Confirma que sí es LockBit

Las extensiones asociadas al ransomware LockBit son:

Además, encontrarás un archivo llamado aproximadamente [extensión].README.txt dentro de las carpetas afectadas. Ese archivo es la nota de rescate y contiene el identificador único que el atacante necesita para hablar contigo. No lo borres.

Los primeros 60 minutos (acción inmediata)

  1. Aísla los equipos afectados de la red. Desconecta el cable de red o desactiva el Wi-Fi. No apagues los sistemas — la memoria RAM contiene evidencia forense que se pierde al reiniciar.
  2. Desconecta los respaldos. LockBit busca activamente los backups accesibles para cifrarlos también. Si tu respaldo aún no fue tocado, aíslalo físicamente ahora.
  3. No borres nada. Ni la nota de rescate, ni los archivos cifrados, ni los logs. Todo es evidencia crítica para reconstruir qué pasó.
  4. No pagues sin asesoría. Pagar no garantiza la recuperación, y en varios casos tiene implicaciones legales para tu directiva.
  5. Contacta un equipo de DFIR. Cada hora que pasa reduce las opciones de recuperación limpia.
Error más costoso

Reiniciar los servidores "a ver si ya jaló" borra memoria volátil crítica, destruye evidencia forense y puede reactivar el cifrado sobre archivos que aún no habían sido tocados. Este error, solo, es la principal causa de un incidente más largo y más caro.

¿De dónde viene LockBit? (para tu reporte interno)

El vector inicial más común de LockBit en incidentes que hemos atendido en México es: Servicios de perímetro sin parchar (Fortinet, Citrix, Ivanti) o credenciales VPN comprometidas.

El grupo suele permanecer variable — desde horas hasta semanas según el afiliado. Cuando ves la nota de rescate, tu atacante ya conoce tu red — y probablemente exfiltró datos antes de cifrar. Esto es importante porque el incidente ya no es solo de disponibilidad: puede convertirse en una brecha de datos personales con implicaciones bajo LFPDPPP.

¿Y los descifradores públicos?

Ha habido publicaciones históricas de herramientas para variantes específicas de LockBit, pero:

Nunca pruebes un descifrador sobre tu único ejemplar de un archivo. Siempre sobre una copia, con equipo forense validando el resultado.

Lo siguiente

Contacta emergencia DFIR — Ahora mismo

Nuestro equipo responde en menos de 1 hora. Cada minuto cuenta y la primera decisión es la que más impacto tiene en tu recuperación.

WhatsApp Emergencia 24/7

Nota: Esta guía es informativa. Cada incidente es único. Contactar respuesta a incidentes en las primeras horas es la diferencia entre un incidente controlado y una crisis prolongada.