Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
RansomHub

RansomHub: cómo recuperar tus archivos y qué hacer

Publicado: 13 de julio de 2026· Última actualización: 13 de julio de 2026· 6 min de lectura

Sin descifrador gratuito conocido

No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.

Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.

Resumen

RansomHub es una operación de Ransomware-as-a-Service (RaaS) surgida a mediados de febrero de 2024, cuyo payload cifra archivos con algoritmos modernos (x25519, AES256, ChaCha20 y xChaCha20) y aplica doble extorsión (cifrado más filtración de datos). Al momento de redactar esta guía, no existe un descifrador gratuito conocido públicamente para RansomHub. Este documento describe cómo identificar la infección, contener el incidente, preservar evidencia y evaluar opciones realistas de recuperación.

TL;DR

  • No hay descifrador gratuito conocido para RansomHub. Desconfía de cualquier herramienta que prometa lo contrario [1].
  • Aísla de inmediato los equipos afectados de la red, pero no los apagues si necesitas preservar memoria volátil.
  • Preserva la nota de rescate (README_*.txt, How To Restore Your Files.txt) y muestras de archivos cifrados (extensión .<6 caracteres aleatorios>).
  • Asume exfiltración de datos: es una operación de doble extorsión.
  • Restaura desde respaldos verificados y sin conexión; esta es la vía más confiable.
  • Reporta el incidente a las autoridades y busca apoyo profesional antes de considerar cualquier pago.

1. Qué es RansomHub

RansomHub es un programa de afiliados RaaS anunciado el 2 de febrero de 2024 en un foro clandestino de origen ruso frecuentado por el cibercrimen, por un actor con el alias 'koley' [2]. El modelo reparte el 90% del rescate al afiliado y el 10% al desarrollador, y traslada la responsabilidad del lavado de dinero y de la comunicación con la víctima (incluido el envío del descifrador) al propio afiliado, mediante chat.

El payload está escrito en Go (Golang) y destaca por su velocidad de cifrado. Emplea criptografía asimétrica basada en x25519 y algoritmos simétricos AES256, ChaCha20 y xChaCha20, con ofuscación del código mediante manipulación del árbol de sintaxis abstracta (AST) [2][3]. Desde su aparición, el grupo ha listado a múltiples organizaciones como presuntas víctimas, combinando cifrado con la amenaza de publicar datos robados.

2. Cómo identificar la infección (notas, extensiones, IOCs)

Señales típicas de un ataque de RansomHub:

  • Notas de rescate: archivos de texto con nombres como README_*.txt y How To Restore Your Files.txt, colocados en directorios afectados. Suelen dirigir a la víctima a un sitio de negociación accesible por la red Tor (dominios .onion).
  • Extensión de archivos cifrados: los archivos se renombran agregando una extensión de seis caracteres aleatorios (.<6-random>), que puede variar por víctima.
  • Comportamiento: cifrado muy rápido, borrado de instantáneas (Volume Shadow Copies), detención de servicios y procesos, y posible movimiento lateral previo.
  • Indicios de exfiltración: picos de tráfico saliente hacia servicios de almacenamiento o herramientas de transferencia antes del cifrado.

Sobre Tor y los sitios .onion: son direcciones accesibles solo a través de la red Tor, que anonimiza el origen y destino del tráfico. Los grupos de ransomware las usan para hospedar portales de negociación y de filtración. En esta guía no se enlazan ni se recomienda visitarlas.

3. Pasos inmediatos (contención, preservación de evidencia)

  1. Aísla, no apagues (aún). Desconecta los equipos afectados de la red (cable, Wi-Fi, VPN) para frenar el movimiento lateral. Si tu equipo de respuesta puede capturar memoria RAM, hazlo antes de apagar, ya que puede contener claves o artefactos útiles [4].
  2. Desactiva cuentas y credenciales comprometidas. Rota contraseñas y revoca tokens/sesiones, priorizando cuentas privilegiadas y de administración de dominio.
  3. Preserva evidencia. Guarda copias íntegras de: notas de rescate, muestras de archivos cifrados, registros de EDR/antivirus, logs de firewall, VPN, autenticación y controladores de dominio. Documenta fechas, hosts y hashes.
  4. Identifica el alcance. Determina qué sistemas fueron cifrados, cuáles exfiltrados y por dónde entró el atacante (RDP expuesto, phishing, vulnerabilidades sin parchear).
  5. Notifica. Reporta a tu equipo legal, a la dirección y a las autoridades competentes. En Estados Unidos, CISA y el FBI recomiendan reportar los incidentes de ransomware [1][4].
  6. No negocies solo. La comunicación con el afiliado se hace por chat; involucra apoyo profesional antes de cualquier contacto.

4. Opciones de recuperación

Aviso importante y honesto: al momento de esta publicación NO existe un descifrador gratuito conocido públicamente para RansomHub. Cualquier sitio o "experto" que garantice descifrar tus archivos por una cuota, sin ser el operador del ataque, es casi con certeza un fraude o un intermediario que simplemente pagará el rescate por ti sin decírtelo.

Opciones realistas, en orden de preferencia:

  1. Restauración desde respaldos. Es la vía más confiable. Usa respaldos sin conexión o inmutables, verifica su integridad y restaura en un entorno limpio y reconstruido, no sobre sistemas potencialmente comprometidos.
  2. Reconstrucción desde cero. Si no hay respaldos utilizables, reinstala sistemas operativos y aplicaciones desde fuentes confiables y restablece configuraciones seguras.
  3. Conserva copias cifradas. Aunque hoy no haya descifrador, guarda una copia de los datos cifrados y de la nota. En el futuro podría publicarse un descifrador (por ejemplo, si se filtran claves o hay una operación policial). Revisa periódicamente el portal No More Ransom [5].
  4. Evita herramientas no verificadas. No ejecutes "desencriptadores universales" descargados de foros o resultados de búsqueda: pueden ser malware adicional. Verifica siempre con fuentes oficiales (CISA, No More Ransom, fabricantes de seguridad reconocidos) [1][5].

Sobre el pago: pagar no garantiza la recuperación ni evita la publicación de datos, financia al crimen y puede tener implicaciones legales. Considéralo solo como último recurso, con asesoría legal y profesional.

5. Prevención y endurecimiento

  • Respaldos 3-2-1 con al menos una copia offline o inmutable, y pruebas periódicas de restauración.
  • MFA en VPN, correo, RDP y accesos administrativos; elimina la exposición directa de RDP a Internet [4].
  • Parcheo prioritario de sistemas perimetrales y servicios expuestos.
  • EDR/antivirus con detección de comportamiento y monitoreo de exfiltración.
  • Segmentación de red y principio de privilegio mínimo para limitar el movimiento lateral.
  • Capacitación anti-phishing y bloqueo de macros no firmadas.
  • Plan de respuesta a incidentes probado, con contactos y roles definidos.

Advertencias honestas (limitaciones)

  • La extensión de seis caracteres es aleatoria y puede diferir entre víctimas, por lo que no sirve como único indicador confiable.
  • Los afiliados RaaS varían tácticas, herramientas y vectores de entrada; los detalles aquí descritos pueden no aplicar a todos los casos.
  • La ausencia de descifrador gratuito puede cambiar con el tiempo; verifica fuentes oficiales de forma periódica.
  • Esta guía es informativa y no sustituye una investigación forense ni asesoría legal.

Si necesitas apoyo, puedes contactarnos: tel. (800) 649-0625 o [email protected]. Podemos ayudarte con contención, análisis forense y estrategia de recuperación.

Referencias

[1] Cybersecurity and Infrastructure Security Agency (CISA), "Stop Ransomware." [En línea]. Disponible: https://www.cisa.gov/stopransomware

[2] The Hacker News, "RansomHub Emerges as New Ransomware-as-a-Service." [En línea]. Disponible: https://thehackernews.com/

[3] BleepingComputer, "RansomHub ransomware." [En línea]. Disponible: https://www.bleepingcomputer.com/

[4] CISA, FBI, "#StopRansomware: RansomHub Ransomware," Cybersecurity Advisory AA24-242A. [En línea]. Disponible: https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-242a

[5] No More Ransom Project. [En línea]. Disponible: https://www.nomoreransom.org/

Actualizamos esta guía conforme surge nueva información.

Guías relacionadas