Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Guías

Descifrador de ransomware, ¿existe uno gratuito para tu caso?

Publicado: 25 de julio de 2026· Por luiscosio

Un descifrador gratuito existe solo para algunas familias de ransomware, y casi siempre solo para ciertas versiones de esa familia. De las 51 familias que rastreamos en nuestro catálogo de firmas, 14 tienen un descifrador gratuito publicado. Las demás, incluidas las más activas hoy en México, no lo tienen.

Esta página te dice en qué caso estás y qué hacer en cada uno.

Antes de nada: identifica la variante

No busques un descifrador por el nombre que viste en una nota o en una noticia. Búscalo por la variante exacta, porque los descifradores son específicos de versión.

Necesitas dos datos, ambos los tienes ya en los equipos afectados:

  1. La nota de rescate: nombre del archivo y su contenido.
  2. La extensión que se añadió a los archivos cifrados, por ejemplo .akira o .mallox.

Con eso puedes usar nuestro identificador de ransomware gratuito, que compara ambos datos contra el catálogo de firmas y estima la familia. Es orientativo, no un peritaje: reporta todos los candidatos plausibles con su nivel de confianza en lugar de inventar una sola respuesta.

Familias con descifrador gratuito conocido

Estas 14 familias tienen una herramienta gratuita disponible. Dos advertencias sobre cómo leer la tabla:

  • La columna cobertura es nuestra propia valoración de analista sobre qué versiones suele recuperar la herramienta, no una cita del proveedor. Confírmala siempre en la página de la herramienta antes de contar con ella.
  • La columna dónde obtenerlo dice de dónde descargar la herramienta. No es la fuente que sostiene la cobertura.

| Familia | Extensiones típicas | Cobertura (valoración propia) | Dónde obtenerlo | | --- | --- | --- | --- | | STOP/Djvu | .djvu, .STOP, .puma | Variantes con clave offline | Emsisoft | | Akira | .akira, .powerranges | Algunas compilaciones de 2023 | Avast | | Mallox | .mallox, .FARGO, .bitenc | Rango de variantes 2023-2024 | Avast | | Babuk | .babyk, .babuk | Variantes construidas con las claves filtradas en 2021 | Avast | | Rhysida | .rhysida | Compilaciones afectadas por la falla criptográfica de 2023 | No More Ransom | | Black Basta | .basta | Archivos cifrados entre nov 2022 y dic 2023, de 5 KB a 1 GB | SRLabs | | BlackByte | .blackbyte | Solo la variante de 2021 que reutilizaba una clave AES | Trustwave SpiderLabs | | LockBit 3.0 | .lockbit, extensión aleatoria | Solo víctimas cuya clave se recuperó en la Operación Cronos (2024) | No More Ransom | | REvil/Sodinokibi | Extensión aleatoria | Algunas versiones anteriores a julio de 2021 | No More Ransom | | Dharma/CrySiS | .dharma, .cesar, .combo | Varias variantes antiguas, según el sufijo | No More Ransom | | GandCrab | .GDCB, .CRAB, .KRAB | Versiones 1, 4 y 5 hasta 5.2 | No More Ransom | | GlobeImposter | .crypt, .medusa, .726 | Algunas variantes, según la extensión | Emsisoft | | Cerber | .cerber, .cerber2, .cerber3 | Solo versiones tempranas (2016-2017) | No More Ransom | | WannaCry | .WNCRY, .WCRY | Recuperación de claves en equipos no reiniciados | No More Ransom |

Fíjate en el patrón: ninguna de estas herramientas cubre una familia completa. Los descifradores gratuitos existen por un error criptográfico puntual, por una filtración de claves o por una acción policial contra una versión concreta. Los operadores corrigen el error en la siguiente versión, así que dos víctimas de la "misma" familia pueden tener resultados opuestos.

Familias sin descifrador gratuito

Las otras 37 familias del catálogo no tienen descifrador público, y entre ellas están casi todas las que hoy atacan a organizaciones en México: Qilin/Agenda, RansomHub, Play, Medusa, BianLian, INC Ransom, Hunters International, Cactus, DragonForce, Conti, Ryuk y Clop/Cl0p, entre otras.

Para estas familias no se ha publicado ninguna falla explotable, así que hoy no existe una herramienta gratuita de descarga pública. Eso puede cambiar: los descifradores de esta página existen precisamente porque en algún momento apareció un error o una filtración donde antes no había nada. Puedes revisar el perfil y las víctimas registradas en México de cada grupo en nuestro monitor de grupos.

Una vía que casi nadie menciona: las fuerzas del orden

Además de las herramientas públicas, existe un canal que no aparece en ninguna lista de descarga: los operativos policiales que incautan las claves de un grupo y luego las entregan a las víctimas, caso por caso.

El ejemplo más relevante es ALPHV/BlackCat. En diciembre de 2023 el FBI anunció que había desarrollado una herramienta de descifrado y la ofreció a más de 500 víctimas. No es una descarga pública, así que no aparece en la tabla de arriba, pero para una víctima de ese grupo es una vía real. Lo mismo ocurrió con LockBit tras la Operación Cronos, donde las autoridades recuperaron más de mil claves de descifrado.

Si tu familia es una de estas, o si el ataque es reciente y de un grupo grande, reportar el incidente no es solo un trámite: es la vía por la que podrías acceder a una clave que no está publicada en ningún sitio. En México puedes acudir a la Guardia Nacional y a la unidad de ciberseguridad correspondiente, y si tu organización opera también en Estados Unidos, al FBI a través de IC3.

Cómo usar un descifrador sin empeorar las cosas

Si encontraste tu familia en la tabla de arriba:

  1. Trabaja sobre copias. Duplica los archivos cifrados a otro medio y ejecuta la herramienta sobre la copia. Un descifrador equivocado puede corromper de forma permanente archivos que hoy todavía son recuperables.
  2. Descarga solo de la fuente oficial. Usa los enlaces de la tabla. Los sitios que ofrecen "descifradores universales" son, en el mejor de los casos, inútiles, y con frecuencia son malware adicional.
  3. Verifica la versión, no solo el nombre. La cobertura de la tabla es la parte que decide el resultado.
  4. Elimina el ransomware antes de restaurar. Si el equipo sigue comprometido, vas a cifrar de nuevo lo que acabas de recuperar. La secuencia completa está en nuestra guía para eliminar el ransomware.
  5. Prueba con pocos archivos primero. Confirma que el resultado abre correctamente antes de procesar todo el volumen.

Si no existe descifrador para tu familia

No pagar de inmediato es la decisión correcta, y sigue habiendo caminos:

  • Preserva la evidencia. No borres ni reinstales los equipos cifrados, y conserva las notas de rescate. Sin esos datos ya no se puede identificar la variante después.
  • Revisa todos los respaldos. Copias offline, instantáneas de volumen, versiones en la nube, respaldos de servidores de archivos y buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
  • Guarda los datos cifrados. Han aparecido descifradores meses o años después de un ataque, por filtraciones de claves o por operativos policiales. Los archivos que borres hoy no se van a poder recuperar entonces.
  • Evalúa antes de negociar. Pagar no garantiza la recuperación y financia el siguiente ataque. Si vas a considerarlo, hazlo con asesoría, no bajo la presión del contador regresivo.

Advertencias honestas

  • El identificador es orientativo. Estima la familia a partir de indicadores que a veces se traslapan entre familias, y por eso reporta varios candidatos con su nivel de confianza.
  • Esta lista refleja nuestro catálogo de firmas y se actualiza conforme se publican descifradores nuevos. No es un inventario exhaustivo de todo lo que existe: consulta también No More Ransom directamente.
  • Que exista un descifrador para tu familia no garantiza que funcione en tu caso. La cobertura por versión es la que manda.
  • Nunca prometemos recuperación. Si alguien te la garantiza antes de ver la evidencia, desconfía.

¿Necesitas ayuda ahora?

Si tu organización está cifrada en este momento, lo más útil que puedes hacer en los primeros minutos es aislar los equipos afectados y no destruir evidencia. Nuestro equipo de respuesta a incidentes atiende casos en México y puede ayudarte a identificar la variante, evaluar la recuperación y decidir los siguientes pasos.

Llámanos al (800) 649-0625 o escribe a [email protected].