Akira
También conocido como: gold sahara, howling scorpius, megazord, punk spider
Ficha
Akira es una familia de ransomware operada bajo un modelo de afiliados que combina el cifrado de sistemas con la exfiltración previa de datos para presionar a las víctimas (doble extorsión). Sus operadores acceden a las redes por dos vías principales: el abuso de accesos remotos corporativos (ataques de pulverización de credenciales contra VPN SSL de SonicWall sin MFA y uso posterior de RDP) y la distribución de instaladores troyanizados de software legítimo, como un falso instalador de ManageEngine OpManager promocionado mediante envenenamiento de resultados de búsqueda (SEO poisoning). Una intrusión documentada en julio de 2025 muestra una cadena rápida: acceso con el cargador BumbleBee, mando y control con AdaptixC2, movimiento lateral, volcado de credenciales y exfiltración, con despliegue del ransomware en unas 44 horas. Los afiliados recurren a herramientas legítimas y de administración para pasar desapercibidos, e incluso han intentado reiniciar los equipos en modo seguro para desactivar las soluciones EDR, táctica que en al menos un caso provocó el fracaso del cifrado. El perfil de víctimas es oportunista y no se limita a un sector concreto; se han observado incidentes con víctimas en Ucrania.
Acceso inicial
- Pulverización de credenciales (credential spraying) contra VPN SSL de SonicWall sin MFA
- Abuso de RDP con credenciales válidas
- Envenenamiento de resultados de búsqueda (SEO poisoning)
- Instalador troyanizado de ManageEngine OpManager
Herramientas
BumbleBee (cargador), AdaptixC2 (mando y control), RustDesk (acceso remoto), FileZilla (exfiltración), s5cmd (transferencia a almacenamiento en la nube), lsassy (volcado de credenciales), wbadmin.exe, bcdedit, msconfig.exe
Qué vigilar
- Exigir MFA en todos los accesos VPN (especialmente SonicWall SSL VPN) y en RDP, bloquear cuentas tras intentos fallidos y vigilar picos de autenticaciones erróneas propios de la pulverización de credenciales.
- Monitorizar y alertar sobre el uso de bcdedit y msconfig.exe para configurar arranques en modo seguro: es una técnica empleada para desactivar el EDR antes del cifrado.
- Vigilar wbadmin.exe y cualquier borrado de copias de seguridad o instantáneas; mantener copias aisladas e inmutables fuera del dominio.
- Detectar herramientas de exfiltración y acceso remoto no autorizadas (FileZilla, s5cmd, RustDesk) y restringir su ejecución mediante listas de permitidos.
- Controlar las descargas de software de administración (p. ej., ManageEngine OpManager) obligando a usar fuentes oficiales y verificando firmas, dado el uso de instaladores troyanizados difundidos vía SEO poisoning.
- El tiempo entre el acceso inicial y el cifrado puede ser inferior a 48 horas: priorizar la detección temprana de volcado de credenciales (lsassy, acceso a LSASS) y del tráfico de C2.
Países más afectados
- Estados Unidos50
- Alemania5
- Brasil3
- Canadá2
- España1
- Reino Unido1
- Chequia1
- Noruega1
Sectores más afectados
- Industria19
- Construcción15
- Servicios profesionales14
- Comercio5
- Tecnología5
- Agroalimentario4
- Transporte y logística4
- Automoción3
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Auditoría (6 técnicas cubiertas)
- Gestión de cuentas de usuario (5 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (5 técnicas cubiertas)
- Gestión de cuentas privilegiadas (4 técnicas cubiertas)
- Prevención de ejecución (4 técnicas cubiertas)
- Formación de usuarios (3 técnicas cubiertas)
- Segmentación de red (3 técnicas cubiertas)
- Autenticación multifactor (3 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| 🔒 Profesional del sector contable (US) | Estados Unidos | Servicios profesionales | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| Hyggrade Safety | Estados Unidos | Industria | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| Colegio Oficial de Arquitectos de León (COAL) | España | Servicios profesionales | 2/10/2026 | ✔ Confirmada |
| Jampac Alimentos | Brasil | Agroalimentario | 2/10/2026 | ◌ Reivindicada (sin verificar) |
| Pacific Tank Lines | Estados Unidos | Transporte y logística | 2/10/2026 | ◌ Reivindicada (sin verificar) |
| Krycler, Ervin, Taubman & Kaminsky | Estados Unidos | Servicios profesionales | 1/10/2026 | ◌ Reivindicada (sin verificar) |
| Wesmar | — | Industria | 1/10/2026 | ◌ Reivindicada (sin verificar) |
| DPL Group Ltd. | — | Comercio | 1/10/2026 | ◌ Reivindicada (sin verificar) |
| Knit | — | Servicios profesionales | 28/9/2026 | ◌ Reivindicada (sin verificar) |
| Geebee Garments | — | Industria | 28/9/2026 | ◌ Reivindicada (sin verificar) |
| Strack Companies | Estados Unidos | Construcción | 24/9/2026 | ◌ Reivindicada (sin verificar) |
| Wallatec | — | Industria | 24/9/2026 | ◌ Reivindicada (sin verificar) |
| Apex Litigation Support | Estados Unidos | Jurídico | 23/9/2026 | ◌ Reivindicada (sin verificar) |
| Urban Engineering | Estados Unidos | Servicios profesionales | 23/9/2026 | ◌ Reivindicada (sin verificar) |
| HIT | Eslovenia | Hostelería y turismo | 23/9/2026 | ◌ Reivindicada (sin verificar) |
| DI.C.S.EL. S.R.L. | Italia | Tecnología | 22/9/2026 | ◌ Reivindicada (sin verificar) |
| Coe Press Equipment | — | Industria | 22/9/2026 | ◌ Reivindicada (sin verificar) |
| TDMI | — | Industria | 22/9/2026 | ◌ Reivindicada (sin verificar) |
| Prestige Management Inc. | Estados Unidos | Inmobiliario | 21/9/2026 | ◌ Reivindicada (sin verificar) |
| Anderson Industries | — | Industria | 18/9/2026 | ◌ Reivindicada (sin verificar) |
| Vetta Digital Serviços | Brasil | Energía y suministros | 17/9/2026 | ◌ Reivindicada (sin verificar) |
| Javep Chevrolet | — | Automoción | 17/9/2026 | ◌ Reivindicada (sin verificar) |
| Practice Management | — | Sanidad | 17/9/2026 | ◌ Reivindicada (sin verificar) |
| Manders | Estados Unidos | Construcción | 16/9/2026 | ◌ Reivindicada (sin verificar) |
| Blossomland Accounting | Estados Unidos | Servicios profesionales | 16/9/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- Akira Affiliate Crashes Ransomware After Attempting EDR Evasion (Infosecurity Magazine, 13/8/2026)
- From Bing Search to Ransomware: Bumblebee and AdaptixC2 Deliver Akira (The DFIR Report, 29/6/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.