lockbit5: cómo recuperar tus archivos y qué hacer
Sin descifrador gratuito conocido
No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.
Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.
Resumen
LockBit 5.0 es la variante más reciente del ecosistema de ransomware como servicio (RaaS) LockBit, aparecida en septiembre de 2025 tras el desmantelamiento policial de febrero de 2024. Introduce cargas útiles multiplataforma dirigidas a Windows, Linux y VMware ESXi, con capacidades de evasión mejoradas. Al momento de redactar esta guía no existe un descifrador gratuito público para LockBit 5.0.
TL;DR
- No hay descifrador gratuito conocido para LockBit 5.0. Desconfía de cualquier herramienta que prometa lo contrario.
- Aísla de inmediato los equipos afectados (desconecta red, no apagues si necesitas volatilidad forense; consulta la sección 3).
- Preserva evidencia: notas de rescate, muestras cifradas, registros y binarios sospechosos.
- No pagues sin asesoría legal y de IR: pagar no garantiza recuperación y puede tener implicaciones legales.
- Restaura desde respaldos verificados y sin conexión (offline/inmutables).
- Reporta el incidente a las autoridades y busca apoyo profesional.
- Contacto de ayuda: tel. (800) 649-0625, [email protected].
1. Qué es lockbit5
LockBit fue una de las operaciones de ransomware como servicio más activas del mundo hasta la Operación Cronos, la acción internacional coordinada por la NCA británica, el FBI y Europol que en febrero de 2024 incautó su infraestructura [1], [2]. LockBit 5.0 (identificado internamente con la marca "ChuongDong") representa el intento de reactivación del grupo desde septiembre de 2025.
Sus características técnicas relevantes:
- Modelo RaaS: el desarrollo del cifrador está a cargo del núcleo del grupo, mientras que afiliados ejecutan las intrusiones y comparten las ganancias. Esto implica que las tácticas, técnicas y procedimientos (TTP) varían según el afiliado.
- Multiplataforma: cargas útiles diferenciadas para Windows, Linux y VMware ESXi. El foco en ESXi es especialmente peligroso porque cifrar un hipervisor inutiliza simultáneamente decenas de máquinas virtuales.
- Doble extorsión: además de cifrar, los operadores suelen exfiltrar datos y amenazan con publicarlos en sitios de filtración alojados en la red Tor (servicios ".onion", accesibles solo mediante el navegador Tor y usados para dificultar el rastreo de los servidores).
- Evasión mejorada: técnicas anti-análisis, borrado de respaldos y de copias de sombra (Volume Shadow Copies).
2. Cómo identificar la infección (notas, extensiones, IOCs)
Para esta variante, los indicadores públicos consolidados son limitados:
- Nombre de la nota de rescate: no disponible de forma verificada (n/d). Históricamente LockBit usó archivos de texto con instrucciones y un identificador de víctima; revisa archivos de texto o HTML creados masivamente en las carpetas afectadas.
- Extensiones de archivos cifrados: no disponible de forma verificada (n/d). Versiones anteriores agregaban extensiones o cadenas aleatorias; en 5.0 puede variar por afiliado. No asumas una extensión fija.
Señales de comportamiento a buscar:
- Cifrado masivo y rápido de archivos en unidades locales y comparticiones de red.
- En ESXi: máquinas virtuales apagadas abruptamente y archivos de disco (.vmdk) inaccesibles.
- Eliminación de copias de sombra y desactivación de servicios de respaldo/antivirus.
- Cuentas nuevas, movimiento lateral (RDP, SMB), o herramientas de administración remota inusuales.
Dado que aún no hay IOCs estables y públicos confirmados para 5.0, apóyate en la caza de comportamiento más que en firmas específicas.
3. Pasos inmediatos (contención, preservación de evidencia)
- Aísla: desconecta de la red los sistemas afectados (cable, Wi-Fi, VLAN). Aísla también respaldos para evitar su cifrado.
- Decide apagar o no con criterio forense: si necesitas memoria volátil para análisis, considera capturarla antes de apagar. Si el cifrado sigue en curso y no puedes contenerlo de otro modo, priorizar detener la propagación puede justificar apagar.
- Protege los respaldos: verifica que las copias inmutables/offline no estén comprometidas y no las conectes a la red infectada.
- Preserva evidencia: conserva notas de rescate, muestras de archivos cifrados (pares con su versión original si existe), registros de EDR/SIEM, firewall y VPN, e imágenes forenses cuando sea posible.
- Rota credenciales: cambia contraseñas de administradores, servicios y cuentas privilegiadas desde un entorno limpio.
- Documenta la línea de tiempo del incidente.
- Reporta: notifica a las autoridades competentes y, si aplica, a la autoridad de protección de datos según tu jurisdicción.
4. Opciones de recuperación
Aviso claro y prominente: no existe un descifrador gratuito público para LockBit 5.0. Cualquier sitio, video o "empresa" que afirme tener un descifrador universal gratuito o inmediato para esta variante debe tratarse como sospechoso o fraudulento. Las herramientas no verificadas pueden ser malware adicional, dañar los archivos cifrados de forma irreversible o robar tu dinero.
Opciones realistas, en orden de preferencia:
- Restauración desde respaldos limpios: la vía más confiable. Reconstruye sistemas desde cero, aplica parches y restaura datos verificados como no comprometidos.
- Consulta el portal No More Ransom: aunque hoy no hay descifrador para 5.0, verifica periódicamente, ya que a veces surgen herramientas tras acciones policiales o filtraciones de claves [3].
- Análisis forense profesional: un equipo de respuesta a incidentes puede determinar el alcance, buscar errores de configuración del cifrador de ese afiliado específico y evaluar si hay datos recuperables (por ejemplo, archivos parcialmente cifrados o copias en ubicaciones no alcanzadas).
- Sobre el pago: no lo recomendamos. No garantiza la recuperación ni la no publicación de datos, financia al crimen y puede implicar sanciones legales. Si se contempla, debe hacerse solo con asesoría legal, forense y de seguros.
No borres los datos cifrados: consérvalos. Si en el futuro se publica un descifrador o se recuperan claves, podrías recuperarlos.
5. Prevención y endurecimiento
- Respaldos 3-2-1 con copias inmutables/offline y pruebas periódicas de restauración.
- MFA en todos los accesos remotos (VPN, RDP, correo, administración).
- Parcheo prioritario de sistemas expuestos y del hipervisor VMware ESXi.
- Segmentación de red y restricción de RDP/SMB; principio de mínimo privilegio.
- Endurecer ESXi: modo de bloqueo, deshabilitar SSH cuando no se use, aislar la red de administración [4].
- EDR/XDR con monitoreo de comportamiento y alertas ante borrado de copias de sombra.
- Plan de respuesta a incidentes probado y contactos definidos.
Advertencias honestas (limitaciones)
- Esta guía se basa en información pública disponible al momento de redacción; los IOCs, extensiones y nombres de nota específicos de LockBit 5.0 no están confirmados de forma consolidada y pueden variar por afiliado.
- No garantizamos recuperación: sin descifrador ni respaldos, la recuperación total puede no ser posible.
- La atribución a "LockBit" puede ser imitada por terceros; confirma con análisis forense.
- No proporcionamos ni avalamos descifradores no verificados.
Si necesitas apoyo para contención, análisis o recuperación, puedes contactarnos: tel. (800) 649-0625 o [email protected].
Referencias
[1] National Crime Agency, "International investigation disrupts LockBit ransomware group." Disponible: https://www.nationalcrimeagency.gov.uk/news/nca-leads-international-investigation-targeting-worlds-most-harmful-ransomware-group
[2] Europol, "Law enforcement disrupt world's biggest ransomware operation." Disponible: https://www.europol.europa.eu/media-press/newsroom/news/law-enforcement-disrupt-worlds-biggest-ransomware-operation
[3] No More Ransom Project, "Decryption Tools." Disponible: https://www.nomoreransom.org/es/decryption-tools.html
[4] VMware / Broadcom, "Security Best Practices for VMware vSphere / ESXi." Disponible: https://knowledge.broadcom.com/external/article/301886
[5] Cybersecurity and Infrastructure Security Agency (CISA), "#StopRansomware Guide." Disponible: https://www.cisa.gov/resources-tools/resources/stopransomware-guide