← Todos los actores

Akira

Alias: Akira ransomware, Akira RaaS

Fecha de revisión del perfil de origen: 2026-05-31

Añadido al registro de la fuente: 2023-04-26 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Resumen ejecutivo

Akira es una operacion activa de ransomware y extorsion donde remote access, cuentas validas, virtualizacion, backups y robo de datos son centrales.

Akira debe tratarse como un dossier de intrusion alrededor de la continuidad del negocio. El dano suele empezar bastante antes del cifrado: acceso valido, acumulacion de privilegios, reconocimiento de file shares, data staging, interrupcion de EDR y deterioro de la capacidad de recuperacion.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen ejecutivo

    Akira es visible desde 2023 como operacion de ransomware y extorsion con una cadena de ataque madura. Para Amuneth, el grupo es especialmente relevante porque golpea exactamente los puntos debiles que se repiten en muchas organizaciones medianas y grandes: acceso VPN, appliances edge, cuentas administrativas, virtualizacion, servidores backup y amplios file shares Windows. Una reclamacion Akira no debe leerse solo como alerta de malware. Es una senal de que acceso, robo de datos y recuperabilidad deben investigarse juntos.

    Para directivos, la leccion principal es que el incidente no empieza cuando los archivos se cifran. En ataques tipo Akira, la fase preparatoria suele ser decisiva. El actor o affiliate busca acceso, entiende el entorno, eleva privilegios, recopila datos e intenta debilitar opciones defensivas o de recuperacion. Cuando el cifrado se vuelve visible, la organizacion suele estar ya expuesta a nivel de gobierno: puede haber datos robados, la confianza en backups puede estar danada y la toma de decisiones esta bajo presion temporal.

    El advisory CISA/FBI/NCSC-NL sobre Akira describe, entre otros elementos, payloads orientados a Windows y ESXi, impairment de herramientas de seguridad y una combinacion de TTPs e indicadores. Eso convierte a Akira no solo en una amenaza endpoint, sino en una amenaza para capas servidoras y virtualizacion. Un buen dossier debe responder si hypervisors, plataformas backup, consolas de gestion y privileged identity estan suficientemente separadas de rutas normales de usuarios y dominio.

    Grupo y desarrollo

    Akira se describe normalmente como una operacion ransomware motivada financieramente con caracteristicas tipo RaaS. Los reportes publicos sitian al grupo dentro del modelo moderno de extorsion donde operators, affiliates y access brokers pueden reforzarse mutuamente. Por eso el nombre Akira no indica automaticamente que exploit o herramienta exacta se uso. El perfil debe reconstruir por incidente que acceso se uso realmente y que fase puede sustentarse con evidencia.

    El grupo recibio atencion por actividad contra sectores variados, incluidos servicios empresariales, educacion, tecnologia, produccion, servicios publicos y entornos cercanos a salud. Esa amplitud encaja con ransomware oportunista: el actor no busca solo sectores, sino organizaciones donde acceso, volumen de datos y dependencia de recuperacion generen suficiente presion. Para las organizaciones es por tanto especialmente relevante si un perfil cliente se parece a objetivos Akira anteriores: dependencia de VPN, muchos datos compartidos, segmentacion debil, backups gestionados centralmente o capas de virtualizacion vulnerables.

    Akira debe gestionarse como perfil vivo. Nuevas reclamaciones pueden indicar otros affiliates, otras herramientas o patrones de acceso modificados. Por eso cada actualizacion en este archivo PHP debe nombrar fuente, fecha, confidence y fase del incidente. Una breve mencion de leak site es util como senal OSINT, pero no suficiente como conclusion tecnica.

    Metodos y cadena de ataque

    La primera linea de investigacion es acceso inicial. Recoja logs VPN, firewall, RDP, proxy, SSO, identity y EDR. Revise cuentas validas, MFA debil o ausente, resets de contrasena, nuevos metodos MFA, impossible travel, logins desde ASNs inusuales, cuentas de servicio antiguas y remote access desde dispositivos unmanaged. Con Akira es esencial no filtrar actividad de login valida como normal: una cuenta valida puede ser el nucleo del incidente.

    Tras el acceso siguen discovery y acumulacion de privilegios. Busque domain enumeration, share discovery, cambios en grupos admin, nuevos administradores locales, remote service creation, PowerShell, WMI, comportamiento tipo PsExec, saltos RDP y acceso a plataformas de gestion. Revise con especial cuidado Veeam, hypervisors, domain controllers, file servers y gestion EDR. Cuando un actor entiende o influye en la capacidad de recuperacion, la crisis cambia de incidente tecnico a problema de continuidad.

    Robo de datos y staging deben investigarse por separado. Rastros relevantes son lecturas masivas de archivos, uso de herramientas de archivado, directorios temporales de staging, grandes archivos comprimidos, configuraciones Rclone o cloud-sync, trafico saliente anomalo y acceso a shares sensibles fuera de horario normal. La ausencia de cifrado no significa que no haya incidente. En doble extorsion, la brecha de datos puede ser el factor dominante de dano.

    La fase de cifrado debe conectarse con fases anteriores. Investigue ransom notes, extensiones cambiadas, servicios detenidos, shadow copies eliminadas, EDR tampering, batch scripts, scheduled tasks y actividad en capas ESXi o servidor. Construya una linea temporal desde el primer login sospechoso hasta la ultima actividad conocida del actor. Esa timeline debe mostrar que controles fallaron: identity, patching, segmentacion, EDR, logging, control de exfiltracion o proteccion backup.

    Patron de ataque desde casos publicos

    En el advisory CISA/FBI/EC3/NCSC-NL, Akira se describe como grupo que desde marzo de 2023 afecta organizaciones en Norteamerica, Europa y Australia. El grupo empezo con ataques orientados a Windows y luego se expandio a variantes Linux/ESXi. Eso es importante: Akira no busca solo workstations, sino sistemas con los que puede afectar muchos servidores a la vez.

    La cadena conocida de Akira suele empezar con remote access o cuentas validas. Despues sigue discovery con herramientas como Advanced IP Scanner, reconocimiento de dominio con nltest y comandos net, credential access mediante dumps LSASS o bases de datos de navegador, movimiento de datos mediante Rclone o WinSCP y despues cifrado. La leccion defensiva es concreta: detectar reconocimiento de red, credential dumping y data staging antes de lanzar el locker.

    Akira usa o abusa de herramientas legitimas. AnyDesk puede dar remote access, Ngrok puede crear un tunel hacia sistemas detras de firewalls, Rclone puede mover datos a almacenamiento externo y WinSCP puede transferir datos. Estas herramientas no son automaticamente maliciosas, pero combinadas con nuevos derechos admin, actividad nocturna y grandes volumenes de datos son fuertes senales de alerta.

    La historia ransomware de Akira tambien muestra cambios de extensiones y payloads. Variantes tempranas usaban entre otras la extension .akira; variantes Megazord se vinculan en contexto CISA con .powerranges. Para defensa esto significa que extensiones de archivo son utiles para confirmar, pero llegan tarde como deteccion primaria. La organizacion debe ver la fase preparatoria: VPN, discovery, credentials, staging y exfiltracion.

    IOCs y artefactos conocidos

    CISA AA24-109A menciona entre otros w.exe con SHA-256 d2fd0654710c27dcf37b6c1437880020824e161dd0bf28e3a133ed777242a0ca como artefacto ransomware Akira. Es un indicador de archivo duro del advisory y resulta especialmente util para retro-hunting y scoping.

    El mismo advisory menciona Win.exe con SHA-256 dcfa2800754e5722acf94987bb03e814edcb9acebda37df6da1987bf48e5b05e como encryptor Akira. Un hit sobre este archivo debe conectarse de inmediato con arbol de procesos, host, contexto de usuario y timeline.

    CISA menciona AnyDesk.exe con SHA-256 bc747e3bf7b6e02c09f3d18bdd0e64eef62b940b2f16c9c72e647eec85cf0138 y Gcapi.dll con SHA-256 73170761d6776c0debacfbbc61b6988cb8270a20174bf5c049768a264bb8ffaf. Esto apunta a artefactos remote-access relevantes en investigaciones Akira.

    Para exfiltracion, CISA menciona Rclone.exe con SHA-256 aaa647327ba5b855bedea8e889b3fafdc05a6ca75d1cfd98869432006d6fecc9 y Winscp.rnd con SHA-256 7d6959bb7a9482e1caa83b16ee01103d982d47c70c72fdd03708e2b7f4c552c4. Con esos hits, revise siempre archivos de configuracion, destinos, command-lines y volumen de datos.

    CISA tambien menciona ipscan-3.9.1-setup.exe con SHA-256 892405573aa34dfc49b37e4c35b655543e88ec1c5e8ffb27ab8d1bbf90fc6ae0 como network scanner y winrar-x64-623.exe con MD5 7a647af3c112ad805296a22b2a276e7c como herramienta de archivado. En combinacion con reconocimiento de file shares son senales concretas de discovery y data staging.

    Victimas y contexto historico

    Reclamaciones publicas de victimas muestran Akira en organizaciones variadas. En este perfil, las menciones de victimas deben usarse para reconocer patrones, no para repetir nombres. Preguntas relevantes son: que sector, que pais, que dependencia de remote access, que tipos de datos, que dependencia backup y que presion de publicacion? Este contexto ayuda a determinar si una nueva reclamacion es directamente relevante para clientes de Amuneth.

    Registre por victima en la base de datos: nombre, sector, pais, fecha de reclamacion, source URL, tipos de datos mencionados, indicacion de cifrado, indicacion de robo de datos, estado de publicacion y relacion con cadenas de proveedores. El perfil PHP describe el grupo; la base conserva el historial. Juntos dan a investigadores una vista util.

    Deteccion y seguimiento

    Priorice MFA en todo remote access, patching de sistemas edge, restriccion de cuentas de servicio, PAM o al menos cuentas admin separadas, logging de identity events, EDR hardening, segmentacion de red, limitacion de rutas administrativas laterales y pruebas de recuperacion donde se simule domain compromise. Compruebe explicitamente si los backups son suficientemente immutable u offline para restaurar fuera del dominio comprometido.

    Un hit Akira en el feed debe activar una triage fija: validar la fuente, determinar relacion con la victima, cruzar sector y pais, verificar exposure tecnica, ejecutar hunts sobre acceso y movimiento de datos, e informar a management sobre incertidumbres. El objetivo no es panico por el nombre Akira, sino responder rapido si la misma cadena de ataque es realista en la organizacion propia.

    Dossier forense profundo

    Una investigacion Akira debe prestar especial atencion a la separacion entre IT de oficina, administracion de servidores y plataformas de recuperacion. En muchas organizaciones, los servidores backup son tecnicamente accesibles desde el mismo dominio donde usuarios y administradores trabajan a diario. Para un actor que ya tiene credentials validos, eso es atractivo: el entorno backup da informacion sobre sistemas criticos, retencion, restore points y a menudo cuentas de servicio con derechos amplios. El informe debe indicar si Veeam, hypervisors, storage management y domain controllers eran accesibles por la misma ruta administrativa.

    En remote access, el analisis debe ir mas alla de si MFA estaba activado. Revise que metodo MFA se uso, si push fatigue era posible, si se podian registrar nuevos metodos, si existian protocolos legacy y si cuentas de servicio tenian excepciones. Si un ataque tipo Akira empieza via VPN o edge, la debilidad suele ser una combinacion de tecnologia y proceso: cuentas antiguas, device binding insuficiente, conditional access debil, falta de monitoring y demasiada confianza en un unico resultado de login.

    El componente ESXi y virtualizacion hace que Akira sea relevante para analisis de continuidad. Un encryptor a nivel hypervisor puede afectar muchos servidores virtuales a la vez. Por eso investigue no solo logs endpoint Windows, sino tambien acciones administrativas en clusters, snapshots, datastores, interfaces de gestion y cuentas que administran vCenter o consolas comparables. Si ese logging no esta disponible, el informe debe decirlo explicitamente, porque la falta de visibilidad sobre virtualizacion es un punto ciego estructural.

    Para robo de datos, el investigador debe distinguir entre data discovery, staging y exfiltracion. Un actor que busca en shares o crea archivos no ha movido automaticamente datos fuera de la organizacion. Al mismo tiempo, staging ya es grave porque muestra que datos fueron considerados suficientemente interesantes. El perfil debe por tanto colocar busquedas, file access, compresion, trafico saliente y cloud tooling uno junto a otro, en vez de mirar solo IOCs conocidos de exfiltracion.

    Una buena investigacion Akira tambien contiene observaciones de recuperacion. Que sistemas debian volver primero, que dependencias bloquearon la recuperacion, que credentials debian rotarse, que backups resultaron utilizables y que sistemas no podian seguir considerandose confiables? Esta informacion pertenece al perfil de actor porque Akira no es solo una amenaza para confidencialidad, sino para la direccion de recuperacion. Una organizacion que restaura tecnicamente sin sanear identity y capa administrativa arriesga acceso renovado.

    Para equipos SOC, las hunts Akira son mas utiles cuando se traducen a queries concretas por fuente. Identity: nueva MFA, impossible travel, login desde ASN desconocido, cambio de privilegios tras login. Endpoint: credential access, PowerShell, WMI, tool staging, EDR tampering. Red: grandes lecturas SMB, volumen saliente, trafico a cloud storage. Backup: console login inesperado, cambio de job, acceso repository. Hypervisor: VM stop, datastore access y admin login. Esta division hace el perfil operativo.

    Que vigilar

    Con Akira, preste especial atencion a senales alrededor de remote access, sistemas backup y virtualizacion. Sesiones VPN sospechosas, nuevos metodos MFA, logins admin inusuales, acceso a Veeam o hypervisors y lecturas repentinas de muchos archivos son mas importantes que el nombre del binario ransomware. Una organizacion que quiera resistir Akira debe poder ver quien inicia sesion, desde que dispositivo, con que derechos y que datos se acceden despues.

    Senales de alerta incluyen: login desde paises o ASNs desconocidos, uso de cuentas antiguas o dormidas, nuevos administradores locales, actividad PowerShell o WMI en servidores, acceso a backup repositories, archivos desconocidos en file shares, trafico tipo Rclone, alertas EDR sobre servicios detenidos y acciones administrativas en ESXi o vCenter fuera de ventanas normales de cambio.

    Akira se vuelve especialmente peligroso cuando el actor puede pasar de acceso ordinario a recursos de recuperacion. Si servidores backup, hypervisors y domain controllers son accesibles con las mismas cuentas o desde las mismas zonas de red, el ataque se convierte en crisis de continuidad. La pregunta principal para visitantes es por tanto: una cuenta comprometida tambien puede llegar a su entorno de recuperacion?

    Como defenderse contra Akira

    Empiece por remote access. Imponga MFA resistente a phishing cuando sea posible, elimine cuentas VPN antiguas, restrinja cuentas de servicio, monitoree nuevos registros MFA y bloquee logins desde ubicaciones inusuales. Combine esto con patching estricto de appliances edge y reglas firewall que no hagan interfaces de gestion mas accesibles de lo necesario.

    Proteja la capacidad de recuperacion como una joya critica. Use cuentas administrativas separadas para backups y virtualizacion, restrinja acceso a Veeam, ESXi, Hyper-V y storage management, centralice logs y pruebe recuperacion cuando el dominio primario no pueda ser confiable. Backups immutable u offline solo valen cuando la recuperacion se ha practicado realmente.

    Enfoque deteccion en comportamiento: cambios de privilegios, movimiento lateral, mass file access, compresion, data staging, cloud uploads, EDR tampering y acciones hypervisor. Una buena defensa Akira ve el ataque antes de que el cifrado sea visible. Si la deteccion solo dispara con archivos cifrados, es demasiado tarde para robo de datos y direccion de recuperacion.

    Patron de victimas y lecciones

    Las reclamaciones publicas Akira afectan sectores variados, incluidos servicios, educacion, tecnologia, produccion y organizaciones publicas. La leccion comun no es un sector especifico, sino dependencia de remote access, muchos datos compartidos y entornos de recuperacion insuficientemente separados del dominio normal.

    Para organizaciones con muchos servidores virtuales, la leccion principal es que ransomware a nivel servidor o hypervisor puede afectar gran parte del entorno a la vez. Un enfoque simple endpoint es insuficiente. Los visitantes deben comprobar si administracion hypervisor, backups y privileged identity estan protegidos y monitoreados por separado.

    Cuando una reclamacion Akira aparezca en su sector, no la use como motivo de panico sino como checklist: estan bien VPN y MFA, los backups estan separados, se monitorean file shares, data staging es visible y se ha probado recuperacion? Esos son los puntos donde una organizacion puede defenderse realmente.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    sha256d2fd0654710c27dcf37b6c1437880020824e161dd0bf28e3a133ed777242a0caCISA AA24-109Aw.exe Akira ransomware
    sha256dcfa2800754e5722acf94987bb03e814edcb9acebda37df6da1987bf48e5b05eCISA AA24-109AWin.exe Akira encryptor
    sha256bc747e3bf7b6e02c09f3d18bdd0e64eef62b940b2f16c9c72e647eec85cf0138CISA AA24-109AAnyDesk.exe remote-access artefact
    sha256aaa647327ba5b855bedea8e889b3fafdc05a6ca75d1cfd98869432006d6fecc9CISA AA24-109ARclone.exe exfiltration tool
    sha256892405573aa34dfc49b37e4c35b655543e88ec1c5e8ffb27ab8d1bbf90fc6ae0CISA AA24-109Aipscan-3.9.1-setup.exe network scanner
    extension.akira / .powerrangesCISA AA24-109AObserved encrypted-file extensions across Akira/Megazord variants

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.