Akira

APT / EstatalG1024
Técnicas (MITRE ATT&CK)17
FuenteMITRE ATT&CK
0
También conocido como:GOLD SAHARAHowling ScorpiusPUNK SPIDER

Análisis Vexday

Akira é uma entidade de implantação de ransomware ativa desde pelo menos março de 2023, rastreada pelo MITRE ATT&CK sob o identificador G1024 e também conhecida pelos nomes GOLD SAHARA, PUNK SPIDER e Howling Scorpius. O grupo utiliza credenciais comprometidas para acessar mecanismos de acesso externo com fator único de autenticação, como VPNs, e emprega ferramentas publicamente disponíveis para movimentação lateral nos ambientes comprometidos. Suas operações seguem o modelo de "dupla extorsão", no qual dados são exfiltrados antes da criptografia e a publicação dos arquivos é ameaçada caso o resgate não seja pago; variantes do ransomware são capazes de atingir sistemas Windows e hipervisores VMware ESXi. Com 17 técnicas documentadas no MITRE ATT&CK e 19 vítimas identificadas no Brasil, o grupo representa uma ameaça concreta ao ambiente corporativo brasileiro.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal39
Impacto: Alto
T1059.001T1133T1558T1018T1213.002T1567.002EXECEjecuciónPowerShellPERSPersistenciaExternal RemoteServicesCREDAcceso a credencialesSteal or ForgeKerberos TicketsDISCDescubrimientoRemote SystemDiscoveryCOLLRecolecciónSharepointEXFILExfiltraciónExfiltration toCloud StorageIMPACTImpactoData Encrypted forImpact

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 17

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Vulnerabilidades explotadas

Ninguna CVE atribuida a este grupo en las fuentes públicas (MITRE ATT&CK). La ausencia de atribución no significa ausencia de actividad.

Impacto y víctimas

El grupo Akira tiene 19 víctimas de ransomware conocidas. Ve los sectores y países más afectados y las víctimas recientes.

19víctimas conocidas
19en Brasil
8sectores afectados
Sectores más atacados
Manufacturing5
Professional Services3
Transportation2
Energy & Utilities2
Retail & E-Commerce2
Agriculture and Food Production1
Healthcare1
Technology1
Países más afectados
🇧🇷 Brasil19
Víctimas recientes
Dress ToRetail & E-Commerce · BR · 2025-04-24
D'GranelTransportation · BR · 2025-04-16
HelborOther · BR · 2025-03-26
Plaza Brasília HotéisHospitality · BR · 2025-03-25
PrimaverasRetail & E-Commerce · BR · 2025-02-14
Mac JeeTechnology · BR · 2025-02-09
mielectric.com.brManufacturing · BR · 2025-02-04
mipa.com.brManufacturing · BR · 2025-02-04
CapesespHealthcare · BR · 2025-01-10
Metalmatrix ClampsManufacturing · BR · 2025-01-10
A GeradoraEnergy & Utilities · BR · 2024-12-17
Diferencial EnergiaEnergy & Utilities · BR · 2024-12-16
Moinho Globo AlimentosAgriculture and Food Production · BR · 2024-12-05
CAUDURO SPORTS LTDAManufacturing · BR · 2024-10-17
ImetameManufacturing · BR · 2024-09-05

Infraestructura conocida 110

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

md5_hashc12dde993b1954bb7a890e0d6a3c1314Akirathreatfox
md5_hash9a7af0a766f7717d478c94414b15d25eAkirathreatfox
md5_hash904613f59987b5ebbc3e7d94b1390420Akirathreatfox
md5_hashcb3ac44312acae80a626ba1aa593f4deAkirathreatfox
md5_hash9b3dce50e1056e6eca0faee733c33f35Akirathreatfox
md5_hashf2bab102784860e65cd488387e42ca50Akirathreatfox
md5_hash251af0f2bea6c39064e162eac3b99ed6Akirathreatfox
md5_hash1c302704a76e2effc99f2d5e339d7f64Akirathreatfox
md5_hash266f33db148efc6ea7f978a246d36663Akirathreatfox
md5_hashf1e9419110b9f316c070eca39bea63d6Akirathreatfox
md5_hash7d31b4d8fa391abaf49bf2c36d33fea2Akirathreatfox
md5_hash69446d7192ce7e5737bd9f7cbc7ca74aAkirathreatfox
md5_hashbe6010d8bddef29ebbf3c8bb28f19517Akirathreatfox
md5_hash335d1205e666a401cc9ae6525a66546dAkirathreatfox
md5_hashcf135dac1f6d5c72cb2f361aad02591fAkirathreatfox
md5_hasha61ecd4bce5b291686756e7f1cda5c7bAkirathreatfox
md5_hashba9e9d8577544204e544d91a4cfbed9bAkirathreatfox
md5_hash561a13e7c71a8ebd4db51d04e61ba1abAkirathreatfox
md5_hash6b96b2e3cbd523607816524e67c36539Akirathreatfox
md5_hashe48e6c4a26379e2cf4a8e8c9a59ef094Akirathreatfox
md5_hash432fdcf8fc43c3871c3346bb2aeb3de2Akirathreatfox
md5_hash64622cb996b115fac71477650db0bb90Akirathreatfox
md5_hash0a52eca4d42889d0b3d21de101d4bea6Akirathreatfox
md5_hash1ff7de4a7b52e02a211e39831061916fAkirathreatfox
md5_hashfe9b98bcd6fdab8766d8744e2ebda2c0Akirathreatfox
md5_hashfe609cbd263e01a51c53ce0651ad0adeAkirathreatfox
md5_hash0bf7db6f6f756c1ce4346ac88727d04cAkirathreatfox
md5_hash493cf7c8d3ed22ce8990e6ef1c5bb1b5Akirathreatfox
md5_hash25f568d7838e70b4f8dafadd74a7d7fcAkirathreatfox
md5_hash78d5bbac805b333ec066c1a407403077Akirathreatfox

+110 indicadores en total. Míralos todos en la página de IOCs.

El grupo Akira usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →