Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Akira

Akira: cómo recuperar tus archivos y qué hacer

Publicado: 13 de julio de 2026· Última actualización: 13 de julio de 2026· 6 min de lectura

Descifrador gratuito disponible

Existe una herramienta pública para descifrar archivos afectados por esta familia.

Abrir el descifrador →

Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.

Resumen

Akira es una familia de ransomware que surgió en marzo de 2023, con posibles vínculos técnicos con el código de CONTI. Existe un descifrador gratuito publicado por Avast que aplica a ciertas variantes tempranas, pero no a todas las versiones. Esta guía explica cómo identificar la infección, contenerla, preservar evidencia y evaluar de forma realista las opciones de recuperación.

TL;DR

  • Aísla de inmediato los equipos afectados de la red, pero no los apagues si buscas preservar memoria volátil.
  • Identifica la variante por la extensión: .akira (versión temprana en C++) o .powerranges (versión posterior en Rust) [1].
  • Hay un descifrador gratuito de Avast, pero funciona solo contra variantes vulnerables; las versiones corregidas no son descifrables gratuitamente [2], [3].
  • Preserva las notas de rescate (akira_readme.txt, fn.txt) y muestras cifradas antes de intentar cualquier recuperación.
  • Restaura desde respaldos limpios y verificados fuera de línea siempre que sea posible.
  • Cierra el vector de acceso típico: fuerza bruta contra VPN de Cisco sin MFA [1].

1. Qué es Akira

Akira es un ransomware que apareció en marzo de 2023. Se ha especulado sobre su relación con el extinto grupo CONTI, dado que la primera versión, escrita en C++, se basa parcialmente en el código fuente de Conti V2 [1]. Tras la disolución de CONTI, varios afiliados migraron a campañas independientes, y se ha reportado que operadores de Akira también colaboran con otras operaciones como Snatch y BlackByte [1].

La evolución técnica es relevante para la recuperación:

  • Versión temprana (C++): añade la extensión .akira y deja la nota akira_readme.txt. El 29 de junio de 2023 Avast publicó un descifrador para esta versión [2], [3].
  • Versión posterior (Rust): conocida por el binario megazord.exe, corrigió el defecto de cifrado el 2 de julio de 2023 y cambió la extensión a .powerranges [1].

El vector de acceso inicial más frecuente son los intentos de fuerza bruta contra VPN de Cisco, en especial cuando no hay autenticación multifactor [1].

2. Cómo identificar la infección (notas, extensiones, IOCs)

Indicadores observables:

  • Notas de rescate: akira_readme.txt y fn.txt.
  • Extensiones de archivos cifrados: .akira y .powerranges.
  • Binario asociado: megazord.exe en variantes de Rust.
  • Comportamiento de red: accesos anómalos por VPN, autenticaciones fallidas masivas contra el gateway y posterior movimiento lateral.

Akira, como otras operaciones actuales, opera bajo un modelo de doble extorsión: cifra los datos y además amenaza con publicarlos en un sitio de filtraciones alojado en la red Tor (los llamados sitios .onion, accesibles solo mediante el navegador Tor y usados por los operadores para presionar a las víctimas). No es necesario ni recomendable acceder a esos sitios para recuperarte.

Para confirmar la variante, revisa la extensión de los archivos cifrados y el nombre de la nota. Esto determina si el descifrador gratuito puede aplicar.

3. Pasos inmediatos (contención, preservación de evidencia)

  1. Aislar, no apagar. Desconecta el equipo de la red (cable y Wi-Fi) o aíslalo por EDR. Evita apagarlo si planeas capturar memoria RAM, que puede contener material criptográfico útil para análisis.
  2. Segmentar. Deshabilita cuentas comprometidas, revoca sesiones de VPN activas y bloquea el acceso externo al gateway afectado.
  3. Preservar evidencia:
    • Copia las notas akira_readme.txt y fn.txt.
    • Conserva varias muestras de archivos cifrados y, si existen, copias originales no cifradas (respaldos, adjuntos de correo, versiones en la nube).
    • Guarda registros (logs) de VPN, firewall, autenticación y EDR.
  4. No pagar de inmediato. El pago no garantiza recuperación y financia a los operadores. Evalúa primero descifrador y respaldos.
  5. Notificar. Considera obligaciones legales y de reporte según tu jurisdicción y contrata soporte especializado.

4. Opciones de recuperación (incluye el descifrador y verificación de versión)

Paso 1: Verifica la variante.

  • Si tus archivos tienen extensión .akira y la nota es akira_readme.txt, puedes corresponder a la variante temprana en C++, potencialmente descifrable.
  • Si la extensión es .powerranges o encuentras megazord.exe, corresponde a la versión en Rust corregida el 2 de julio de 2023, para la cual no existe descifrador gratuito [1].

Paso 2: Prueba el descifrador gratuito de Avast.

Avast publicó una herramienta de descifrado para Akira [2], [3]. Descárgala únicamente del sitio oficial de Avast (ver Referencias). Recomendaciones:

  • Trabaja siempre sobre copias de los archivos cifrados, nunca sobre los originales.
  • Ten a la mano pares de archivos (versión cifrada y versión original) cuando la herramienta lo solicite, ya que muchos descifradores los usan para derivar la clave.
  • Sigue la guía del proveedor al pie de la letra.

Importante: el descifrador de Avast aplica a variantes vulnerables anteriores a la corrección del 2 de julio de 2023. Si tu variante es posterior (.powerranges / Rust), es muy probable que la herramienta no funcione [1], [2].

Paso 3: Restaura desde respaldos.

Si tienes respaldos fuera de línea, inmutables o en la nube con versiones, esta suele ser la vía más confiable. Antes de restaurar, asegúrate de haber erradicado la persistencia del atacante y cerrado el vector de acceso, o volverás a ser cifrado.

Paso 4: Consulta el portal No More Ransom.

El proyecto No More Ransom mantiene un repositorio de descifradores y una utilidad de identificación de ransomware que conviene revisar [4].

5. Prevención y endurecimiento

  • MFA obligatorio en toda VPN y acceso remoto, especialmente en gateways de Cisco, el vector más explotado por Akira [1].
  • Política de contraseñas robusta y bloqueo tras intentos fallidos para frenar la fuerza bruta.
  • Parcheo prioritario de dispositivos perimetrales y VPN.
  • Respaldos 3-2-1 con al menos una copia inmutable o fuera de línea, y pruebas periódicas de restauración.
  • Segmentación de red para limitar el movimiento lateral.
  • EDR con detección de comportamiento y monitoreo de autenticaciones anómalas.
  • Principio de mínimo privilegio y revisión de cuentas con acceso remoto.

Advertencias honestas (limitaciones)

  • No todas las variantes de Akira son descifrables gratuitamente. El descifrador de Avast cubre variantes tempranas vulnerables; las versiones en Rust (.powerranges, megazord.exe) corregidas desde el 2 de julio de 2023 no cuentan con descifrador gratuito conocido [1], [2].
  • Ningún descifrador recupera datos que fueron sobrescritos, corrompidos o exfiltrados.
  • El pago del rescate no garantiza la recuperación ni evita la publicación de los datos robados.
  • Verifica siempre la fuente del descifrador: usa únicamente sitios oficiales.

Si necesitas apoyo para identificar tu variante o coordinar la respuesta, puedes contactarnos: tel. (800) 649-0625, [email protected].

Referencias (IEEE)

[1] CISA, "StopRansomware: Akira Ransomware," Cybersecurity and Infrastructure Security Agency. [En línea]. Disponible: https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-109a

[2] Avast, "Free Ransomware Decryption Tools," Avast Software. [En línea]. Disponible: https://www.avast.com/ransomware-decryption-tools

[3] Avast Decoded, "Decrypted: Akira Ransomware," Avast Threat Labs. [En línea]. Disponible: https://decoded.avast.io/threatintel/decrypted-akira-ransomware/

[4] No More Ransom Project, "Decryption Tools." [En línea]. Disponible: https://www.nomoreransom.org/en/decryption-tools.html

Actualizamos esta guía conforme surge nueva información.

Guías relacionadas