Cómo identificar que es Akira
- Extensión de archivos cifrados — típicamente
.akirao similares. - Nota de rescate — archivos
akira_readme.txten carpetas afectadas, con enlace a un sitio en Tor y estilo visual característico "retro" tipo terminal verde sobre negro. - Sitio de filtración público — el grupo publica víctimas en un sitio con estética hacker antigua; buscar el nombre de tu empresa en él confirma la exposición.
Cómo suele entrar Akira
Perfil operativo observado en múltiples casos:
- VPNs y firewalls sin MFA — Akira ha explotado consistentemente accesos a Cisco ASA, SonicWall y otros dispositivos de perímetro con solo usuario y contraseña.
- Credenciales comprometidas — cuentas VPN filtradas en foros o vendidas por initial access brokers.
- Vulnerabilidades no parcheadas en dispositivos de perímetro con CVEs conocidos.
- Movimiento lateral silencioso con herramientas legítimas y AnyDesk / RustDesk instalados como persistencia.
Primeros 60 minutos ante infección activa de Akira
- Aísla los equipos afectados — desconecta cable de red, no apagues.
- Desactiva accesos VPN de emergencia — si Akira entró por la VPN, sigue teniendo esa puerta abierta. Corta el acceso al perímetro.
- Aísla backups — Akira ubica y cifra respaldos accesibles como paso rutinario.
- Cambia inmediatamente credenciales de VPN, firewall y accesos privilegiados — asumir que ya están comprometidas.
- Verifica presencia de AnyDesk / RustDesk instalados en hosts que no lo deberían tener — es una técnica de persistencia común.
- Preserva logs del firewall y VPN — son críticos para reconstruir la ventana de acceso inicial.
- Notifica a dirección, legal, aseguradora.
- Contacta un equipo de DFIR.
En casos reales que hemos atendido, Akira permanece días o semanas dentro de la red antes del cifrado. Cuando ves la nota de rescate, el atacante ya conoce tu infraestructura mejor que muchos administradores internos.
Descifradores públicos
Han existido publicaciones de descifradores para variantes específicas y antiguas de Akira. Como con cualquier ransomware:
- Solo funcionan para versiones específicas.
- Validar siempre sobre copias antes de ejecutar sobre datos productivos.
- Un equipo de DFIR puede identificar la variante exacta antes de intentar recuperar.
Recuperación
- Cerrar el vector inicial (típicamente exposición sin MFA de un servicio remoto).
- Reconstruir sistemas críticos desde cero cuando el compromiso fue profundo.
- Restaurar solo desde backups verificados como limpios.
- Rotar todas las credenciales de la organización.
- Auditoría de accesos remotos: quién, desde dónde, con qué herramienta.
- Considerar notificación a titulares si hubo exposición de datos personales (obligación bajo LFPDPPP).
Prevención específica contra Akira
- MFA obligatorio en toda VPN, firewall y acceso remoto. Este solo control bloquea el vector más común de Akira.
- Parcheo prioritario de firewalls y dispositivos de perímetro con CVEs conocidos.
- Monitoreo de instalación no autorizada de software de acceso remoto (AnyDesk, RustDesk, TeamViewer no gestionado).
- EDR con detección por comportamiento en todos los endpoints.
- Copias de respaldo inmutables.
¿Estás sufriendo un ataque de Akira ahora?
Nuestro equipo de DFIR responde en menos de 1 hora. Cada minuto cuenta.
Contactar Emergencia 24/7