Nos hacemos eco de una nueva amenaza, un ransomware, que tiene la capacidad de desactivar Microsoft Defender, el antivirus que viene instalado en Windows. Se trata de una amenaza importante, puesto que podría bloquear todos tus archivos. Vamos a explicarte cómo funciona y qué puedes hacer para estar protegido de este software malicioso, así como de otros similares que puedan comprometer tu seguridad.
Este descubrimiento ha sido realizado por parte de investigadores de seguridad de Guidepoint Security. En un comunicado publicado el pasado 5 de agosto, informan de esta amenaza, conocida como Akira, y de cómo tiene la capacidad de desactivar el antivirus de Windows y poder actuar en el equipo. El ransomware es un problema muy presente en Internet y el objetivo de los cibercriminales es cifrar los archivos o bloquear el sistema, para pedir un rescate a cambio y poder utilizarlo de nuevo.
Ransomware Akira
Este ransomware, según han descubierto los investigadores de seguridad, aprovecha un controlador legítimo de optimización de CPU de Intel para desactivar Microsoft Defender. Concretamente, el controlador es rwdrv.sys. Lo pueden utilizar para cargar un segundo controlador, hlpdrv.sys, una herramienta maliciosa, y controlar el antivirus.
Cuando se ejecuta este segundo controlador, el cual se registra como servicio, modifica la configuración de DisableAntiSpyware de Windows Defender en REGISTRYMACHINESOFTWAREPoliciesMicrosoftWindows DefenderDisableAntiSpyware. Esto lo logra a través de la ejecución de regedit.exe, para poder modificar el registro de Windows.
El informe de Guidepoint Security confirma la detección de esta técnica en ataques del ransomware Akira desde el 15 de julio de 2025. Fuentes de telemetría de SonicWall, en su informe de amenazas del Q3-2025, corroboran esta actividad, habiendo registrado 47 incidentes de explotación activa hasta la fecha, con un incremento del 30% en la última semana.
Están utilizando diferentes métodos para infectar con este tipo de malware. Uno habitual es el envenenamiento SEO, que consiste en utilizar páginas maliciosas, bien creadas de cero o bien atacando alguna legítima, para derivar ahí a la víctima. Logran que aparezcan en los primeros resultados en los buscadores y así conseguir que la víctima entre. Una vez allí, descargan archivos fraudulentos.
Cómo protegerte
Para protegerte, lo más importante es tener mucho cuidado a la hora de descargar archivos e instalar programas. Es clave que siempre lo hagas desde fuentes oficiales. Nunca instales una aplicación si la has descargado desde sitios de terceros, ya que pueden ser falsas y contener algún tipo de malware, como puede ser este ransomware Akira.
También es clave tener todo actualizado. En muchos casos, los atacantes van a explotar vulnerabilidades que pueda haber en el sistema operativo que utilizas o en alguna aplicación que tienes instalada. Asegúrate de tener los últimos parches instalados y así evitar riesgos que afecten a tu seguridad y privacidad.
En cuanto al antivirus que utilices, es importante siempre usar un software de calidad, que realmente sea útil para protegerte en Internet. Asegúrate de que está actualizado correctamente y bien configurado. Puedes utilizar alternativas como Avast o Bitdefender, que son algunas de las más populares.
| Acción Recomendada | Efectividad / Detalle Técnico | Fuente / Referencia |
|---|---|---|
| Habilitar 'Tamper Protection' | Previene la modificación no autorizada de las claves de registro de Defender. | Documentación de Microsoft |
| Usar Controles de Integridad de Código (WDAC) | Bloquea la ejecución de controladores no firmados o no autorizados como hlpdrv.sys. | Guía de Hardening de la NSA |
| Actualizar Firmas de Antivirus | Las firmas más recientes de Defender (post-agosto 2025) detectan el hash de hlpdrv.sys. | Microsoft Security Intelligence |
Desde INCIBE, el Instituto Nacional de Ciberseguridad, dan algunos consejos para actuar en caso de un ataque ransomware. Es clave actuar correctamente, pero también prevenir. Nunca hay que pagar rescate económico, ya que eso no garantiza recuperar los archivos o el control del equipo.
Cuando el antivirus de Windows detecta que hay otro instalado en el sistema, deja de funcionar. Esto lo aprovechan los piratas informáticos. Hemos visto casos en los que desactivan el antivirus de Windows, al crear una herramienta falsa que simular ser, precisamente, un antivirus. Este problema no existe si instalaras otro distinto, ya que no se desactivaría aunque instalaras un segundo. No obstante, no te recomendamos nunca tener dos antivirus instalados en el mismo equipo, ya que pueden generar conflictos y va a ir mal.
En definitiva, una nueva amenaza de seguridad afecta a Windows. El ransomware Akira tiene la capacidad incluso de desactivar el antivirus de Windows. Principalmente, es esencial instalar software solo desde fuentes oficiales y no cometer errores.
