Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Guías

LockBit en México: qué es, víctimas y si existe descifrador

Publicado: 6 de octubre de 2026· Por luiscosio

LockBit es la operación de ransomware con más víctimas mexicanas en nuestro registro: 51 víctimas registradas a octubre de 2026, por encima de Qilin. Funciona como ransomware como servicio (RaaS): un núcleo escribe el cifrador y administra el sitio de filtraciones, y afiliados externos hacen las intrusiones [1]. LockBit Black es el nombre de su versión 3.0.

Si LockBit cifró tus sistemas, lo primero es comprobar si tu caso entra en las claves que incautaron las autoridades en 2024 (más abajo explicamos cómo) y confirmar la variante exacta con nuestro identificador de ransomware gratuito antes de ejecutar cualquier herramienta. Los pasos generales para cualquier familia están en cómo eliminar el ransomware y recuperar tus archivos.

LockBit en México: qué dicen los datos

Estas cifras salen de nuestro monitor de víctimas en México [6], que sigue los sitios de filtración de los grupos activos. Son organizaciones que LockBit publicó como víctimas, no estimaciones. LockBit ha tenido un sitio por versión, así que el conteo suma los tres:

VersiónVíctimas en MéxicoPeriodo
LockBit 2.08septiembre de 2021 a junio de 2022
LockBit 3.0 (Black)31octubre de 2022 a marzo de 2025
LockBit 5.012hasta junio de 2026

Por año, el pico fue 2023 con 14 víctimas mexicanas, seguido de 2024 con 11. Después de la Operación Cronos el ritmo bajó, pero no se detuvo: 8 en 2025 y 7 en lo que va de 2026. De las 12 que nuestra fuente atribuye a LockBit 5.0, 10 se publicaron de octubre de 2025 en adelante, ya con la versión nueva en circulación.

Los sectores más golpeados en México son Servicios empresariales (11 víctimas), Manufactura (10) y Sector público (7). Entre las víctimas con estado identificado, la Ciudad de México concentra 11, seguida de Nuevo León con 6 y Jalisco con 4.

La lista completa y actualizada está al final de esta página.

Quién es LockBit

La operación empezó en septiembre de 2019 con un cifrador llamado ABCD. En junio de 2021 lanzó LockBit 2.0, que traía StealBit, una herramienta propia para robar datos, y en marzo de 2022 LockBit 3.0, también llamado LockBit Black [1]. Según el aviso conjunto de CISA, el FBI y sus socios internacionales, fue la variante de ransomware más desplegada del mundo en 2022, con cerca de 1,700 ataques en Estados Unidos desde 2020 y unos 91 millones de dólares pagados en rescates en ese país [1].

En febrero de 2024, la Operación Cronos, liderada por la National Crime Agency del Reino Unido y coordinada por Europol y Eurojust, tomó el control de su plataforma principal, desconectó 34 servidores, congeló más de 200 cuentas de criptomonedas y arrestó a dos integrantes en Polonia y Ucrania [2]. En ese momento las autoridades le atribuían más de 2,500 víctimas en todo el mundo [2]. En mayo de 2024, el Reino Unido, Estados Unidos y Australia identificaron y sancionaron al administrador del grupo, el ciudadano ruso Dmitry Khoroshev, conocido como LockBitSupp [3].

El grupo volvió. En septiembre de 2025 aparecieron binarios de LockBit 5.0, con versiones para Windows, Linux y VMware ESXi [4]. Por eso este no es un tema histórico para una organización mexicana: tenemos víctimas de la versión nueva publicadas hasta junio de 2026.

Cómo entra

LockBit no tiene un solo vector porque cada afiliado trae sus propios métodos. Los que documenta el aviso de CISA son el acceso remoto expuesto (RDP y otros servicios externos), el phishing, las credenciales robadas y la explotación de aplicaciones publicadas en internet, con vulnerabilidades concretas como las de Fortra GoAnywhere MFT y PaperCut [1].

Para robar los datos antes de cifrar, los afiliados usan StealBit, Rclone y servicios como MEGA [1]. Una subida grande desde un servidor hacia almacenamiento en la nube, poco antes del cifrado, es la señal de que los datos ya salieron.

Cómo identificar que fue LockBit

LockBit 3.0 añade a los archivos una extensión aleatoria por víctima, así que buscar la extensión en Google muchas veces no devuelve nada útil. LockBit 5.0 usa una extensión aleatoria de 16 caracteres y deja una nota llamada ReadMeForDecrypt.txt que apunta al sitio del grupo, con una sección de chat para negociar [4]. Además, después de cifrar borra los registros de eventos de Windows [4], así que no cuentes con ellos para reconstruir el ataque.

La forma correcta de confirmarlo es pegar el texto de la nota y la extensión en el identificador de ransomware, que compara contra firmas conocidas en lugar de adivinar por la extensión.

¿Existe un descifrador gratuito para LockBit?

Solo para una parte de las víctimas, y conviene entender cuál. Con las claves incautadas en la Operación Cronos, No More Ransom publicó un verificador para LockBit 3.0 [5]. No es un descifrador que ejecutes sobre tus archivos: la herramienta revisa si tu caso se puede recuperar y, si la respuesta es sí, te muestra un correo para recibir instrucciones [5]. Si te cifró LockBit 3.0 antes de febrero de 2024, vale la pena correrlo antes que cualquier otra cosa. Su guía no menciona LockBit 2.0 ni versiones anteriores.

Para LockBit 5.0 no existe ninguna herramienta pública de descifrado. Si alguien te ofrece un "descifrador de LockBit" fuera de No More Ransom, o te está vendiendo un servicio con otro nombre o va a ejecutar algo sobre tus archivos que puede dañarlos de forma permanente.

Sin descifrador, la recuperación sin pagar depende de respaldos limpios y desconectados, de qué tan rápido se contuvo el cifrado y de si se preservó la evidencia. Consulta también nuestra lista de familias con descifrador gratuito conocido.

Primeras horas: qué hacer

  1. Aísla sin apagar de golpe. Desconecta de la red y del almacenamiento compartido para frenar el cifrado. Apagar puede destruir claves que todavía viven en memoria.
  2. Preserva la evidencia. No reinstales ni borres. Conserva la nota de rescate, una muestra de los archivos cifrados y los registros que queden. LockBit 5.0 borra los de Windows, así que lo que tengas fuera del equipo (firewall, VPN, EDR) vale más.
  3. Corre el verificador de No More Ransom si la infección puede ser de LockBit 3.0.
  4. Asume filtración de datos. LockBit roba antes de cifrar. El incidente no termina con el descifrado, e implica obligaciones frente a titulares de datos personales.
  5. Revisa ESXi aparte. Si tienes VMware, valida los hosts antes de restaurar sobre la misma infraestructura.
  6. No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque.

Cómo reducir el riesgo antes de que pase

  • Doble factor resistente a phishing en todo acceso remoto [1]. CISA lo pide para todos los servicios.
  • Parchea las vulnerabilidades explotadas conocidas en sistemas expuestos a internet; CISA recomienda hacerlo en 24 a 48 horas [1].
  • Respaldos 3-2-1 con una copia fuera de línea [1]. Si usas VMware, que esa copia tampoco dependa de vCenter: LockBit 5.0 tiene una versión para ESXi [4].
  • Segmenta la red para que un equipo comprometido no alcance a toda la organización [1].
  • Vigila Rclone, MEGA y subidas grandes desde servidores hacia la nube.

Si te está pasando ahora

Nuestro equipo de respuesta a incidentes atiende casos de ransomware en México. Llama al (800) 649-0625 las 24 horas o escribe a [email protected]. Si prefieres empezar solo, el identificador gratuito te dice contra qué familia estás antes de que tomes cualquier decisión.

Referencias

  1. CISA, FBI, MS-ISAC y socios internacionales, "Understanding Ransomware Threat Actors: LockBit" (AA23-165A), junio de 2023. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a
  2. Eurojust, "Eurojust supports international operation against world's largest ransomware group", 20 de febrero de 2024. https://www.eurojust.europa.eu/news/eurojust-supports-international-operation-against-worlds-largest-ransomware-group
  3. National Crime Agency, "LockBit leader unmasked and sanctioned", 7 de mayo de 2024. https://nca-newsroom.prgloo.com/news/op-cronos
  4. Trend Micro, "LockBit 5.0 targets Windows, Linux and ESXi", septiembre de 2025. https://www.trendmicro.com/en_us/research/25/i/lockbit-5-targets-windows-linux-esxi.html
  5. No More Ransom, "Decryption Checker for LockBit" (guía de uso). https://www.nomoreransom.org/uploads/Decryption_Checker_for_LockBit_Guide.pdf
  6. Ransomware Response, monitor de víctimas en México. https://ransomware.mx/monitor/
Víctimas en México: 51 registradasEn vivo, más recientes primero
FechaVíctimaGrupoSectorFuente
17 de junio de 2026inspeqingenieria.comLockBit 5.0Servicios empresarialesn/d
17 de junio de 2026idefeey.yucatan.gob.mxLockBit 5.0Sector públicon/d
13 de abril de 2026nucleodediagnostico.mxLockBit 5.0Saludn/d
14 de marzo de 2026glop.mxLockBit 5.0Servicios empresarialesn/d
14 de marzo de 2026manchester.com.mxLockBit 5.0n/dn/d
28 de enero de 2026latinoseguros.com.mxLockBit 5.0Servicios financierosn/d
28 de enero de 2026bardahl.com.mxLockBit 5.0Manufacturan/d
25 de diciembre de 2025grupoconstrutodo.comLockBit 5.0Construcciónn/d
24 de diciembre de 2025drako.com.mxLockBit 5.0Tecnologían/d
18 de octubre de 2025tracsa.com.mxLockBit 5.0Manufacturan/d
15 de marzo de 2025grupotersa.com.mxLockBit 3.0Manufacturan/d
15 de marzo de 2025grupotersa.com.mxLockBit 5.0Manufacturan/d
25 de febrero de 2025ossc.mxLockBit 3.0Manufacturan/d
11 de febrero de 2025unila.edu.mxLockBit 3.0Educaciónn/d
19 de enero de 2025ossc.com.mxLockBit 3.0Tecnologían/d
15 de noviembre de 2024gob.mxLockBit 5.0Sector públicon/d
5 de octubre de 2024fordcountrymotors.mxLockBit 3.0Servicios empresarialesn/d
23 de septiembre de 2024oleopalma.com.mxLockBit 3.0Agricultura y alimentosn/d
16 de agosto de 2024policiaauxiliarcusaem.com.mxLockBit 3.0Sector públicon/d
6 de mayo de 2024yucatan.gob.mxLockBit 3.0Sector públicon/d
27 de marzo de 2024alian.mxLockBit 3.0Servicios empresarialesn/d
28 de febrero de 2024grupopm.comLockBit 3.0Servicios empresarialesn/d
12 de febrero de 2024ultragasmexico.comLockBit 3.0Energían/d
31 de enero de 2024mrm.com.mxLockBit 3.0Servicios empresarialesn/d
21 de enero de 2024jasman.com.mxLockBit 3.0Servicios empresarialesn/d
20 de enero de 2024wendy.mxLockBit 3.0Hotelería y turismon/d
23 de diciembre de 2023castores.com.mxLockBit 3.0Transporte y logístican/d
13 de diciembre de 2023altezze.com.mxLockBit 3.0n/dn/d
30 de octubre de 2023aiq.com.mxLockBit 3.0Transporte y logístican/d
16 de septiembre de 2023gsaenz.com.mxLockBit 3.0Agricultura y alimentosn/d
6 de septiembre de 2023ragasa.com.mxLockBit 3.0Agricultura y alimentosn/d
19 de agosto de 2023macuspana.gob.mxLockBit 3.0Sector públicon/d
6 de julio de 2023siegfried.com.mxLockBit 3.0Saludn/d
16 de mayo de 2023ance.org.mxLockBit 3.0Servicios empresarialesn/d
11 de mayo de 2023vuteq.mxLockBit 3.0Manufacturan/d
11 de mayo de 2023tec-mex.com.mxLockBit 3.0Servicios al consumidorn/d
12 de marzo de 2023ciasc.mxLockBit 3.0Servicios empresarialesn/d
2 de febrero de 2023avantetextil.com.mxLockBit 3.0Manufacturan/d
30 de enero de 2023itsservicios.com.mxLockBit 3.0Transporte y logístican/d
7 de enero de 2023juarez.gob.mxLockBit 3.0Sector públicon/d
12 de diciembre de 2022financierareyes.com.mxLockBit 3.0Servicios financierosn/d
9 de noviembre de 2022carone.com.mxLockBit 3.0Servicios empresarialesn/d
31 de octubre de 2022seamlessglobalsolutions.comLockBit 3.0Servicios empresarialesn/d
6 de junio de 2022sesver.gob.mxLockBit 2.0Sector públicon/d
16 de mayo de 2022teka.com.mxLockBit 2.0Manufacturan/d
15 de febrero de 2022codisel.com.mxLockBit 2.0Manufacturan/d
12 de febrero de 2022gruges.com.mxLockBit 2.0n/dn/d
8 de febrero de 2022skandia.com.mxLockBit 2.0Servicios financierosn/d
27 de noviembre de 2021telepro.com.mxLockBit 2.0Telecomunicacionesn/d
2 de noviembre de 2021tornel.com.mxLockBit 2.0Manufacturan/d
10 de septiembre de 2021comebi.mxLockBit 2.0n/dn/d