LockBit en México: qué es, víctimas y si existe descifrador
LockBit es la operación de ransomware con más víctimas mexicanas en nuestro registro: 51 víctimas registradas a octubre de 2026, por encima de Qilin. Funciona como ransomware como servicio (RaaS): un núcleo escribe el cifrador y administra el sitio de filtraciones, y afiliados externos hacen las intrusiones [1]. LockBit Black es el nombre de su versión 3.0.
Si LockBit cifró tus sistemas, lo primero es comprobar si tu caso entra en las claves que incautaron las autoridades en 2024 (más abajo explicamos cómo) y confirmar la variante exacta con nuestro identificador de ransomware gratuito antes de ejecutar cualquier herramienta. Los pasos generales para cualquier familia están en cómo eliminar el ransomware y recuperar tus archivos.
LockBit en México: qué dicen los datos
Estas cifras salen de nuestro monitor de víctimas en México [6], que sigue los sitios de filtración de los grupos activos. Son organizaciones que LockBit publicó como víctimas, no estimaciones. LockBit ha tenido un sitio por versión, así que el conteo suma los tres:
| Versión | Víctimas en México | Periodo |
|---|---|---|
| LockBit 2.0 | 8 | septiembre de 2021 a junio de 2022 |
| LockBit 3.0 (Black) | 31 | octubre de 2022 a marzo de 2025 |
| LockBit 5.0 | 12 | hasta junio de 2026 |
Por año, el pico fue 2023 con 14 víctimas mexicanas, seguido de 2024 con 11. Después de la Operación Cronos el ritmo bajó, pero no se detuvo: 8 en 2025 y 7 en lo que va de 2026. De las 12 que nuestra fuente atribuye a LockBit 5.0, 10 se publicaron de octubre de 2025 en adelante, ya con la versión nueva en circulación.
Los sectores más golpeados en México son Servicios empresariales (11 víctimas), Manufactura (10) y Sector público (7). Entre las víctimas con estado identificado, la Ciudad de México concentra 11, seguida de Nuevo León con 6 y Jalisco con 4.
La lista completa y actualizada está al final de esta página.
Quién es LockBit
La operación empezó en septiembre de 2019 con un cifrador llamado ABCD. En junio de 2021 lanzó LockBit 2.0, que traía StealBit, una herramienta propia para robar datos, y en marzo de 2022 LockBit 3.0, también llamado LockBit Black [1]. Según el aviso conjunto de CISA, el FBI y sus socios internacionales, fue la variante de ransomware más desplegada del mundo en 2022, con cerca de 1,700 ataques en Estados Unidos desde 2020 y unos 91 millones de dólares pagados en rescates en ese país [1].
En febrero de 2024, la Operación Cronos, liderada por la National Crime Agency del Reino Unido y coordinada por Europol y Eurojust, tomó el control de su plataforma principal, desconectó 34 servidores, congeló más de 200 cuentas de criptomonedas y arrestó a dos integrantes en Polonia y Ucrania [2]. En ese momento las autoridades le atribuían más de 2,500 víctimas en todo el mundo [2]. En mayo de 2024, el Reino Unido, Estados Unidos y Australia identificaron y sancionaron al administrador del grupo, el ciudadano ruso Dmitry Khoroshev, conocido como LockBitSupp [3].
El grupo volvió. En septiembre de 2025 aparecieron binarios de LockBit 5.0, con versiones para Windows, Linux y VMware ESXi [4]. Por eso este no es un tema histórico para una organización mexicana: tenemos víctimas de la versión nueva publicadas hasta junio de 2026.
Cómo entra
LockBit no tiene un solo vector porque cada afiliado trae sus propios métodos. Los que documenta el aviso de CISA son el acceso remoto expuesto (RDP y otros servicios externos), el phishing, las credenciales robadas y la explotación de aplicaciones publicadas en internet, con vulnerabilidades concretas como las de Fortra GoAnywhere MFT y PaperCut [1].
Para robar los datos antes de cifrar, los afiliados usan StealBit, Rclone y servicios como MEGA [1]. Una subida grande desde un servidor hacia almacenamiento en la nube, poco antes del cifrado, es la señal de que los datos ya salieron.
Cómo identificar que fue LockBit
LockBit 3.0 añade a los archivos una extensión aleatoria por víctima, así que buscar la extensión en Google muchas veces no devuelve nada útil. LockBit 5.0 usa una extensión aleatoria de 16 caracteres y deja una nota llamada ReadMeForDecrypt.txt que apunta al sitio del grupo, con una sección de chat para negociar [4]. Además, después de cifrar borra los registros de eventos de Windows [4], así que no cuentes con ellos para reconstruir el ataque.
La forma correcta de confirmarlo es pegar el texto de la nota y la extensión en el identificador de ransomware, que compara contra firmas conocidas en lugar de adivinar por la extensión.
¿Existe un descifrador gratuito para LockBit?
Solo para una parte de las víctimas, y conviene entender cuál. Con las claves incautadas en la Operación Cronos, No More Ransom publicó un verificador para LockBit 3.0 [5]. No es un descifrador que ejecutes sobre tus archivos: la herramienta revisa si tu caso se puede recuperar y, si la respuesta es sí, te muestra un correo para recibir instrucciones [5]. Si te cifró LockBit 3.0 antes de febrero de 2024, vale la pena correrlo antes que cualquier otra cosa. Su guía no menciona LockBit 2.0 ni versiones anteriores.
Para LockBit 5.0 no existe ninguna herramienta pública de descifrado. Si alguien te ofrece un "descifrador de LockBit" fuera de No More Ransom, o te está vendiendo un servicio con otro nombre o va a ejecutar algo sobre tus archivos que puede dañarlos de forma permanente.
Sin descifrador, la recuperación sin pagar depende de respaldos limpios y desconectados, de qué tan rápido se contuvo el cifrado y de si se preservó la evidencia. Consulta también nuestra lista de familias con descifrador gratuito conocido.
Primeras horas: qué hacer
- Aísla sin apagar de golpe. Desconecta de la red y del almacenamiento compartido para frenar el cifrado. Apagar puede destruir claves que todavía viven en memoria.
- Preserva la evidencia. No reinstales ni borres. Conserva la nota de rescate, una muestra de los archivos cifrados y los registros que queden. LockBit 5.0 borra los de Windows, así que lo que tengas fuera del equipo (firewall, VPN, EDR) vale más.
- Corre el verificador de No More Ransom si la infección puede ser de LockBit 3.0.
- Asume filtración de datos. LockBit roba antes de cifrar. El incidente no termina con el descifrado, e implica obligaciones frente a titulares de datos personales.
- Revisa ESXi aparte. Si tienes VMware, valida los hosts antes de restaurar sobre la misma infraestructura.
- No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque.
Cómo reducir el riesgo antes de que pase
- Doble factor resistente a phishing en todo acceso remoto [1]. CISA lo pide para todos los servicios.
- Parchea las vulnerabilidades explotadas conocidas en sistemas expuestos a internet; CISA recomienda hacerlo en 24 a 48 horas [1].
- Respaldos 3-2-1 con una copia fuera de línea [1]. Si usas VMware, que esa copia tampoco dependa de vCenter: LockBit 5.0 tiene una versión para ESXi [4].
- Segmenta la red para que un equipo comprometido no alcance a toda la organización [1].
- Vigila Rclone, MEGA y subidas grandes desde servidores hacia la nube.
Si te está pasando ahora
Nuestro equipo de respuesta a incidentes atiende casos de ransomware en México. Llama al (800) 649-0625 las 24 horas o escribe a [email protected]. Si prefieres empezar solo, el identificador gratuito te dice contra qué familia estás antes de que tomes cualquier decisión.
Referencias
- CISA, FBI, MS-ISAC y socios internacionales, "Understanding Ransomware Threat Actors: LockBit" (AA23-165A), junio de 2023. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a
- Eurojust, "Eurojust supports international operation against world's largest ransomware group", 20 de febrero de 2024. https://www.eurojust.europa.eu/news/eurojust-supports-international-operation-against-worlds-largest-ransomware-group
- National Crime Agency, "LockBit leader unmasked and sanctioned", 7 de mayo de 2024. https://nca-newsroom.prgloo.com/news/op-cronos
- Trend Micro, "LockBit 5.0 targets Windows, Linux and ESXi", septiembre de 2025. https://www.trendmicro.com/en_us/research/25/i/lockbit-5-targets-windows-linux-esxi.html
- No More Ransom, "Decryption Checker for LockBit" (guía de uso). https://www.nomoreransom.org/uploads/Decryption_Checker_for_LockBit_Guide.pdf
- Ransomware Response, monitor de víctimas en México. https://ransomware.mx/monitor/