Screenshot der Akira-Leakseite (Tor Hidden Service)
.payoutsking – Erweiterung verschlüsselter DateienPAYOUTS-README.txt – Erpressernachricht mit ZahlungsaufforderungSHA-256:
7a46ff94e373ea6c55d5e5a37cc87d15e1b99ff45080e9244d60a9c547b4e1250d2e1c73321e3c41eae5f4dd95d67f1e53b1168a1e4628d0f1d5b938bcef8d91
vssadmin delete shadows /all /quiet
bcdedit /set {current} safeboot minimal
wmic shadowcopy delete
netsh advfirewall set allprofiles state off
taskkill /f /im sqlwriter.exe
schtasks /change /tn "Microsoft\Windows\Defrag\ScheduledDefrag" /disable
sc stop VeeamTransportSvc
sc stop BackupExecAgentAccelerator
AnyDeskTeamViewerpayoutsgn7cy6uliwevdqspncjpfxpmzgirwl2au65la7rfs5x3qnbqd.onionT1078 - Valid Accounts (z.B. RDP ohne MFA), T1133 - External Remote ServicesT1059 - Command and Scripting Interpreter (PowerShell, CMD)T1547 - Boot or Logon Autostart ExecutionT1068 - Exploitation for Privilege EscalationT1562 - Impair Defenses (Deaktivierung AV, Löschung Shadow Copies)T1003 - OS Credential Dumping (z.B. LaZagne, mimikatz)T1087 - Account Discovery, T1018 - Remote System DiscoveryT1021 - Remote Services (SMB, WinRM)T1119 - Automated CollectionT1041 - Exfiltration Over C2 Channel (Rclone, MegaCLI)T1486 - Data Encrypted for Impact, T1490 - Inhibit System Recovery
Derzeit ist leider keine Ransom Note zu diesem Akteur bekannt. Wir freuen uns über Beispiele aus der Community.
Dateiendung(en): *.payoutsking
Ransom Note: PAYOUTS-README.txt
Leak Site (Tor): payouts7dlsgwf2rlbnfuvq27wlxud3nfbxbpbxvn4ehx3vwpwpwoydqd.onion
Verdächtige Prozesse: psexesvc.exe, sqlwriter.exe, defrag.exe
Remote Tools: AnyDesk, TeamViewer
Command-Line IOCs:
- vssadmin delete shadows /all /quiet
- bcdedit /set {current} safeboot minimal
- wmic shadowcopy delete
- netsh advfirewall set allprofiles state off
- schtasks /change /tn "Microsoft\Windows\Defrag\ScheduledDefrag" /disable
- sc stop VeeamTransportSvc
Hash-Beispiel (SHA256):
- 7a46ff94e373ea6c55d5e5a37cc87d15e1b99ff45080e9244d60a9c547b4e125
- 0d2e1c73321e3c41eae5f4dd95d67f1e53b1168a1e4628d0f1d5b938bcef8d91