Confirma que sí es Akira
Las extensiones asociadas al ransomware Akira son:
.akira.powerranges
Además, encontrarás un archivo llamado aproximadamente akira_readme.txt dentro de las carpetas afectadas. Ese archivo es la nota de rescate y contiene el identificador único que el atacante necesita para hablar contigo. No lo borres.
Los primeros 60 minutos (acción inmediata)
- Aísla los equipos afectados de la red. Desconecta el cable de red o desactiva el Wi-Fi. No apagues los sistemas — la memoria RAM contiene evidencia forense que se pierde al reiniciar.
- Desconecta los respaldos. Akira busca activamente los backups accesibles para cifrarlos también. Si tu respaldo aún no fue tocado, aíslalo físicamente ahora.
- No borres nada. Ni la nota de rescate, ni los archivos cifrados, ni los logs. Todo es evidencia crítica para reconstruir qué pasó.
- No pagues sin asesoría. Pagar no garantiza la recuperación, y en varios casos tiene implicaciones legales para tu directiva.
- Contacta un equipo de DFIR. Cada hora que pasa reduce las opciones de recuperación limpia.
Reiniciar los servidores "a ver si ya jaló" borra memoria volátil crítica, destruye evidencia forense y puede reactivar el cifrado sobre archivos que aún no habían sido tocados. Este error, solo, es la principal causa de un incidente más largo y más caro.
¿De dónde viene Akira? (para tu reporte interno)
El vector inicial más común de Akira en incidentes que hemos atendido en México es: VPNs y firewalls (Cisco ASA, SonicWall) sin MFA con credenciales comprometidas.
El grupo suele permanecer días o semanas dentro de la red antes del cifrado. Cuando ves la nota de rescate, tu atacante ya conoce tu red — y probablemente exfiltró datos antes de cifrar. Esto es importante porque el incidente ya no es solo de disponibilidad: puede convertirse en una brecha de datos personales con implicaciones bajo LFPDPPP.
¿Y los descifradores públicos?
Ha habido publicaciones históricas de herramientas para variantes específicas de Akira, pero:
- Solo funcionan para versiones concretas — no para todas.
- Necesitas identificar exactamente qué variante te atacó (los IOCs en la nota de rescate lo dicen).
- Usar el descifrador equivocado sobre tus archivos originales puede corromperlos permanentemente.
Nunca pruebes un descifrador sobre tu único ejemplar de un archivo. Siempre sobre una copia, con equipo forense validando el resultado.
Lo siguiente
- Notifica internamente a dirección, área legal y — si tienes póliza de ciber — a tu aseguradora. Muchas pólizas exigen contacto dentro de ventanas específicas o pierdes cobertura.
- Preserva logs del firewall, VPN, EDR y controlador de dominio. Ahí está la reconstrucción del incidente.
- Si hubo exfiltración de datos personales, prepara comunicación a titulares afectados: es obligación bajo LFPDPPP.
- Lee nuestra guía completa de respuesta a Akira para el detalle técnico paso a paso.
Contacta emergencia DFIR — Ahora mismo
Nuestro equipo responde en menos de 1 hora. Cada minuto cuenta y la primera decisión es la que más impacto tiene en tu recuperación.
WhatsApp Emergencia 24/7Nota: Esta guía es informativa. Cada incidente es único. Contactar respuesta a incidentes en las primeras horas es la diferencia entre un incidente controlado y una crisis prolongada.