Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware

Actor de amenazas

Akira

Akira es un grupo de ransomware con 4 víctimas registradas en México. Existe una guía de recuperación para esta familia; si Akira atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.

Perfil del grupoInteligencia
Nombre
Akira
added_date
2023-04-26
Descripción
Se dice que el grupo de ransomware Akira surgio en marzo de 2023, y hay mucha especulacion sobre sus vinculos con el antiguo grupo de ransomware CONTI. Vale la pena senalar que, con el fin de la operacion de CONTI, varios afiliados migraron a campanas independientes como Royal, BlackBasta y otras. Segun algunos reportes, los afiliados de Akira tambien trabajan con otras operaciones de ransomware, como Snatch y BlackByte, ya que se identifico un directorio abierto de herramientas usadas por un operador de Akira, el cual tambien tenia conexiones con el ransomware Snatch. La primera version del ransomware Akira estaba escrita en C++ y agregaba a los archivos la extension '.akira', creando una nota de rescate llamada 'akira_readme.txt', basada parcialmente en el codigo fuente de Conti V2. Sin embargo, el 29 de junio de 2023, segun se reporto, Avast lanzo un descifrador para esta version. Posteriormente, el 2 de julio de 2023 se lanzo una version que corregia la falla de descifrado. Desde entonces, se dice que la nueva version esta escrita en Rust, esta vez llamada 'megazord.exe', y cambia la extension a '.powerranges' para los archivos cifrados. La mayoria de los vectores de acceso inicial de Akira utilizan intentos de fuerza bruta en dispositivos Cisco VPN (que usan solo autenticacion de un solo factor). Ademas, se ha identificado la explotacion de los CVE: CVE-2019-6693 y CVE-2022-40684 para el acceso inicial. Fuente: https://github.com/crocodyli/ThreatActors-TTPs
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente
27 de enero de 2026Mh SolucionesAkiraBusiness Servicesn/d
5 de junio de 2025RECYCLAAkiraManufacturingn/d
1 de agosto de 2024PeñolesAkiraEnergyn/d
29 de noviembre de 2023AlpuraAkiraAgriculture and Food Productionn/d
Primeras 24 horasQué hacer ahora

Si Akira cifró tus sistemas

  1. Aísla, no apagues todavía. Desconecta los equipos afectados de la red y del almacenamiento compartido para frenar el cifrado. Apagar de golpe puede destruir claves que aún viven en memoria y que, en algunas familias, permiten recuperar archivos.
  2. Preserva la evidencia. No borres ni reinstales los equipos cifrados, y conserva las notas de rescate y los archivos con la extensión añadida. Sin esos datos ya no se puede identificar la variante después, y la variante es la que decide si hay recuperación.
  3. Confirma la variante. El nombre del grupo no basta: los descifradores dependen de la versión exacta. Usa el identificador gratuito con la nota de rescate y la extensión de los archivos.
  4. Revisa todos los respaldos antes de negociar. Copias offline, instantáneas de volumen, versiones en la nube y respaldos de buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
  5. No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque. Si vas a considerarlo, hazlo con asesoría y después de agotar las vías técnicas.
¿Existe un descifrador?Recuperación

Descifrador para Akira

Solo algunas familias de ransomware tienen un descifrador gratuito publicado, y casi siempre cubre versiones concretas y no la familia completa. Antes de ejecutar cualquier herramienta, confirma la variante y trabaja siempre sobre una copia de los archivos cifrados: un descifrador de la familia equivocada puede dañar de forma permanente archivos que hoy todavía son recuperables.

Consulta la lista de familias con descifrador gratuito conocido y su fuente oficial, y qué hacer cuando no existe ninguno.