Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
LockBit 5.0

LockBit 5.0: cómo recuperar tus archivos y qué hacer

Publicado: 15 de julio de 2026· Última actualización: 15 de julio de 2026· 6 min de lectura

Sin descifrador gratuito conocido

No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.

Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.

Resumen

LockBit 5.0 es la variante más reciente de la familia de ransomware LockBit, reaparecida en septiembre de 2025 tras la operación policial internacional de febrero de 2024 que desmanteló buena parte de su infraestructura. Esta versión introduce cargas útiles multiplataforma (Windows, Linux y VMware ESXi), capacidades de evasión mejoradas y mantiene el modelo de ransomware como servicio (RaaS). A la fecha de esta guía, no existe un descifrador gratuito conocido públicamente para LockBit 5.0.

TL;DR

  • No existe descifrador gratuito conocido para LockBit 5.0. Desconfíe de cualquier herramienta que prometa lo contrario.
  • Aísle de inmediato los equipos afectados: desconecte de la red, pero no apague los sistemas de forma abrupta si aún puede preservar memoria volátil.
  • Preserve evidencia antes de limpiar o reinstalar (imágenes forenses, notas de rescate, muestras de binarios, logs).
  • No pague sin asesoría legal y técnica: el pago no garantiza recuperación y puede tener implicaciones legales.
  • Restaure desde respaldos fuera de línea verificados y limpios; es la vía de recuperación más confiable.
  • Reporte el incidente a las autoridades competentes.
  • Puede contactarnos para apoyo: (800) 649-0625 o [email protected].

1. Qué es LockBit 5.0

LockBit ha operado desde 2019 como una de las plataformas RaaS más prolíficas, en la que los operadores desarrollan el cifrador y los afiliados ejecutan las intrusiones a cambio de un porcentaje del rescate [1], [2]. En febrero de 2024, la Operación Cronos, coordinada por la NCA británica, el FBI y Europol, incautó infraestructura, claves de descifrado y dominios del grupo [1], [3].

LockBit 5.0, atribuido internamente al alias "ChuongDong", surgió en septiembre de 2025 como el intento de resurgimiento del grupo. Sus características declaradas incluyen:

  • Cargas útiles multiplataforma: variantes para Windows, Linux y, de forma notable, hipervisores VMware ESXi, lo que permite cifrar máquinas virtuales completas desde el host.
  • Evasión mejorada: técnicas contra análisis, ofuscación y evasión de detección de endpoint (EDR).
  • Modelo RaaS: continúa reclutando afiliados y usa doble extorsión (cifrado más exfiltración de datos con amenaza de publicación).

El uso de sitios de filtración alojados en la red Tor (dominios .onion) es característico del grupo: publican datos robados para presionar el pago. Explicamos esto de forma educativa, sin proporcionar enlaces.

2. Cómo identificar la infección (notas, extensiones, IOCs)

Nota importante sobre datos verificados: al momento de redactar esta guía, los nombres específicos de la nota de rescate y las extensiones de archivo cifrado de LockBit 5.0 no están confirmados públicamente (n/d). Evite asumir que una extensión concreta corresponde a esta versión sin verificación.

Indicadores generales de compromiso por LockBit y sus variantes:

  • Archivos renombrados con extensiones anómalas y notas de rescate en formato de texto o HTML depositadas en múltiples carpetas.
  • Cambio de fondo de pantalla con instrucciones de contacto.
  • En entornos ESXi: máquinas virtuales apagadas de forma abrupta seguidas de cifrado de los archivos de disco (.vmdk, .vmx).
  • Uso de herramientas legítimas para movimiento lateral (PsExec, RDP, Cobalt Strike) y borrado de copias de sombra (vssadmin, wmic) [2], [4].
  • Exfiltración de datos hacia servidores externos antes del cifrado.

Recomendamos correlacionar hallazgos con avisos técnicos actualizados de CISA y proveedores de seguridad [2], [4], ya que los IOCs específicos de la versión 5.0 pueden evolucionar.

3. Pasos inmediatos (contención, preservación de evidencia)

  1. Aísle los sistemas afectados de la red (desconecte cables, deshabilite Wi-Fi, segmente VLAN). No los reconecte hasta confirmar que están limpios.
  2. No apague máquinas de forma inmediata si un equipo forense puede capturar memoria RAM; la memoria volátil puede contener claves o artefactos útiles. Si no hay capacidad forense y el cifrado sigue activo, desconectar de red es prioritario.
  3. Preserve evidencia: tome imágenes forenses de discos, respalde notas de rescate, muestras de binarios sospechosos y logs (Windows Event Logs, firewalls, EDR, VPN).
  4. Identifique el alcance: qué sistemas, cuentas y datos fueron afectados; revise si hubo exfiltración.
  5. Revoque credenciales potencialmente comprometidas y restablezca contraseñas desde un entorno seguro.
  6. Active su plan de respuesta a incidentes y notifique a las partes interesadas (dirección, legal, aseguradora).
  7. Reporte a las autoridades competentes [3], [5].

4. Opciones de recuperación

Advertencia central: no existe un descifrador gratuito conocido públicamente para LockBit 5.0. Cualquier sitio o herramienta que asegure descifrar LockBit 5.0 de forma gratuita o mediante pago debe tratarse con extrema desconfianza: muchas de esas "herramientas" son fraudes o malware adicional.

Opciones realistas, en orden de preferencia:

  1. Restauración desde respaldos limpios y fuera de línea: la vía más confiable. Verifique que los respaldos no estén comprometidos ni cifrados antes de restaurar. Reconstruya sobre sistemas limpios.
  2. Verificar No More Ransom: aunque no hay descifrador para 5.0, consulte el portal No More Ransom por si aparecen herramientas para variantes específicas en el futuro [6]. Tras la Operación Cronos se liberaron algunas claves de versiones anteriores; no asuma que aplican a la 5.0 [3].
  3. Recuperación parcial: en algunos casos pueden existir copias de sombra intactas, versiones previas o datos en almacenamiento en nube con versionado. Es poco frecuente cuando el cifrador borró las copias, pero vale la pena verificar.
  4. Sobre el pago: no lo recomendamos. No garantiza la recuperación, financia la actividad criminal y puede implicar sanciones legales según la jurisdicción y la posible presencia del grupo en listas de sanciones [5]. Consulte asesoría legal antes de considerar cualquier decisión.

Puede apoyarse en nuestro equipo para análisis y estrategia de recuperación: (800) 649-0625 / [email protected].

5. Prevención y endurecimiento

  • Respaldos 3-2-1 con al menos una copia fuera de línea o inmutable, probada periódicamente.
  • MFA en todos los accesos remotos (VPN, RDP, correo, administración de hipervisores).
  • Endurecer ESXi: modo de bloqueo, parches al día, aislamiento de la interfaz de gestión, deshabilitar SSH cuando no se use [4].
  • Segmentación de red y principio de menor privilegio.
  • Parcheo oportuno de sistemas expuestos y VPN.
  • EDR/XDR con detección de comportamiento y monitoreo de borrado de copias de sombra.
  • Deshabilitar o restringir RDP expuesto a Internet.
  • Capacitación contra phishing y plan de respuesta a incidentes probado.

Advertencias honestas (limitaciones)

Esta guía se basa en información disponible al momento de su redacción. Los IOCs específicos, extensiones y nombres de nota de rescate de LockBit 5.0 aún no están plenamente confirmados de forma pública, por lo que recomendamos verificar con avisos oficiales actualizados. No existe un descifrador gratuito conocido para esta versión, y no podemos garantizar la recuperación de datos cifrados sin respaldos. Ninguna recomendación aquí sustituye una investigación forense profesional ni asesoría legal.

Referencias

[1] National Crime Agency, "International investigation disrupts LockBit ransomware group." Disponible en: https://www.nationalcrimeagency.gov.uk/news/nca-leads-international-investigation-targeting-worlds-most-harmful-ransomware-group

[2] Cybersecurity and Infrastructure Security Agency (CISA), "Understanding Ransomware Threat Actors: LockBit," Advisory AA23-165A. Disponible en: https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a

[3] Europol, "Law enforcement disrupt world's biggest ransomware operation." Disponible en: https://www.europol.europa.eu/media-press/newsroom/news/law-enforcement-disrupt-worlds-biggest-ransomware-operation

[4] Trend Micro, "LockBit ransomware analysis and ESXi targeting." Disponible en: https://www.trendmicro.com/en_us/research.html

[5] Federal Bureau of Investigation (FBI), "Ransomware guidance and reporting." Disponible en: https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-scams-and-crimes/ransomware

[6] No More Ransom Project, "Decryption Tools." Disponible en: https://www.nomoreransom.org/en/decryption-tools.html

Actualizamos esta guía conforme surge nueva información.

Guías relacionadas