Cómo identificar que es LockBit

LockBit ha operado bajo varias versiones (LockBit 2.0, 3.0/Black, LockBit Green). Los indicadores visuales son consistentes:

Cómo suele entrar LockBit (vector inicial)

Los operadores y afiliados de LockBit han usado consistentemente estos vectores contra empresas medianas:

Primeros 60 minutos: qué hacer si detectas el ataque activo

  1. Aísla los equipos afectados de la red — desconecta cable de red o desactiva Wi-Fi. No apagues los sistemas, la memoria RAM contiene evidencia forense crítica.
  2. No borres la nota de rescate — es evidencia y contiene el identificador del ataque necesario para posible negociación forense o descifradores públicos.
  3. Aísla los backups inmediatamente — LockBit busca y cifra respaldos accesibles como paso obligatorio. Si tus backups todavía están limpios, desconéctalos de la red ahora.
  4. No reinicies servidores — LockBit puede continuar cifrando al reinicio y perderías telemetría de memoria.
  5. Preserva logs — no toques el SIEM, firewall ni EDR; ahí está la línea de tiempo del ataque.
  6. Notifica internamente a dirección, legal y — si aplica — a tu aseguradora de ciberseguridad. Muchas pólizas exigen contacto dentro de ventanas de tiempo específicas.
  7. Contacta un equipo de DFIR. Ir solo en las primeras horas es la principal causa de un incidente más largo y costoso.
Error crítico común

Reiniciar servidores "a ver si ya jaló" es uno de los errores más costosos que vemos en campo con LockBit: borra memoria volátil, destruye evidencia forense y puede reactivar el cifrado sobre archivos que aún no habían sido tocados.

Sobre "descifradores públicos" de LockBit

Ha habido publicaciones históricas de herramientas para algunas variantes tempranas de LockBit, pero:

Antes de ejecutar cualquier herramienta contra archivos cifrados, valida sobre copias — nunca sobre el único ejemplar. Un equipo de DFIR puede identificar la variante exacta antes de intentar cualquier recuperación.

¿Pagar el rescate?

La recomendación general — de nosotros y de la mayoría de agencias internacionales — es no pagar sin asesoría. Razones:

La decisión, cuando se toma, debe ser con asesoría legal, un equipo forense y — cuando aplica — coordinación con la aseguradora.

Recuperación posterior

Cuando el ataque activo está contenido, el trabajo no termina — apenas comienza:

Prevención mínima frente a LockBit

¿Estás sufriendo un ataque de LockBit ahora?

Nuestro equipo de DFIR responde en menos de 1 hora. Cada minuto cuenta.

Contactar Emergencia 24/7