Actor de amenazas
akira
7 víctimas en MéxicoGuía de recuperación disponible →
akira es un grupo de ransomware con 7 víctimas registradas en México. Existe una guía de recuperación para esta familia; si akira atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.
Perfil del grupoInteligencia
- Nombre
- akira
- Descripción
- Se dice que el grupo de ransomware Akira surgio en marzo de 2023, y hay mucha especulacion sobre sus vinculos con el antiguo grupo de ransomware CONTI. Vale la pena senalar que, con el fin de la operacion de CONTI, varios afiliados migraron a campanas independientes como Royal, BlackBasta y otras. Segun algunos reportes, los afiliados de Akira tambien trabajan con otras operaciones de ransomware, como Snatch y BlackByte, ya que se identifico un directorio abierto de herramientas usadas por un operador de Akira, el cual tambien tenia conexiones con el ransomware Snatch. La primera version del ransomware Akira estaba escrita en C++ y agregaba a los archivos la extension '.akira', creando una nota de rescate llamada 'akira_readme.txt', basada parcialmente en el codigo fuente de Conti V2. Sin embargo, el 29 de junio de 2023, segun se reporto, Avast lanzo un descifrador para esta version. Posteriormente, el 2 de julio de 2023 se lanzo una version que corregia la falla de descifrado. Desde entonces, se dice que la nueva version esta escrita en Rust, esta vez llamada 'megazord.exe', y cambia la extension a '.powerranges' para los archivos cifrados. La mayoria de los vectores de acceso inicial de Akira utilizan intentos de fuerza bruta en dispositivos Cisco VPN (que usan solo autenticacion de un solo factor). Ademas, se ha identificado la explotacion de los CVE: CVE-2019-6693 y CVE-2022-40684 para el acceso inicial. Fuente: https://github.com/crocodyli/ThreatActors-TTPs
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente