Cómo identificar que es LockBit
LockBit ha operado bajo varias versiones (LockBit 2.0, 3.0/Black, LockBit Green). Los indicadores visuales son consistentes:
- Extensión de archivos cifrados — típicamente una cadena aleatoria de caracteres (por ejemplo, algo como
.HLJkNskOq) o extensiones específicas de la variante. - Nota de rescate — un archivo tipo
[extensión].README.txten cada carpeta afectada, con instrucciones para contactar por Tor. - Cambio de wallpaper del escritorio con un mensaje sobre archivos cifrados y contacto.
- Nombre de la operación visible en la nota o wallpaper: "LockBit" con logotipo característico.
Cómo suele entrar LockBit (vector inicial)
Los operadores y afiliados de LockBit han usado consistentemente estos vectores contra empresas medianas:
- Servicios expuestos sin parchar — VPNs, dispositivos de perímetro (Fortinet, Citrix, Ivanti), servidores expuestos a internet con vulnerabilidades conocidas.
- Credenciales comprometidas — accesos RDP o VPN comprados en foros underground (initial access brokers).
- Phishing dirigido con documentos maliciosos que despliegan cargadores de malware.
- Movimiento lateral tras el acceso inicial con herramientas legítimas: PsExec, WMI, PowerShell, GPO.
Primeros 60 minutos: qué hacer si detectas el ataque activo
- Aísla los equipos afectados de la red — desconecta cable de red o desactiva Wi-Fi. No apagues los sistemas, la memoria RAM contiene evidencia forense crítica.
- No borres la nota de rescate — es evidencia y contiene el identificador del ataque necesario para posible negociación forense o descifradores públicos.
- Aísla los backups inmediatamente — LockBit busca y cifra respaldos accesibles como paso obligatorio. Si tus backups todavía están limpios, desconéctalos de la red ahora.
- No reinicies servidores — LockBit puede continuar cifrando al reinicio y perderías telemetría de memoria.
- Preserva logs — no toques el SIEM, firewall ni EDR; ahí está la línea de tiempo del ataque.
- Notifica internamente a dirección, legal y — si aplica — a tu aseguradora de ciberseguridad. Muchas pólizas exigen contacto dentro de ventanas de tiempo específicas.
- Contacta un equipo de DFIR. Ir solo en las primeras horas es la principal causa de un incidente más largo y costoso.
Reiniciar servidores "a ver si ya jaló" es uno de los errores más costosos que vemos en campo con LockBit: borra memoria volátil, destruye evidencia forense y puede reactivar el cifrado sobre archivos que aún no habían sido tocados.
Sobre "descifradores públicos" de LockBit
Ha habido publicaciones históricas de herramientas para algunas variantes tempranas de LockBit, pero:
- Solo funcionan para versiones específicas — no para todas.
- El identificador exacto del ataque (visible en la nota de rescate) es indispensable para saber si aplica alguno.
- Usar un descifrador sin verificación adecuada puede corromper permanentemente archivos parcialmente cifrados.
Antes de ejecutar cualquier herramienta contra archivos cifrados, valida sobre copias — nunca sobre el único ejemplar. Un equipo de DFIR puede identificar la variante exacta antes de intentar cualquier recuperación.
¿Pagar el rescate?
La recomendación general — de nosotros y de la mayoría de agencias internacionales — es no pagar sin asesoría. Razones:
- Pagar no garantiza recuperar los datos ni evita una segunda extorsión sobre datos exfiltrados.
- En múltiples jurisdicciones, pagar a grupos sancionados puede tener consecuencias legales para directivos.
- Financia futuros ataques contra otras organizaciones.
La decisión, cuando se toma, debe ser con asesoría legal, un equipo forense y — cuando aplica — coordinación con la aseguradora.
Recuperación posterior
Cuando el ataque activo está contenido, el trabajo no termina — apenas comienza:
- Identificar y cerrar el vector inicial (o el atacante volverá).
- Validar que no queden persistencias del atacante en la red.
- Reconstruir sistemas desde cero cuando el compromiso fue profundo (no confiar en "limpiar" un servidor comprometido).
- Restaurar solo desde backups verificados como limpios.
- Rotar todas las credenciales que pudieron estar expuestas — administradores, cuentas de servicio, secretos de aplicaciones.
- Preparar comunicación a clientes afectados si hubo exfiltración de datos personales.
Prevención mínima frente a LockBit
- MFA obligatorio en accesos remotos.
- Parcheo prioritario de dispositivos de perímetro y servicios expuestos.
- EDR con detección por comportamiento (no solo firmas).
- Segmentación de red que aísle backups del entorno productivo.
- Copias de respaldo inmutables o aisladas físicamente.
- Monitoreo 24/7 real — el cifrado suele ejecutarse fuera de horario de oficina.
¿Estás sufriendo un ataque de LockBit ahora?
Nuestro equipo de DFIR responde en menos de 1 hora. Cada minuto cuenta.
Contactar Emergencia 24/7