sandi berhasil dicuri, pelaku masih menghadapi lapisan autentikasi tambahan. Hal ini menjadi semakin penting karena Akira diketahui menargetkan VPN yang tidak menggunakan MFA.
-
Tutup kerentanan
Kerentanan pada perangkat yang terhubung ke internet dapat menjadi pintu masuk bagi ransomware. Organisasi perlu mengetahui aset digital yang dimiliki dan secara berkala memeriksa kerentanannya. Salah satu pendekatan yang disebut sumber adalah External Attack Surface Management (EASM).EASM membantu organisasi melihat aset yang dapat diakses dari luar dan menemukan kelemahan yang perlu diperbaiki. Threat intelligence juga dapat digunakan untuk mendapatkan informasi mengenai potensi ancaman, termasuk aktivitas yang berkaitan dengan pelaku di dark web.
Selain itu, CISA merekomendasikan penggunaan Endpoint Detection and Response (EDR) untuk mendeteksi aktivitas mencurigakan pada endpoint.
-
Terapkan prinsip least privilege
Tidak semua karyawan membutuhkan hak administrator. Prinsip least privilege berarti pengguna hanya mendapatkan hak akses sesuai kebutuhan pekerjaannya. Semakin luas hak akses sebuah akun, semakin besar pula dampaknya jika akun tersebut berhasil dikuasai penyerang.Pendekatan Just-in-Time (JIT) dapat digunakan untuk memberikan akses hanya ketika benar-benar diperlukan. Sementara itu, pendekatan Zero Trust dapat membantu mengurangi akses administrator yang tidak lagi dibutuhkan.
-
Batasi command-line dan scripting
Jika tidak diperlukan, organisasi dapat mempertimbangkan untuk membatasi aktivitas command-line dan scripting.CISA juga merekomendasikan penonaktifan hyperlink dalam email yang diterima apabila sesuai dengan kebutuhan keamanan organisasi. Langkah ini dapat mengurangi risiko pengguna mengeklik tautan berbahaya secara tidak sengaja.
Namun, penerapan kontrol tersebut perlu mempertimbangkan kebutuhan operasional agar tidak mengganggu pekerjaan yang sah.
-
Siapkan Incident Response Plan
Pertahanan terakhir yang tidak kalah penting adalah memiliki Incident Response Plan (IRP). IRP merupakan rencana yang menjelaskan apa yang harus dilakukan ketika organisasi mengalami insiden keamanan.Rencana tersebut sebaiknya menentukan siapa yang bertanggung jawab, bagaimana insiden dilaporkan, bagaimana sistem terdampak diisolasi, bagaimana bukti dikumpulkan, serta bagaimana proses pemulihan dilakukan.
IRP juga tidak boleh hanya dibuat sebagai dokumen. Rencana tersebut perlu diuji dan diperbarui secara berkala agar tim benar-benar memahami tindakan yang harus dilakukan ketika serangan terjadi.
Mengapa Akira Perlu Diwaspadai?
Akira memperlihatkan bagaimana ransomware modern telah berkembang dari sekadar program yang mengenkripsi file menjadi operasi serangan yang melibatkan beberapa tahap.
Serangan dapat dimulai dari kerentanan VPN, phishing, RDP, atau kredensial yang dicuri. Setelah mendapatkan akses, pelaku dapat melakukan pengintaian, meningkatkan hak akses, mencuri kredensial, bergerak ke sistem lain, mengambil data, lalu mengenkripsi jaringan.
Ancaman menjadi lebih serius karena model double extortion. Organisasi bukan hanya menghadapi gangguan operasional, tetapi juga risiko kebocoran data.
Kecepatan serangan juga menjadi faktor penting. Ketika pelaku mampu bergerak dari akses awal menuju enkripsi jaringan dalam waktu kurang dari empat jam, organisasi tidak dapat mengandalkan respons manual setelah ransomware mulai aktif.
Karena itu, pertahanan perlu dilakukan sebelum serangan terjadi. MFA harus diterapkan, kerentanan perlu segera ditambal, hak akses harus dibatasi, backup harus dipisahkan dari jaringan utama, dan aktivitas mencurigakan perlu dipantau menggunakan teknologi keamanan seperti EDR.
Pada akhirnya, menghadapi Akira bukan hanya persoalan memasang antivirus atau firewall. Organisasi membutuhkan pendekatan keamanan berlapis yang mencakup pencegahan, deteksi, respons, dan pemulihan.
Dengan memahami bagaimana Akira memperoleh akses, mempertahankan keberadaan di jaringan, mencuri data, menghindari deteksi, dan mengenkripsi sistem, organisasi memiliki dasar yang lebih kuat untuk membangun pertahanan. Persiapan yang dilakukan sebelum insiden terjadi dapat menjadi faktor penting dalam mengurangi dampak ketika serangan ransomware benar-benar terjadi.
