Para MSP y tomadores de decisiones de TI

    Cómo detiene Acronis un ataque de ransomware. Paso a paso.

    Seguimos un ataque real de Akira - uno de los grupos de ransomware más peligrosos del mundo - y mostramos dónde Acronis detiene cada paso.

    Ataque real, no teoría
    7 pasos de ataque analizados
    Fuente: FBI · CISA
    Ataque en curso
    Simulación en vivo
    Actor
    Ransomware Akira
    Tiempo hasta el robo de datos: < 2 horas
    Acronis se detiene ya en el paso 1. Cada capa a continuación es una nueva oportunidad para detener el ataque.
    Lunes por la mañana · 08:47

    ¿Están listos para esta llamada?

    Así suena cuando Akira acaba de atacar a su cliente más grande.

    Son las 08:50. Akira ya lleva 11 días en la red.

    La pregunta no es si la llamada llegará, sino si están preparados cuando lo haga.

    Quién es el atacante

    Conozca a Akira

    Amenaza global activa
    $0M
    Extorsionando a empresas desde 2023
    + $0 just i denna session
    Rescate promedio~ $1.5M
    FuenteFBI · CISA

    Uno de los grupos de ransomware más rentables actualmente.

    #0
    Segundo a nivel mundial en 2026
    TendenciaDel #4 (2024)
    ObjetivoMercado medio y empresa

    Crece rápidamente. Se dirige a empresas medianas y grandes.

    < 0h
    Tiempo hasta el robo de datos
    Mediana53 minutos
    Más rápido confirmado19 minutos

    Akira a menudo logra robar datos antes de que su equipo de seguridad pueda reaccionar.

    Akira no es solo un grupo de hackers, es toda una organización. Técnicos, comerciales y negociadores trabajan en paralelo. Para detenerlos, necesita cobertura en todos los niveles.

    01La intrusión

    Así es como el atacante obtiene su primera clave.

    1. 1
      Un inicio de sesión falso de Microsoft engaña al usuario para que revele la contraseña.
    2. 2
      Con la cuenta, el atacante accede a Microsoft 365 y a sus espacios compartidos.
    3. 3
      Se colocan archivos maliciosos en SharePoint, que parecen internos.
    4. 4
      Los colegas hacen clic y entregan sus contraseñas. El atacante obtiene un acceso más amplio.
    Bandeja de entrada
    Microsoft Security09:14
    Verifique su contraseña - cuenta bloqueada
    Detectamos actividad sospechosa. Haga clic aquí para desbloquear su cuenta de Microsoft 365 en 24 horas...
    remitente: security-microsoft@mail-verify-365.cn
    Bloqueado
    Email & Collaboration Security detiene el correo electrónico antes de que llegue a la bandeja de entrada.
    Protección Acronis

    Email Security & Collaboration App Security

    Detiene el phishing y el malware en el correo electrónico, Teams, SharePoint y OneDrive, antes de que alguien pueda hacer clic.

    Acronis está deteniendo en este momento
    1 247 correos electrónicos de phishing
    Última hora, globalmente en todos los clientes.
    02Se mueve por la red

    Usa sus propias herramientas en su contra.

    Akira utiliza herramientas de TI completamente normales que ya están en su organización. Esto las hace difíciles de detectar.

    Movimiento lateral - en vivo
    $
    $
    Nivel de riesgo: crítico0%

    Mapea la red

    Herramientas de TI comunes mapean su red en silencio.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    mapeados
    Reconocimiento en curso0%

    Salta entre sistemas

    Herramientas de Windows mueven al atacante entre servidores.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNO] No se activaron alertas
    Propagación0%

    Roba contraseñas

    Las contraseñas se extraen de Active Directory.

    47hashes extraídos
    Escalamiento0%
    2 843 s
    Tiempo empleado en la red
    0
    Detectado por AV antiguo
    3
    Cuentas de puerta trasera creadas
    03Neutraliza las defensas

    Así es como el atacante desactiva su protección.

    Windows Defender se desactiva con un comando.
    PowerTool termina a la fuerza los procesos de EDR.
    BYOVD elude la protección del endpoint.
    Se ejecuta por las noches y fines de semana, cuando las alertas no son monitoreadas.
    Cadena de aniquilación de defensa - reconstrucción
    00 / 04
    1. 02:14:03Defender deshabilitado...
    2. 02:14:47Proceso EDR eliminado...
    3. 02:15:12Controlador vulnerable cargado...
    4. 02:15:38Registros de seguridad borrados...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Desactivar o modificar herramientasT1068Escalada de privilegiosT1070.001Eliminación de indicadoresT1078Cuentas válidas
    El escudo cae

    Las alarmas se han silenciado. El atacante trabaja sin ser molestado durante horas.

    Las alertas de anoche
    Sam 02:14:07
    - No hay analista de seguridad en el lugar.

    Una alarma sin nadie que escuche es inútil. Lo que marca la diferencia es que la alarma no se puede silenciar, y que alguien realmente responde.

    "Se ha observado que los afiliados de Akira deshabilitan las herramientas de detección de puntos finales a los pocos minutos del acceso inicial, a menudo durante los fines de semana y las horas nocturnas."

    - Asesoramiento conjunto de FBI · CISA, 2024
    04Roba los datos

    El arma real.

    exfiltración rclone → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Velocidad
    310 MB/s
    Archivos
    0
    ETA
    00:09
    Feed de archivos en vivo
    Posible multa GDPR (4% facturación)
    € 2 847 000
    El reloj empieza a correr en el mismo instante en que los datos salen de la red.
    Objetivo
    Todo lo de valor
    Datos personales
    Contratos
    Código fuente
    Datos financieros

    Todo lo que pueda usarse para obligarle a pagar.

    Modelo de negocio
    Doble extorsión
    ~ 70%
    Paga
    $1,5M
    Rescate promedio

    Dos facturas por ataque: una para desbloquear archivos, otra para no filtrarlos.

    Canales
    Servicios en la nube comunes
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Los datos se filtran a través de servicios en los que ya confía. El firewall no ve nada extraño.

    El robo de datos es la verdadera amenaza hoy en día. La copia de seguridad salva las operaciones, pero no la filtración. Cuando los datos se filtran, el reloj del GDPR empieza a correr.

    Calcular sus multas GDPR
    05Destruye las copias de seguridad

    El objetivo: Que no tenga otra opción.

    Akira destruye todas sus copias de seguridad antes de que se inicie el cifrado. O paga, o lo pierde todo.

    Estado de la copia de seguridad - EN VIVO
    0 / 12 destruido
    Grado de protección100%
    DC01-AD
    hace 12 min
    FILE-SRV
    hace 47 min
    SQL-PROD
    hace 8 min
    EXCH-MBX
    hace 23 min
    NAS-01
    hace 1h 5m
    NAS-02
    hace 1h 11m
    VEEAM-REPO
    hace 5 min
    TAPE-LIB
    hace 3h 0m
    WEB-PROD
    hace 17 min
    DEV-DB
    hace 39 min
    BACKUP-SRV
    hace 3 min
    ARCHIVE-VOL
    hace 3h 40m
    OK Caducado Fallido
    1.2 TB eliminados
    Nube inmutable
    SALUDABLE
    0 % intacto
    Air-gapped
    Último éxito4 hace min
    Restauraciones/día847 OK
    RPO< 15 min
    01

    Elimina copias en la sombra

    Los puntos de restauración de Windows se eliminan.

    Sin restauración local
    02

    Deshabilita los servidores de copia de seguridad

    Los servidores de copia de seguridad locales son atacados.

    NAS, cintas, copias locales son deshabilitadas
    03

    Cifra todo

    Ransomware desplegado en los sistemas.

    Archivos bloqueados, se muestra demanda de rescate
    DEFENSA

    Copias de seguridad en la nube bloqueadas

    Separadas de la red. No se pueden eliminar, ni siquiera por el administrador.

    Siempre puede restaurar
    06Contrataca

    Así es como detiene al atacante en medio del ataque.

    Una consola. Un agente

    Una única consola y un agente por equipo. Lo ve todo en el mismo lugar.

    Detiene procesos

    Detenga programas sospechosos y conexiones no autorizadas directamente.

    Aísla máquinas

    Corte las conexiones del atacante y aísle las máquinas afectadas de la red, con un solo clic.

    Sin una plataforma unificada persigue al atacante a ciegas, a través de cientos de computadoras, con diferentes herramientas. Cuando cada segundo cuenta, los sistemas dispersos son el mejor amigo del atacante.

    Acronis XDR + RMM juntos
    Detección
    0:02s
    Evaluación
    0:30s
    Aislamiento
    1:10s
    Restaurado
    08:00
    07De vuelta en operación

    De la copia de seguridad a la operación en minutos.

    Pérdida en este momento - sin entorno de respaldo
    € 12 847
    La empresa está paralizada. Cada segundo de inactividad cuesta salarios, pedidos perdidos, multas por SLA y pérdida de confianza.
    Con Acronis Disaster Recovery
    € 1 240
    El entorno de reserva se inicia en minutos. La hemorragia se detiene antes de que los clientes lo noten.
    Operación incluso bajo ataque
    Acronis Disaster Recovery

    Los servidores se inician directamente desde la copia de seguridad en la nube. Disponibles en minutos, no en días.

    Se establecen conexiones VPN desde el entorno de reserva a sus oficinas.
    Los proveedores pueden iniciar sesión directamente en el entorno de reserva.
    El negocio continúa mientras reconstruyen el entorno en segundo plano.
    Impacto en el negocio
    El tiempo es crucial.

    La diferencia entre minutos y días de inactividad.

    RTO
    Minutos
    Tiempo hasta la operación
    De vuelta en operación
    Archivo → VM
    Desde un archivo individual hasta un servidor completo
    Plataforma
    En la UE
    Nube geo-redundante
    Prueba
    Conmutación por error de prueba
    Probado antes de que llegue la crisis
    Todo el stack

    Por eso funciona como un todo.

    Cada capa envía señales. El equipo de MDR las conecta y actúa las 24 horas del día. Juntos, el atacante no tiene dónde esconderse.

    7 / 7
    Fases cubiertas
    Toda la cadena de ataque en un solo sistema.
    1
    Consola y agente
    Sin cambio de herramienta en medio de la crisis.
    24/7
    Respuesta activa
    El equipo de MDR lo ve todo y actúa.
    Minutos
    Para operar
    Entorno de reserva desde copia de seguridad en la nube bloqueada.
    CapaProducto AcronisCapacidadFase cubierta
    Punto finalAcronis XDRDetección, protección, telemetría de comportamientoFase 2, 3, 4, 5
    Operación y respuesta a incidentesAcronis RMMGestión remota, parches, respuesta a incidentesFase 6
    Correo electrónico y colaboraciónEmail & Collaboration SecurityDetiene el phishing y el malware en el correo electrónico y las áreas compartidasFase 1
    De vuelta en funcionamientoBackup + Disaster RecoveryCopia de seguridad en la nube, inicio rápido, VPN desde el entorno de reservaFase 5, 7
    Monitoreo24/7 MDR IntegrationAnálisis de alertas y respuesta activa 24/7Todas las fases
    Conocimientos clave

    Seis cosas que tener en cuenta.

    1

    Proteja la entrada

    El phishing es la vía de entrada más común. La protección del correo electrónico no es negociable.

    2

    De vuelta en funcionamiento = menor impacto comercial

    Los atacantes usan sus propias herramientas. Solo el análisis de comportamiento los revela.

    3

    El robo de datos es la verdadera amenaza

    El cifrado no es lo peor. Los datos robados generan multas GDPR y daños a la reputación a largo plazo.

    Calcule sus multas
    4

    Mantenga las copias de seguridad fuera del alcance

    Lo que no pueden alcanzar, no pueden destruir. Las copias de seguridad en la nube bloqueadas son su última línea de vida.

    5

    Un agente. Visión completa.

    Una plataforma unificada le da a su equipo la velocidad y la visión general necesarias para detener el ataque.

    6

    De vuelta en funcionamiento = impacto comercial

    Cada hora de inactividad cuesta dinero. El entorno de recuperación lo mantiene en funcionamiento mientras reconstruye en segundo plano.

    Free playbook
    Captura de pantalla de la terminal del grupo de ransomware Akira. Texto verde monospace sobre fondo negro con el encabezado AKIRA en pixel art. El texto dice: Bueno, estás aquí. Significa que estás sufriendo un incidente cibernético en este momento. Piensa en nuestras acciones como una auditoría forzada no programada de tu red en busca de vulnerabilidades. Ten en cuenta que hay un precio justo para que todo desaparezca. No te apresures a evaluar lo que está sucediendo, nosotros te lo hicimos. Lo mejor que puedes hacer es seguir nuestras instrucciones para volver a tu rutina diaria. Aquellos que elijan un camino diferente serán avergonzados públicamente aquí. Recuerda. No puedes recuperarte sin nuestra ayuda. Tus datos ya se han ido. Debajo hay una lista de comandos: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Para MSP y distribuidores

    Proteja a sus clientes con Gridheart × Acronis.

    Una pila probada en batalla del distribuidor de Acronis en los países nórdicos. En funcionamiento en minutos, no en meses.

    Explorar el marketplace
    Para clientes finales

    ¿Quiere esta pila en su negocio?

    Gridheart trabaja a través de distribuidores seleccionados. Le ponemos en contacto con un socio que se ajuste a su sector y tamaño.

    Calcule el riesgo primero