Confirma que sí es Phobos

Las extensiones asociadas al ransomware Phobos son:

Además, encontrarás un archivo llamado aproximadamente info.txt / info.hta dentro de las carpetas afectadas. Ese archivo es la nota de rescate y contiene el identificador único que el atacante necesita para hablar contigo. No lo borres.

Los primeros 60 minutos (acción inmediata)

  1. Aísla los equipos afectados de la red. Desconecta el cable de red o desactiva el Wi-Fi. No apagues los sistemas — la memoria RAM contiene evidencia forense que se pierde al reiniciar.
  2. Desconecta los respaldos. Phobos busca activamente los backups accesibles para cifrarlos también. Si tu respaldo aún no fue tocado, aíslalo físicamente ahora.
  3. No borres nada. Ni la nota de rescate, ni los archivos cifrados, ni los logs. Todo es evidencia crítica para reconstruir qué pasó.
  4. No pagues sin asesoría. Pagar no garantiza la recuperación, y en varios casos tiene implicaciones legales para tu directiva.
  5. Contacta un equipo de DFIR. Cada hora que pasa reduce las opciones de recuperación limpia.
Error más costoso

Reiniciar los servidores "a ver si ya jaló" borra memoria volátil crítica, destruye evidencia forense y puede reactivar el cifrado sobre archivos que aún no habían sido tocados. Este error, solo, es la principal causa de un incidente más largo y más caro.

¿De dónde viene Phobos? (para tu reporte interno)

El vector inicial más común de Phobos en incidentes que hemos atendido en México es: RDP expuesto a Internet (puerto 3389) con credenciales débiles.

El grupo suele permanecer horas o pocos días — ataque más rápido que otros grupos. Cuando ves la nota de rescate, tu atacante ya conoce tu red — y probablemente exfiltró datos antes de cifrar. Esto es importante porque el incidente ya no es solo de disponibilidad: puede convertirse en una brecha de datos personales con implicaciones bajo LFPDPPP.

¿Y los descifradores públicos?

Ha habido publicaciones históricas de herramientas para variantes específicas de Phobos, pero:

Nunca pruebes un descifrador sobre tu único ejemplar de un archivo. Siempre sobre una copia, con equipo forense validando el resultado.

Lo siguiente

Contacta emergencia DFIR — Ahora mismo

Nuestro equipo responde en menos de 1 hora. Cada minuto cuenta y la primera decisión es la que más impacto tiene en tu recuperación.

WhatsApp Emergencia 24/7

Nota: Esta guía es informativa. Cada incidente es único. Contactar respuesta a incidentes en las primeras horas es la diferencia entre un incidente controlado y una crisis prolongada.