LockBit (ransomware)
Familia de ransomware operada como RaaS (Ransomware-as-a-Service) y uno de los operadores dominantes del ecosistema: en el conjunto de víctimas potenciales que ENISA construyó para su Threat Landscape 2024 a partir de sitios de filtración y OSINT, LockBit3 representó el 42,65 % del desglose global y el 46,24 % del europeo, y el informe incluye a España con un 15,15 %. Fue desmantelada parcialmente por la Operación Cronos (liderada por la NCA) en febrero de 2024 y continúa con variantes derivadas de LockBit 3.0.
LockBit (ransomware)
34 servidores desactivados en ocho países, según Europol; por separado, la National Crime Agency precisó que 28 servidores pertenecientes a afiliados también fueron retirados, más de 200 cuentas de criptomoneda bloqueadas —cuentas, no monederos— y, lo que más importa a una víctima, más de 1.000 claves de descifrado obtenidas y puestas a disposición. El 19 de febrero de 2024, la Operación Cronos —liderada por la NCA del Reino Unido, con Europol y Eurojust coordinando a nivel europeo y el FBI como socio— desmanteló la infraestructura de LockBit, el grupo de ransomware que, según la nota oficial de la National Crime Agency, causó pérdidas de «miles de millones de libras, dólares y euros, tanto en pagos de rescate como en costes de recuperación».
Definición técnica
LockBit es una familia de ransomware operada bajo el modelo RaaS (Ransomware-as-a-Service), en el que un grupo central de desarrolladores mantiene el malware, la infraestructura de command and control (C2) y el sitio de filtración de datos en la dark web, mientras afiliados independientes ejecutan los ataques a cambio de un porcentaje del rescate (habitualmente 75-80% para el afiliado).
Evolución de versiones
LockBit 1.0 / ABCD (septiembre de 2019):
- Primera versión, originalmente llamada “ABCD ransomware”
- Propagación manual
- Extensión archivos cifrados:
.abcd
LockBit 2.0 / Red (junio de 2021):
- Autopropagación vía Active Directory Group Policy
- Cifrado parcial; el programa de afiliados anunciaba 373 MB/s (cifra del propio atacante, no verificada de forma independiente)
- Implementación StealBit para exfiltración automática de datos
- Extensión:
.lockbit
LockBit 3.0 / Black (marzo de 2022, según CISA):
- Código basado parcialmente en BlackMatter ransomware
- Anti-análisis avanzado: protección con contraseña del payload
- Programa bug bounty propio (recompensas por vulnerabilidades del malware)
- Extensión: variable (cadena aleatoria)
LockBit Green (enero 2023):
- Variante que incorporaba código fuente de Conti
- La variante para Linux/VMware ESXi es una rama distinta (LockBit Linux-ESXi Locker, de octubre de 2021), no LockBit Green
Modelo de doble y triple extorsión
Nivel 1 - Cifrado:
Archivos cifrados → exigen pago para descifrar
Nivel 2 - Filtración (doble extorsión):
Datos exfiltrados ANTES de cifrar
→ Si víctima no paga, publican datos en sitio Tor
Nivel 3 - Presión adicional (triple extorsión):
→ Ataques DDoS contra víctima
→ Contacto directo a clientes/socios amenazando publicar sus datos
→ Denuncia a reguladores (AEPD en España) para forzar pagoCómo funciona LockBit: anatomía de un ataque
Fase 1: Acceso inicial
Vectores de entrada más frecuentes:
- RDP expuesto o comprometido (Remote Desktop Protocol): uno de los vectores de acceso más observados; credenciales obtenidas por fuerza bruta o compradas en mercados de la dark web
- Phishing dirigido: Emails con adjuntos maliciosos (macros Office, archivos ISO/LNK)
- Explotación de vulnerabilidades: Fortinet (CVE-2018-13379), Citrix (CVE-2019-19781), Microsoft Exchange (ProxyShell, ProxyLogon)
- Acceso comprado: los Initial Access Brokers (IABs) venden accesos VPN/RDP comprometidos en mercados clandestinos
Fase 2: Movimiento lateral y persistencia
Post-acceso inicial (T+0 a T+72h):
1. Reconocimiento interno:
- Enumeración Active Directory (BloodHound, ADRecon)
- Identificación Domain Controllers, servidores críticos
- Mapeo red interna y segmentos
2. Escalada privilegios:
- Mimikatz: extracción credenciales memoria (LSASS)
- Kerberoasting: obtener hashes cuentas servicio
- Objetivo: Domain Admin
3. Persistencia:
- Creación cuentas administrador locales
- Cobalt Strike beacons (comunicación C2)
- Scheduled tasks para reconexión
4. Desactivación defensas:
- Detener servicios antivirus (GMER, Process Hacker)
- Borrar Volume Shadow Copies (vssadmin delete shadows)
- Desactivar Windows Defender vía GPOFase 3: Exfiltración de datos
Antes de cifrar, LockBit utiliza la herramienta StealBit o alternativas como Rclone y MegaSync para exfiltrar datos sensibles al servidor del atacante. El volumen y la duración de la exfiltración varían según el acceso, el ancho de banda, los datos y el actor.
Fase 4: Cifrado
Algoritmos: el esquema criptográfico depende de la versión y la configuración. Se ha documentado AES-128-CBC en LockBit temprano y AES-256, ChaCha20 o RSA-2048 en LockBit 3.0; algunos builds generan claves AES por archivo. Debe identificarse la muestra concreta antes de describir el esquema o la posibilidad de recuperación.
Velocidad de cifrado: el programa de afiliados de LockBit anunciaba 373 MB/s para LockBit 2.0, pero es una cifra del propio atacante. Una prueba independiente de Splunk no reprodujo ese liderazgo y observó que 2.0 solo cifraba los primeros 4 KB de cada archivo en su muestra.
Fase 5: Nota de rescate y negociación
Archivo: [ID-víctima].README.txt (depositado en cada carpeta cifrada)
Contenido ilustrativo (reconstrucción, no una muestra concreta):
"All your important files are encrypted!
Any attempts to restore files with third-party software
will be fatal for your files!
To decrypt your data, you need to pay.
Contact us at: http://lockbitapt[...]onion/[ID-víctima]
WARNING: Do not rename encrypted files.
WARNING: Do not try to decrypt using third-party software.
WARNING: Do not contact law enforcement."
Negociación:
→ Víctima accede vía Tor browser
→ Chat con operador LockBit
→ Rescate variable, negociado según el tamaño y el sector de la víctima
→ Plazo de presión fijado por los atacantes antes de publicar los datos filtradosIndicadores de compromiso (IoC)
Extensiones de archivos cifrados
- LockBit 2.0:
.lockbit - LockBit 3.0: extensión aleatoria de 9 caracteres (ej:
.HLJkNskOq) - Nota de rescate:
[ID-víctima].README.txtoRestore-My-Files.txt
TTPs según MITRE ATT&CK
| Táctica | Técnica | ID ATT&CK |
|---|---|---|
| Acceso inicial | Exploit de servicios remotos | T1190 |
| Ejecución | PowerShell | T1059.001 |
| Persistencia | Scheduled task | T1053.005 |
| Escalada privilegios | Mimikatz (credenciales) | T1003.001 |
| Evasión | Desactivar/modificar herramientas de defensa | T1685 |
| Movimiento lateral | RDP interno | T1021.001 |
| Exfiltración | Rclone a cloud | T1567.002 |
| Impacto | Cifrado datos | T1486 |
Indicadores de red
- Comunicaciones Cobalt Strike: puertos 443/80 con beaconing periódico o con jitter, según la configuración
- Conexiones salientes masivas a servicios cloud (Mega.nz, transferencias grandes)
- Tráfico DNS anómalo (resolución dominios C2)
Operación Cronos: el desmantelamiento
El 19 de febrero de 2024, una operación conjunta de 10 países coordinada por Europol y liderada por la National Crime Agency (NCA) del Reino Unido ejecutó la mayor acción contra un grupo ransomware en la historia.
Resultados de la operación:
- 34 servidores desactivados en Países Bajos, Alemania, Finlandia, Francia, Suiza, Australia, EE.UU. y Reino Unido
- 200+ cuentas de criptomonedas congeladas
- 2 arrestos (Polonia y Ucrania), 3 órdenes internacionales de arresto
- 1.000+ claves de descifrado recuperadas y compartidas con víctimas vía portal “No More Ransom”
- Panel de afiliados infiltrado y reemplazado con página de las fuerzas de seguridad
El intento de regreso de LockBit:
Una semana después de la operación, LockBit publicó un nuevo sitio Tor y afirmó estar operativo. Sin embargo, la credibilidad del grupo quedó severamente dañada. Según la NCA, a 7 de mayo de 2024 el promedio mensual de ataques de LockBit en Reino Unido había caído un 73 % desde la operación de febrero. El líder del grupo, identificado como Dmitry Khoroshev (alias “LockBitSupp”), fue sancionado y sujeto a una recompensa de hasta 10 millones de dólares del Gobierno de EE. UU. en mayo de 2024.
A pesar del desmantelamiento, variantes generadas con el builder de LockBit 3.0 continúan siendo utilizadas por grupos independientes. El builder (no el código fuente completo) se filtró en septiembre de 2022, lo que permitió a actores ajenos a la operación generar y usar variantes propias.
Análisis forense de un ataque LockBit
Paso 1: Captura de evidencia volátil
Antes de apagar equipos, el perito debe capturar la memoria RAM de sistemas afectados. La memoria puede contener claves de cifrado, procesos maliciosos activos y conexiones de red al C2.
Herramientas:
- FTK Imager (Exterro): volcado RAM completo
- WinPmem: herramienta open source volcado memoria
- Magnet RAM Capture: herramienta gratuita propietaria (última versión del fabricante: 2019; verificar compatibilidad)
Prioridad: ALTA (evidencia se pierde al apagar equipo)
Prioridad temporal: capturar cuanto antes si es seguro y compatible con la contenciónPaso 2: Imagen forense de discos
Clonado bit-a-bit de todos los discos afectados, manteniendo cadena de custodia documentada con hashes SHA-256.
Proceso:
1. Conectar disco a bloqueador de escritura hardware
2. Imagen forense con dd o FTK Imager (formato E01)
3. Calcular hash SHA-256 del original y la imagen
4. Verificar coincidencia hashes
5. Documentar: número serie disco, fecha, hora, testigosPaso 3: Análisis de logs del sistema
Fuentes críticas:
- Windows Event Viewer:
• Security (4624/4625): logins exitosos/fallidos
• System (7045): instalación servicios nuevos
• PowerShell (4104): scripts ejecutados
- Sysmon (si instalado):
• Event 1: creación procesos
• Event 3: conexiones de red
• Event 11: creación archivos
- Logs antivirus: detecciones previas ignoradas
- Logs firewall: conexiones salientes anómalasPaso 4: Reconstrucción de timeline
Correlación cronológica de todos los eventos desde el acceso inicial hasta el cifrado, identificando cada fase del ataque con timestamps exactos.
Paso 5: Escaneo de IoC y análisis de malware
Identificar muestras del ransomware, calcular hashes y comparar contra bases de datos (VirusTotal, MISP, AlienVault OTX). Análisis estático y dinámico del payload en sandbox aislado.
Paso 6: Trazabilidad del pago (si se realizó)
Si la víctima pagó rescate, el perito utiliza herramientas de análisis blockchain (Chainalysis, Crystal) para rastrear el flujo de fondos. Esa trazabilidad puede aportar valor a la investigación; la recuperación de los fondos depende del caso y de la actuación de las autoridades.
Caso práctico España: PYME atacada por LockBit
Escenario hipotético
El siguiente caso es un escenario hipotético con fines educativos. Todos los hechos, tiempos, cantidades, credenciales y resultados son ficticios y no describen un cliente, un expediente ni una investigación reales; ilustran una tipología de ataque para explicar cómo se comporta la evidencia y qué hace el perito.
Contexto: Empresa industrial, 85 empleados, facturación €12M/año.
Timeline del incidente:
Viernes 22:15 - Acceso inicial
→ Afiliado LockBit accede vía RDP expuesto (puerto 3389)
→ Credenciales compradas en un mercado de credenciales de la dark web: admin/Welcome2024!
Sábado 02:00 - Movimiento lateral
→ Mimikatz extrae credenciales Domain Admin
→ Cobalt Strike beacon instalado en Domain Controller
→ Desactivación Windows Defender vía GPO
Sábado 08:00-14:00 - Exfiltración
→ StealBit exfiltra 180 GB: contratos, nóminas, datos clientes
→ Destino: servidor Mega.nz controlado por atacante
Sábado 15:30 - Cifrado
→ LockBit 3.0 ejecutado vía PsExec en 47 equipos simultáneamente
→ 2,3 TB cifrados en 23 minutos
→ Backups en NAS local también cifrados (conectado a red)
Lunes 07:00 - Descubrimiento
→ Empleados encuentran nota rescate en pantallas
→ Rescate exigido: 15 BTC (aprox. €420.000)
→ Plazo: 72 horas antes de publicar datosRespuesta forense:
Lunes 08:30 - Perito forense contactado
→ Aislamiento inmediato de red (desconexión switches)
→ Captura RAM de 5 equipos clave (DC, servidor archivos, 3 workstations)
Lunes 10:00 - Preservación evidencia
→ Imágenes forenses E01 de 12 discos
→ Cadena custodia documentada con acta notarial
→ Hashes SHA-256 verificados
Lunes 14:00 - Notificaciones
→ Denuncia Policía Nacional (Brigada Tecnológica)
→ Notificación INCIBE-CERT (canal prioritario empresas)
→ Notificación AEPD (brecha datos personales, Art. 33 RGPD)
Martes-Jueves - Análisis forense
→ Timeline completo reconstruido (acceso → cifrado)
→ Muestra malware identificada: LockBit 3.0 Black
→ IoC compartidos con INCIBE para alertar otras empresas
→ Vector entrada confirmado: RDP sin MFA
Viernes - Informe pericial
→ Informe 45 páginas entregado a abogados y aseguradora
→ Restauración desde backup offline (cinta magnética semanal)
→ Datos exfiltrados: notificación individual a 3.200 clientesResultado: La empresa NO pagó el rescate. Restauró operaciones en 6 días laborables desde backups offline. El informe pericial fue clave para la reclamación al seguro de ciberriesgos (cobertura €250.000) y para la denuncia penal.
Marco legal en España
Código Penal
Art. 264 CP - Daños informáticos:
“El que por cualquier medio, sin autorización y de manera grave borrase, dañase, deteriorase, alterase, suprimiese o hiciese inaccesibles datos informáticos, programas informáticos o documentos electrónicos ajenos, cuando el resultado producido fuera grave, será castigado con la pena de prisión de seis meses a tres años.”
Aplicación a LockBit: el cifrado de archivos constituye “hacer inaccesibles datos informáticos”. El art. 264.2 agrava la pena cuando concurren circunstancias como haber ocasionado daños de especial gravedad o afectar a infraestructuras críticas (sin fijar un umbral en euros).
Art. 264 bis CP - Obstaculización de sistemas:
“Será castigado […] el que, sin estar autorizado y de manera grave, obstaculizara o interrumpiera el funcionamiento de un sistema informático ajeno.”
Pena: el tipo básico del art. 264 bis prevé prisión de seis meses a tres años; si concurren las circunstancias del art. 264.2, la pena es de tres a ocho años y multa.
Art. 264 ter CP - Facilitación de medios: Castiga a quien facilite herramientas o programas diseñados para cometer los delitos anteriores, aplicable al modelo RaaS (desarrolladores que proporcionan el ransomware a afiliados).
Obligaciones de notificación
- INCIBE-CERT: Notificación recomendada para empresas privadas; obligatoria para los operadores de servicios esenciales conforme a NIS1 (Real Decreto-ley 12/2018 y Real Decreto 43/2021), que es el marco vigente mientras la NIS2 siga sin transponerse
- AEPD: si una brecha de datos personales puede suponer un riesgo para los derechos y libertades, el responsable la notifica cuando sea posible dentro de las 72 horas desde que tiene constancia; si el riesgo es improbable, no opera esa obligación, aunque la brecha debe documentarse (Art. 33 RGPD)
- CCN-CERT: en el ámbito del ENS, las entidades del sector público notifican al CCN los incidentes con impacto significativo
Sobre el pago del rescate
En España no existe una prohibición expresa del pago de un rescate, pero la decisión conlleva riesgos: pagar a una persona o entidad sujeta a sanciones puede acarrear consecuencias legales. El 7 de mayo de 2024, Reino Unido, Estados Unidos y Australia sancionaron a Dmitry Khoroshev, administrador de LockBit, de modo que antes de pagar hay que comprobar el destinatario y las listas de sanciones vigentes y recabar asesoramiento jurídico. INCIBE desaconseja pagar y advierte de que el pago no garantiza recuperar el acceso a los datos.
FAQ
P: ¿Se pueden recuperar los datos cifrados por LockBit sin pagar? R: Depende de la versión y de la muestra. Tras la Operación Cronos (febrero de 2024) las autoridades recuperaron y compartieron claves de descifrado, y No More Ransom ofrece una herramienta para determinados incidentes de LockBit 3.0. Su compatibilidad debe comprobarse caso por caso: si no existe una clave o una debilidad aplicable a esa muestra, el descifrado puede no ser viable. La mejor defensa sigue siendo disponer de copias de seguridad offline actualizadas.
P: ¿Cuánto tarda el análisis forense de un ataque LockBit? R: Depende del número de equipos afectados y del volumen de logs; a modo orientativo, un análisis forense completo suele llevar varios días laborables. La captura de la evidencia volátil (memoria RAM) debe hacerse cuanto antes, porque se pierde al apagar los equipos.
P: ¿Es legal pagar el rescate de ransomware en España? R: No existe una prohibición expresa del pago en España, pero el 7 de mayo de 2024 Reino Unido, Estados Unidos y Australia sancionaron a Dmitry Khoroshev, administrador de LockBit: pagar a una persona o entidad sancionada puede acarrear consecuencias legales, así que hay que comprobar el destinatario y las listas vigentes y recabar asesoramiento jurídico. Además, pagar no garantiza la recuperación y puede incentivar futuros ataques; INCIBE y Europol desaconsejan el pago.
P: ¿Cómo saber si mi empresa ha sido atacada por LockBit específicamente? R: Por la nota de rescate (formato característico con ID único), la extensión de archivos cifrados (.lockbit en v2.0, aleatoria en v3.0) y los IoC del malware. Un perito forense puede confirmar la atribución mediante análisis del binario y correlación con inteligencia de amenazas.
P: ¿El seguro de ciberriesgos cubre ataques de ransomware? R: La cobertura, las exclusiones, el panel de proveedores y la documentación exigida dependen de cada póliza; muchas pólizas de ciberriesgo cubren la respuesta a incidentes (análisis forense, notificación, restauración) y con frecuencia tratan aparte el pago del rescate. Ante un incidente conviene avisar al asegurador cuanto antes y revisar las condiciones; el informe pericial suele ser un elemento clave de la reclamación.
¿Tu organización ha sufrido un incidente?
El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.
Referencias y Fuentes
Europol. (2024). “Law enforcement disrupt world’s biggest ransomware operation”. europol.europa.eu
- Operación Cronos: 34 servidores desactivados, 10 países, más de 200 cuentas de criptomoneda congeladas
National Crime Agency (NCA). (2024). “International investigation disrupts the world’s most harmful cyber crime group”. nationalcrimeagency.gov.uk
- Detalles operativos del desmantelamiento liderado por NCA Reino Unido
CISA (Cybersecurity and Infrastructure Security Agency). (2023). “Understanding Ransomware Threat Actors: LockBit”. Joint Cybersecurity Advisory AA23-165A. cisa.gov
- Advisory técnico conjunto CISA/FBI/MS-ISAC con TTPs detallados y mitigaciones
Chainalysis. (2024). “Ransomware Payments Exceed $1 Billion in 2023, Hitting Record High After 2022 Decline”. chainalysis.com
- Datos sobre el volumen global de pagos por ransomware en 2023
INCIBE. “Servicio Antiransomware / Ayuda ransomware”. incibe.es
- Recomendaciones oficiales ante un incidente de ransomware (desaconseja el pago)
U.S. Department of Justice. (7 de mayo de 2024). “U.S. Charges Russian National with Developing and Operating LockBit Ransomware”. justice.gov
- Cargos y recompensa de hasta 10 millones de dólares por Dmitry Yuryevich Khoroshev (LockBitSupp)
National Crime Agency (NCA). (2024). “LockBit leader unmasked and sanctioned”. nationalcrimeagency.gov.uk
- A 7 de mayo de 2024, el promedio mensual de ataques de LockBit en Reino Unido había caído un 73 % desde la acción de febrero
MITRE ATT&CK. Fichas LockBit 2.0 — S1199 y LockBit 3.0 — S1202.
- Mapeo de técnicas, tácticas y procedimientos de LockBit
No More Ransom Project. (2024). “Decryption Tools - LockBit”. nomoreransom.org
- Herramientas de descifrado gratuitas facilitadas por Operación Cronos
Gobierno del Reino Unido. (7 de mayo de 2024). “UK and allies sanction prolific cyber hacker”. gov.uk
- Sanción coordinada de Reino Unido, EE. UU. y Australia contra Dmitry Khoroshev
Agencia Española de Protección de Datos (AEPD). “Guía para la notificación de brechas de datos personales” (versión de junio de 2021). aepd.es
- Obligaciones de notificación del art. 33 RGPD aplicables a incidentes de ransomware
CCN-CERT. ID-33/20 — LockBit ransomware (nov 2020). ccn-cert.cni.es — informe de código dañino específico de LockBit: loader, técnicas antianálisis, cifrado y mecanismo de rescate.
Última actualización: 6 de septiembre de 2026 Categoría: Seguridad (SEG-015) Nivel técnico: Avanzado Relevancia forense: MUY ALTA (principal amenaza ransomware 2022-2024)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
