¿Qué es el ransomware LockBit?
Definición, tácticas y cómo la contención de brechas la detiene
LockBit es una de las operaciones de ransomware como servicio (RaaS) más conocidas, definida por un grupo central que desarrolla el malware y recluta convertidos en miembro para llevar a cabo ciberataques a cambio de una parte del rescate. Se convirtió en la marca de ransomware más prolífica de principios de los años 2020 al cifrar redes enteras de forma rápida y a gran escala.
Una de las características definitorias de LockBit es su función de despliegue a nivel de dominio. Una vez que los operadores obtienen el control de Active Directory, pueden enviar la carga maliciosa a todas las máquinas conectadas con un solo clic. Esta función puede convertir una computadora comprometida en una caída a nivel empresarial, y depende de las vías internas que está diseñada para cerrar la contención de la brecha .
Puntos clave
- LockBit es un modelo de ransomware como servicio (RaaS). Los operadores construyen las herramientas y los afiliados ejecutan los ataques.
- Su técnica característica abusa de la Directiva de Grupo de Active Directory para desplegar la carga útil en todo un dominio de una vez.
- LockBit fue interrumpido por fuerzas de seguridad internacionales en febrero de 2024. Un LockBit 5 reconstruido resurgió a finales de 2025.
- La escala del daño depende de hasta dónde puede recorrer la carga útil dentro de la red una vez que está en funcionamiento.
- La microsegmentación cierra las vías internas de las que depende LockBit, conteniendo cifrado al segmento donde comenzó.
¿Qué es el ransomware LockBit?
LockBit es una familia de ransomware operada como un servicio desde 2019, que avanzó a través de versiones como LockBit 2.0, LockBit 3.0 (también llamado LockBit Black) y LockBit 5. Los afiliados alquilan el malware y la infraestructura, y luego ejecutan sus propias intrusiones. El modelo RaaS permitió que LockBit escalara más rápido que los grupos que ejecutaban cada ciberataque por sí mismos. Como resultado, LockBit se situó como la principal amenaza durante varios años, con más víctimas que cualquier otra operación de ransomware.
¿Cómo se propaga el ransomware LockBit?
El malware LockBit se propaga en dos pasos. Primero, obtiene el control administrativo del Dominio de Windows. Segundo, se propaga a cada dispositivo del dominio. Antes de cualquiera de los pasos, los afiliados acceden a través de un dispositivo de borde sin parchear, un servicio remoto expuesto o credenciales comprometidas.
Una vez que los afiliados acceden, elevan privilegios para obtener finalmente los derechos completos de administrador del dominio. En este estado elevado, los afiliados de LockBit emplean Objetos de Política de Grupo (GPO) para desplegar la carga útil en todas las máquinas unidas al dominio simultáneamente. Esta técnica fue identificada como MITRE ATT&CK T1484.001. Algunas versiones de la carga útil LockBit incluyen capacidades de auto-propagación, permitiendo que una sola ejecución inicie objetivos adicionales.
La propagación depende de conexiones internas de red sin restricciones. Muchas redes empresariales permiten que los sistemas se conecten libremente entre sí, sin controles que los separen. Cuando el malware infecta una sola máquina en ese entorno, puede propagar inmediatamente a todos los sistemas conectados.
¿Cuáles son las diferentes variantes de ransomware LockBit?
Cada versión de LockBit se basaba en la anterior. Estas son las variantes que definieron la operación.
Ransomware ABCD (2019)
La cepa original agregó un ".abcd" extensión a archivos cifrados, que es como la llamaron los investigadores. En menos de un año, la operación de ransomware se renombró como LockBit y lanzó su modelo de afiliados, que finalmente impulsó su rápido ascenso.
LockBit 2.0
La versión de 2021 de LockBit 2.0 escaló la operación: el cifrado fue más rápido y el despliegue se automatizó. LockBit también introdujo StealBit, una herramienta de exfiltración diseñada específicamente para ello. Combinar el robo de datos con el cifrado de archivos estableció el modelo de doble extorsión que la mayoría de los grupos de ransomware a gran escala adoptaron posteriormente.
LockBit 3.0 o LockBit Black
Esta variante de 2022 agregó un programa de recompensas por errores junto con opciones de evasión y personalización más fuertes. Los investigadores también encontraron grandes porciones de código compartido con BlackMatter y BlackCat. Fabian Wosar, de Emsisoft , dijo a ITPro que "grandes porciones del código están extraídas directamente de BlackMatter/Darkside."
LockBit Green y variantes multiplataforma
A principios de 2023, los investigadores descubrieron que LockBit incorporó aproximadamente el 25% del código fuente de Conti, incluyendo el mismo formato de nota de rescate y método de cifrado, según Securelist de Kaspersky. Durante este periodo, LockBit anunció el desarrollo de versiones multiplataforma, incluyendo una versión para Linux y una versión para VMware ESXi. Los investigadores también encontraron muestras tempranas diseñadas para funcionar en macOS.
LockBit 5.0
Las fuerzas del orden interrumpieron LockBit a través de la "Operación Cronos" en febrero de 2024, pero la operación continuó en forma disminuida. A finales de septiembre de 2025, LockBit anunció una nueva versión llamada LockBit 5.0. Según Trend Micro, LockBit 5.0 estará disponible en versiones reconstruidas de Windows, Linux y ESXi. LockBit 5.0 agrega un cifrador ESXi que puede acceder a todas las máquinas virtuales de un servidor anfitrión en una sola acción. Tanto las variantes para Windows como ESXi emplean extensiones de archivo aleatorias de 16 caracteres en lugar de la firma estática previa de LockBit.
¿Qué hace que el ransomware LockBit sea peligroso?
LockBit es peligroso porque provoca tanto interrupciones operativas inmediatas como largos tiempos de recuperación. El cifrado de un único punto final es un incidente localizado. Con LockBit, todos los puntos finales accesibles —servidores, estaciones de trabajo, dispositivos móviles— pueden cifrar, lo que puede suponer una interrupción operativa total.
En conjunto, estos elementos crean una situación en la que los actores peligrosos no solo cifran tus archivos, sino que también los roban y amenazan con publicarlos públicamente. Esto genera presión para pagar el rescate independientemente de si tuvieras copias de seguridad o no.
El volumen de afiliados también amplía el abanico de métodos de acceso inicial, por lo que no hay un único punto de entrada que defender. Los objetivos reportados de LockBit abarcaron servicios financieros, manufactura, logística y organizaciones del sector gubernamental en todo el mundo.
¿Sigue activo el ransomware LockBit?
LockBit está activo en una versión reconstruida. Una operación coordinada en 2024 se apoderó de la infraestructura de LockBit y expuso a sus afiliados, dañando la marca. LockBit 5 relanzó un sitio de filtraciones a finales de 2025 y reanudó la reclamación de víctimas, aunque ahora opera detrás de grupos de mayor volumen en lugar de estar en la cima del sector. Estas tácticas sobreviven a cualquier retirada individual, porque el despliegue privilegiado a nivel de dominio se traslada a las operaciones sucesoras y afiliadas.
¿Qué deberías hacer tras una infección de ransomware de LockBit?
Una vez confirmas que LockBit infectó tu red, la velocidad y la secuencia son vitales para mitigar los daños. Para guiar este proceso, que requiere un plazo urgente, sigue estos pasos con atención.
- Aísla primero: Desconecta los sistemas afectados de la red y restringe las cuentas y protocolos que usaron los atacantes. Esto impide que el cifrado activo se extienda más mientras evalúas el daño.
- Activa tu plan de respuesta: Reúne inmediatamente a tu equipo de respuesta a incidentes. Antes de tomar cualquier decisión sobre cómo recuperar, determina qué sistemas, cuentas de usuario y tipos de datos se vieron afectados.
- Preserva pruebas: Toma los registros necesarios, imágenes de memoria e instantáneas de disco antes de eliminar el malware de tus sistemas o reconstruirlo. Estas pruebas respaldan la denuncia de las fuerzas del orden y cualquier reclamación de seguro que presentes.
- Resetear e investiga: Cambia inmediatamente cualquier credencial que pueda ser comprometida. Además, consulta Active Directory, VPNs y herramientas de acceso remoto para puntos de entrada por puerta trasera u otras posibles rutas de reentrada establecido por LockBit.
- Restaura con cuidado: Reconstruye solo a partir de copias de seguridad limpias verificadas. Eliminar LockBit de tus sistemas elimina la infección activa, pero no descifra tus archivos comprometidos.
Estos pasos limitan el daño de este ataque, pero ninguno impide que el siguiente se extienda.
¿Cómo se contiene un ataque LockBit?
Contienes a LockBit cerrando las vías internas abiertas de las que depende su distribución. Prevenir todas las infecciones iniciales no es realista. Detener la dispersión a nivel de dominio sí lo es, siempre que la segmentación ya esté en marcha antes de que comience un ataque.
La microsegmentación divide el entorno en zonas aisladas y solo permite el tráfico que requiere cada carga de trabajo. Cuando un host es comprometido, las rutas que LockBit usaría para llegar al resto del patrimonio ya están cerradas, incluidos los protocolos administrativos y de intercambio de archivos de los que depende para mover. El cifrado permanece confinado al segmento donde comenzó. Esto es lo que hace una plataforma de contención de brechas : el atacante entra y el ataque no llega a todo.
Preguntas frecuentes sobre el ransomware LockBit
¿Qué tipo de malware es LockBit?
LockBit es ransomware distribuido a través de un modelo de ransomware como servicio (RaaS), en el que los afiliados ejecutan los ataques empleando las herramientas e infraestructura del grupo principal.
¿Cómo se distribuye LockBit por toda una red?
LockBit obtiene acceso a Active Directory, y luego emplea la Directiva de Grupo para desplegar la carga útil en todas las máquinas del dominio a la vez, en lugar de atacarlas una a una.
¿Puede la microsegmentación detener LockBit?
La microsegmentación no puede bloquear la intrusión inicial. Pero una vez que LockBit está dentro, los caminos internos que necesita para expandir ya están cerrados, por lo que el cifrado permanece confinado a un solo segmento.
¿LockBit sigue siendo una amenaza?
Sí. LockBit 5 se lanzó a finales de 2025, tras la retirada de las fuerzas del orden en 2024, y su táctica de despliegue a nivel de dominio persiste en las operaciones sucesoras.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





