RansomHub: cómo recuperar tus archivos y qué hacer
Sin descifrador gratuito conocido
No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.
Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.
Resumen
RansomHub es una operación de Ransomware como Servicio (RaaS) surgida a mediados de febrero de 2024, que combina cifrado de archivos con robo y filtración de datos (doble extorsión). Su carga útil, escrita en Golang, destaca por su velocidad de cifrado y por el uso de algoritmos criptográficos robustos. A la fecha de esta guía, no existe un descifrador gratuito conocido públicamente para RansomHub.
TL;DR
- No hay descifrador gratuito conocido para RansomHub. Desconfía de cualquier herramienta que prometa lo contrario [1].
- Identifica la infección por notas como
README_*.txtoHow To Restore Your Files.txty por extensiones aleatorias de 6 caracteres. - Aísla de inmediato los equipos afectados, pero no apagues máquinas sin antes preservar evidencia (memoria y discos).
- No elimines las notas de rescate ni los archivos cifrados: pueden ser útiles para análisis futuro.
- Restaura desde respaldos limpios y verificados sin conexión.
- Considera aviso a autoridades y a tu equipo legal antes de cualquier decisión sobre pago.
- ¿Necesitas ayuda? Llama al (800) 649-0625 o escribe a [email protected].
1. Qué es RansomHub
RansomHub es un programa de afiliados (RaaS) anunciado el 2 de febrero de 2024 en un foro clandestino de origen ruso usado para publicitar servicios criminales, bajo la persona con alias "koley" (o "Koley"). El modelo de reparto declarado otorga el 90% del rescate al afiliado y el 10% al desarrollador, dejando el lavado de las ganancias y la comunicación con la víctima (incluida la entrega del descifrador vía chat) en manos del afiliado [2].
Técnicamente, la carga útil está escrita en Golang, emplea intercambio de claves asimétrico basado en x25519 y algoritmos de cifrado AES-256, ChaCha20 y xChaCha20, con ofuscación mediante AST (Abstract Syntax Tree). Esta combinación busca velocidad y resistencia al análisis. El grupo practica doble extorsión: cifra los sistemas y amenaza con publicar datos robados en sitios de filtración alojados en la red Tor (sitios .onion, accesibles solo mediante el navegador Tor y con direcciones no indexadas por buscadores convencionales) [2], [3].
2. Cómo identificar la infección (notas, extensiones, IOCs)
Señales características:
- Notas de rescate: archivos de texto con nombres como
README_*.txtoHow To Restore Your Files.txt, depositados en carpetas afectadas. - Extensiones cifradas: los archivos adoptan una extensión aleatoria de 6 caracteres (formato
.<6-random>), distinta por víctima. - Comportamiento: cifrado muy rápido, procesos inusuales de Golang, eliminación de instantáneas de volumen (Volume Shadow Copies) y posible desactivación de servicios de seguridad.
- Indicadores de exfiltración: transferencias masivas de datos salientes hacia servicios de almacenamiento o herramientas como Rclone previas al cifrado [3].
Como el algoritmo de nombrado es aleatorio, la mejor confirmación es la coincidencia del nombre de la nota junto con el patrón de extensión y el análisis forense del binario.
3. Pasos inmediatos (contención, preservación de evidencia)
- Aísla, no apagues. Desconecta de la red (cable, Wi-Fi, VPN) los equipos afectados. Evita apagarlos de golpe si es posible capturar memoria RAM, ya que puede contener claves o artefactos volátiles.
- Preserva evidencia. Toma imágenes forenses de discos y volcados de memoria antes de remediar. Conserva copias de las notas de rescate, muestras de archivos cifrados y registros (logs) de sistemas, EDR, firewall y VPN.
- Contén la propagación. Revoca credenciales potencialmente comprometidas, deshabilita cuentas sospechosas, segmenta la red y bloquea IOCs conocidos.
- Evalúa el alcance. Determina qué sistemas se cifraron y qué datos pudieron ser exfiltrados; la exfiltración implica obligaciones legales y de notificación distintas al solo cifrado.
- Activa tu plan de respuesta. Involucra a los equipos de TI, seguridad, legal y dirección. Considera notificar a las autoridades competentes [1], [4].
4. Opciones de recuperación
Aviso claro y prominente: a la fecha de esta guía NO existe un descifrador gratuito público para RansomHub. Cualquier producto que afirme "descifrar RansomHub gratis" o mediante pago a un tercero debe tratarse con extrema sospecha: podría ser fraude o malware adicional [1].
Opciones reales, en orden de preferencia:
- Restauración desde respaldos. Es la vía más confiable. Usa respaldos sin conexión o inmutables, verificados y libres de la amenaza. Reconstruye sistemas desde cero y aplica parches antes de reconectar.
- Conserva los datos cifrados. Si no tienes respaldo, guarda los archivos cifrados y una copia de la nota. En el futuro podría publicarse un descifrador (por ejemplo, tras la incautación de infraestructura del grupo). Revisa periódicamente el proyecto No More Ransom [1].
- Análisis por especialistas. Un equipo de respuesta a incidentes puede identificar la variante exacta, determinar el vector de entrada y valorar si hubo errores en la implementación del cifrado.
- Sobre el pago. El pago no garantiza la recuperación ni la eliminación de los datos robados, financia la actividad criminal y puede conllevar riesgos legales y de sanciones. Debe ser la última consideración, siempre con asesoría legal [4].
Advertencia sobre herramientas no verificadas: no ejecutes "descifradores universales" descargados de foros o sitios dudosos sobre tus únicos archivos. Trabaja siempre sobre copias.
5. Prevención y endurecimiento
- Respaldos 3-2-1 con al menos una copia sin conexión o inmutable, y pruebas de restauración periódicas [1].
- MFA en accesos remotos, VPN, correo y cuentas privilegiadas.
- Parcheo prioritario de servicios expuestos a Internet y de vulnerabilidades explotadas activamente [3].
- Segmentación de red y principio de mínimo privilegio; limita el uso de cuentas de administrador.
- EDR/antimalware con detección de comportamiento y monitoreo de exfiltración (transferencias anómalas salientes).
- Registros centralizados y retención adecuada para investigación.
- Concientización contra phishing y capacitación al personal.
Advertencias honestas (limitaciones)
Esta guía se basa en información disponible al momento de su redacción. El panorama de RansomHub y sus afiliados cambia con rapidez: extensiones, notas, herramientas y tácticas pueden variar entre incidentes. La ausencia de un descifrador gratuito conocido no significa que exista uno privado confiable; significa exactamente eso: no lo hay públicamente. Ningún artículo sustituye un análisis forense del caso concreto. Verifica siempre las fuentes oficiales antes de actuar.
Si necesitas apoyo especializado, contáctanos: (800) 649-0625 o [email protected].
Referencias
[1] No More Ransom Project, "Decryption Tools." [En línea]. Disponible: https://www.nomoreransom.org/
[2] Group-IB, "RansomHub: New ransomware, old partners." [En línea]. Disponible: https://www.group-ib.com/blog/ransomhub/
[3] Cybersecurity and Infrastructure Security Agency (CISA), "#StopRansomware: RansomHub Ransomware," Advisory AA24-242A. [En línea]. Disponible: https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-242a
[4] Federal Bureau of Investigation (FBI), "Ransomware." [En línea]. Disponible: https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/ransomware