Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
APT73/Bashe

APT73/Bashe: cómo recuperar tus archivos y qué hacer

Publicado: 15 de julio de 2026· Última actualización: 15 de julio de 2026· 6 min de lectura

Sin descifrador gratuito conocido

No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.

Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.

Resumen

APT73, también conocido como Bashe, es un grupo de ransomware que habría emergido a mediados de abril de 2024 y que se autoproclamó como una "Amenaza Persistente Avanzada" (APT, por sus siglas en inglés). La evidencia disponible sugiere una relación operativa o de derivación con el grupo LockBit, del que aparentemente heredó parte de su infraestructura y metodología. A la fecha de redacción no existe un descifrador gratuito conocido públicamente para este ransomware.

TL;DR

  • No hay descifrador gratuito conocido para APT73/Bashe. Desconfíe de cualquier herramienta que prometa lo contrario.
  • Aísle de inmediato los equipos afectados de la red y de internet, pero no los apague si necesita preservar memoria volátil.
  • Preserve evidencia (imágenes forenses, notas de rescate, muestras) antes de intentar cualquier limpieza o restauración.
  • No pague sin evaluación profesional: no garantiza recuperación y puede tener implicaciones legales.
  • Restaure desde respaldos limpios y verificados offline.
  • Reporte el incidente a las autoridades competentes.
  • ¿Necesita apoyo? Contáctenos: (800) 649-0625 o [email protected].

1. Qué es APT73/Bashe

APT73 (Bashe) es un grupo de ransomware reportado por primera vez hacia abril de 2024 [1]. Un rasgo distintivo es que el propio grupo adoptó la etiqueta "APT" en su nombre, término que en ciberseguridad describe a actores sofisticados con capacidad de persistencia prolongada. Conviene tomar esta autoproclamación con cautela: es una elección de marca del grupo y no necesariamente un reflejo verificado de sus capacidades reales.

La información pública disponible indica que buena parte de la operativa de APT73 deriva del grupo LockBit [1], uno de los operadores de ransomware como servicio (RaaS) más prolíficos de años recientes [2]. Esta relación sugiere que APT73 pudo reutilizar código, infraestructura de extorsión (como los sitios de filtración en la red Tor) o tácticas, técnicas y procedimientos (TTP) asociados a LockBit. En la práctica, esto suele traducirse en un modelo de doble extorsión: cifrado de datos más robo de información con amenaza de publicación.

Nota conceptual: los grupos de ransomware suelen operar "sitios .onion", páginas alojadas en la red Tor accesibles solo mediante software especializado, donde publican datos de víctimas para presionar el pago. Explicamos esto con fines educativos; no proporcionamos enlaces a estos sitios.

2. Cómo identificar la infección (notas, extensiones, IOCs)

Con la información verificada disponible, los indicadores específicos de APT73/Bashe son limitados:

  • Nombres de nota de rescate: no documentados públicamente (n/d).
  • Extensiones de archivos cifrados: no documentadas públicamente (n/d).

Ante la ausencia de IOCs específicos confirmados, apóyese en señales genéricas de un incidente de ransomware:

  • Archivos que dejan de abrirse o cambian de extensión de forma masiva.
  • Aparición de archivos de texto o HTML con instrucciones de contacto y "pago" en múltiples carpetas.
  • Procesos anómalos, picos de uso de CPU o de escritura en disco.
  • Servicios de respaldo, antivirus o instantáneas de volumen (Volume Shadow Copies) desactivados o eliminados.
  • Cuentas nuevas o con privilegios elevados no autorizadas.
  • Herramientas de administración remota o de exfiltración detectadas en tránsito.

Dado el probable vínculo con LockBit, revise IOCs y TTP documentados para esa familia en avisos oficiales como referencia complementaria [2], sin asumir que coinciden al 100%.

3. Pasos inmediatos (contención, preservación de evidencia)

  1. Aísle los equipos afectados: desconéctelos de la red cableada, Wi-Fi y VPN. Segmente para evitar propagación lateral.
  2. No apague las máquinas si es posible: la memoria RAM puede contener claves o artefactos forenses útiles. Consulte con su equipo de respuesta antes de reiniciar.
  3. Preserve evidencia: genere imágenes forenses de disco, capture memoria volátil, y conserve copias de las notas de rescate y de al menos una muestra de archivo cifrado (idealmente con su versión original si existe).
  4. Documente la cronología: cuándo se detectó, qué sistemas están afectados, qué cuentas se comprometieron.
  5. Revoque y rote credenciales potencialmente comprometidas; deshabilite cuentas sospechosas.
  6. Notifique a las áreas legal, de dirección y, cuando aplique, a las autoridades y a la instancia reguladora de protección de datos correspondiente.
  7. Evalúe la exfiltración: en modelos de doble extorsión, el robo de datos puede implicar obligaciones de notificación aunque restaure el cifrado.

4. Opciones de recuperación

Advertencia central: no existe un descifrador gratuito conocido públicamente para APT73/Bashe. Cualquier sitio o herramienta que afirme "descifrar Bashe gratis" o mediante pago debe tratarse como sospechoso: puede ser fraude, malware adicional o una estafa.

Opciones realistas, en orden de preferencia:

  1. Restauración desde respaldos: es la vía más confiable. Use respaldos offline o inmutables, verificados y libres de la amenaza. Antes de restaurar, reconstruya o limpie los sistemas para eliminar persistencia del atacante.
  2. Consultar recursos legítimos: revise periódicamente el proyecto No More Ransom [3]. Aunque hoy no haya herramienta para esta familia, en ocasiones se publican descifradores cuando se incautan claves o se filtran builders (como ocurrió con algunas variantes de LockBit) [2].
  3. Reconstrucción limpia: si no hay respaldos ni descifrador, la recuperación puede implicar reinstalar sistemas desde cero y aceptar la pérdida de datos no respaldados.
  4. Evaluación profesional del pago: el pago no garantiza la recuperación ni la no publicación de datos, financia a los delincuentes y puede acarrear riesgos legales según sanciones internacionales. No lo aborde sin asesoría legal y de respuesta a incidentes.

Nunca ejecute "descifradores" descargados de fuentes no verificadas sobre sus únicos archivos cifrados; pruebe siempre en copias.

5. Prevención y endurecimiento

  • Respaldos 3-2-1 con al menos una copia offline o inmutable, y pruebas de restauración periódicas.
  • MFA en todos los accesos remotos, VPN, correo y cuentas privilegiadas.
  • Parcheo oportuno de sistemas expuestos (VPN, RDP, servidores perimetrales).
  • Segmentación de red y principio de mínimo privilegio.
  • EDR/antimalware con detección de comportamiento y monitoreo de exfiltración.
  • Deshabilitar RDP expuesto a internet; usar acceso mediante gateway seguro.
  • Registro y alertas centralizados; retención suficiente de logs.
  • Capacitación contra phishing, vector inicial frecuente.
  • Plan de respuesta a incidentes probado con simulacros.

Advertencias honestas (limitaciones)

La información pública sobre APT73/Bashe es escasa y parte de ella proviene de su presunta relación con LockBit, por lo que los detalles técnicos (notas, extensiones, cifrado exacto) no están confirmados de forma independiente al momento de escribir esto. La ausencia de descifrador gratuito puede cambiar si se incautan claves o se filtran herramientas; verifique fuentes oficiales periódicamente. Esta guía es orientativa y no sustituye una investigación forense específica de su caso.

Si necesita ayuda especializada, contáctenos: (800) 649-0625 o [email protected].

Referencias

[1] crocodyli, "ThreatActors-TTPs," GitHub. [En línea]. Disponible: https://github.com/crocodyli/ThreatActors-TTPs

[2] Cybersecurity and Infrastructure Security Agency (CISA), "#StopRansomware: LockBit 3.0," Alert AA23-075A. [En línea]. Disponible: https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-075a

[3] No More Ransom Project. [En línea]. Disponible: https://www.nomoreransom.org/

Actualizamos esta guía conforme surge nueva información.

Guías relacionadas