Durante 2026, el ransomware Akira ha consolidado su posición como una de las amenazas más activas en América Latina, con presencia confirmada en Brasil, México y Ecuador. Tres grupos —Qilin, The Gentlemen y Akira— acumulan cerca de 900 víctimas, y Akira lidera el crecimiento con casi 200 en el primer trimestre.

Radiografía del Ransomware Akira

Akira funciona mediante un modelo de servicio (Ransomware-as-a-Service) desde 2023, donde afiliados perpetran los ataques mientras los desarrolladores proporcionan infraestructura y herramientas. Aunque originalmente dirigido a Windows, también posee versiones para Linux enfocadas en ambientes virtualizados (VMware ESXi).

Los sectores principalmente atacados incluyen manufactura, salud, educación, finanzas e IT. La presencia geográfica es notable en Estados Unidos, Europa, Asia y América Latina, específicamente Brasil, México y Ecuador.

Métodos de Ataque

Los ataques típicamente comienzan explotando accesos remotos deficientemente asegurados: VPN sin MFA, vulnerabilidades sin parchear o credenciales robadas. Los vectores más comunes incluyen CVE-2020-3259 (Cisco ASA), CVE-2023-20269 (Cisco VPN) y credenciales débiles de RDP.

Posteriormente, los atacantes establecen persistencia, escalan permisos y se desplazan horizontalmente identificando sistemas esenciales y datos sensibles. Antes de cifrar los archivos, exfiltran información crítica como mecanismo de presión doble. Cuando las víctimas rechazan pagar, los datos se publican públicamente en su sitio de filtraciones.

Respuesta Internacional

El FBI, CISA y Europol emitieron en 2024 una alerta conjunta detallando los indicadores de compromiso (IoC) y las técnicas MITRE ATT&CK asociadas a Akira. Aunque las pymes son el blanco principal, grandes organizaciones también han sido impactadas, demostrando su alcance global sin discriminación de tamaño.

Fuente: WeLiveSecurity — ESET

La rapidez del reporte y la conservación de evidencias son claves para reducir el impacto de un incidente.

Qué hacer ahora

  • Actualizar sistemas operativos y software, priorizando parches de vulnerabilidades conocidas
  • Activar autenticación de doble factor (MFA) en VPN, correo y cuentas administrativas
  • Implementar contraseñas únicas de mínimo 15 caracteres
  • Configurar bloqueos automáticos tras múltiples intentos fallidos de acceso
  • Mantener respaldos desconectados de la red y probar su restauración periódicamente
  • Segmentar la infraestructura de red para limitar el movimiento lateral
  • Implementar monitoreo de tráfico y detección de movimiento lateral
  • Filtrar tráfico bloqueando orígenes desconocidos que accedan a servicios remotos
  • Mantener soluciones antimalware actualizadas en todos los endpoints
  • Agregar avisos de alerta a correos externos y deshabilitar hipervínculos automáticos
  • Cifrar datos de respaldo para evitar alteración o eliminación por atacantes
#ransomware#akira#america-latina#malware#mfa#respaldo