Articulo de referencia

LockBit

LockBit es un grupo ciberdelincuente que ofrece ransomware como servicio (RaaS). El software desarrollado por el grupo (también llamado ransomware ) permite a los ciberdelincuen...

LockBit es un grupo ciberdelincuente que ofrece ransomware como servicio (RaaS). El software desarrollado por el grupo (también llamado ransomware ) permite a los ciberdelincuentes que estén dispuestos a pagar por su uso realizar ataques mediante dos tácticas: no solo cifran los datos de la víctima y exigen el pago de un rescate , sino que también amenazan con filtrarlos públicamente si no se cumplen sus demandas. [ 1 ]

LockBit opera mediante un modelo de ransomware como servicio (RaaS) basado en afiliados, donde los desarrolladores principales mantienen el malware, la infraestructura de pago y los sitios de fuga de datos, mientras que los afiliados son responsables de obtener acceso inicial a las redes de las víctimas y llevar a cabo el movimiento lateral y la exfiltración de datos. [ 2 ] Esta división de funciones permite operaciones escalables y ha contribuido al alto volumen de incidentes del grupo en múltiples sectores. Los métodos de intrusión observados incluyen el uso de credenciales comprometidas, la explotación de servicios públicos y los intermediarios de acceso inicial. [ 3 ]

Además de cifrar los sistemas, los ataques LockBit suelen implicar la exfiltración de datos confidenciales y esfuerzos deliberados para localizar y deshabilitar los sistemas de respaldo y las copias de instantáneas, lo que aumenta la complejidad y la duración de la recuperación para las organizaciones afectadas. [ 4 ]

Según un comunicado conjunto de varias agencias gubernamentales, LockBit fue el ransomware más prolífico del mundo en 2022. [ 5 ] A principios de 2023, se estimó que fue responsable del 44 % de todos los incidentes de ransomware a nivel mundial. [ 6 ] En Estados Unidos, entre enero de 2020 y mayo de 2023, LockBit se utilizó en aproximadamente 1700 ataques de ransomware, con un pago de rescate de 91 millones de dólares estadounidenses a los piratas informáticos. [ 5 ]

Las agencias gubernamentales no atribuyeron formalmente al grupo a ningún Estado nación. [ 7 ] Un software con el nombre "LockBit" apareció en un foro de ciberdelincuencia en ruso en enero de 2020. [ 5 ] El grupo tiene motivaciones financieras. [ 6 ] Sin embargo, en una entrevista en Inside Darknet, los miembros afirmaron no ser rusos. [ 8 ]

En febrero de 2024, las fuerzas del orden tomaron el control de los sitios web oscuros de LockBit utilizados para ataques. [ 9 ] [ 10 ] Sin embargo, posteriormente se reportaron nuevos ataques con el ransomware LockBit, y el grupo intentó resurgir. [ 11 ] [ 12 ]

En mayo de 2025, la infraestructura del grupo de ransomware LockBit fue vulnerada y alterada. La filtración de datos resultó en una descarga masiva de información, exponiendo direcciones de billeteras de Bitcoin , claves de cifrado públicas, registros de chats internos con las víctimas, detalles de afiliados y otra información confidencial. [ 13 ] [ 14 ]

Descripción

El software LockBit, escrito en los lenguajes de programación C y C++ hasta que se utilizó .NET para LockBit-NG-Dev, en desarrollo al momento de su desmantelamiento en 2024, [ 11 ] obtiene acceso inicial a sistemas informáticos mediante accesos comprados, vulnerabilidades sin parchear , acceso interno y exploits de día cero , al igual que otros programas maliciosos. LockBit toma el control del sistema infectado, recopila información de la red y roba y cifra datos. Posteriormente, exige a la víctima el pago de un rescate para descifrar sus datos y que vuelvan a estar disponibles, y a los perpetradores que eliminen su copia, bajo la amenaza de publicarlos de otro modo. [ 15 ] (Si bien los datos no se publican si se paga el rescate, se descubrió, cuando las fuerzas del orden desmantelaron LockBit, que no se habían eliminado. [ 16 ] )

LockBit llamó la atención por la creación y el uso del malware "StealBit", que automatiza la transferencia de datos al intruso. Esta herramienta se introdujo con el lanzamiento de LockBit 2.0, que cuenta con capacidades de cifrado rápidas y eficientes. Para ampliar su alcance, LockBit también lanzó Linux-ESXI Locker versión 1.0, dirigido a hosts Linux , en particular a servidores VMware ESXi . [ 1 ]

LockBit recluta afiliados y desarrolla alianzas con otros grupos criminales. Contratan intermediarios de acceso a redes, cooperan con organizaciones como Maze y reclutan a personas con información privilegiada de las empresas objetivo. Para atraer a hackers talentosos , han patrocinado concursos clandestinos de redacción técnica. [ 1 ]

LockBit ha atacado a diversas industrias a nivel mundial; sin embargo, los sectores de salud y educación son los más afectados. Según Trend Micro , en términos de intentos de ataque, Estados Unidos, India y Brasil son los países más atacados. [ 1 ]

LockBit es eficiente y adaptable: enfatizan la velocidad y las capacidades de su malware para atraer víctimas. Consideran factores externos como las leyes de privacidad de datos al seleccionar a sus posibles víctimas. El éxito de LockBit también depende en gran medida de su programa de afiliados, que les ayuda a innovar y competir en el panorama del ransomware. [ 1 ]

En su sitio web en la dark web, LockBit declaró que estaba "ubicada en los Países Bajos, completamente apolítica y solo interesada en el dinero". [ 17 ]

Técnicas y tácticas

Los operadores de LockBit suelen obtener acceso inicial explotando servidores de Protocolo de Escritorio Remoto (RDP) vulnerables o credenciales comprometidas adquiridas a afiliados. Los vectores de acceso inicial también incluyen correos electrónicos de phishing con archivos adjuntos o enlaces maliciosos, ataques de fuerza bruta a contraseñas débiles de RDP o VPN , y la explotación de vulnerabilidades como CVE-2018-13379 en VPN de Fortinet . [ 1 ]

Una vez instalado, el ransomware LockBit suele ejecutarse en Microsoft Windows mediante argumentos de línea de comandos , tareas programadas o scripts de PowerShell como PowerShell Empire. LockBit utiliza herramientas como Mimikatz , GMER, Process Hacker y modificaciones del registro para recopilar credenciales , deshabilitar productos de seguridad y eludir las defensas. Enumera las conexiones de red para identificar objetivos de alto valor, como controladores de dominio, mediante escáneres como Advanced Port Scanner. [ 1 ]

Para el movimiento lateral , LockBit se propaga a través de conexiones de intercambio de archivos SMB dentro de las redes, utilizando credenciales recopiladas previamente. Otras técnicas de movimiento lateral incluyen distribuirse a través de objetos de directiva de grupo comprometidos o utilizar herramientas como PsExec o Cobalt Strike . [ 1 ]

El ransomware LockBit cifra archivos y recursos compartidos de red mediante cifrado AES y RSA . Cifra solo los primeros kilobytes de cada archivo para un procesamiento más rápido y añade la extensión ".lockbit". A continuación, LockBit reemplaza el fondo de pantalla del escritorio con una nota de rescate; también puede imprimir notas de rescate en impresoras conectadas. El objetivo es extorsionar el pago de un rescate para revertir la interrupción del sistema y restaurar el acceso a los archivos. [ 1 ]

Historia

El malware LockBit era conocido anteriormente como ".abcd", por la extensión de archivo que se agregaba a los archivos cifrados cuando se volvían inaccesibles. [ 18 ]

LockBit se observó por primera vez en septiembre de 2019. [ 19 ]

LockBit 2.0

LockBit 2.0 apareció en 2021 [ 19 ] y saltó a la fama con su ataque a Accenture ese mismo año, donde probablemente un empleado ayudó al grupo a entrar en la red. LockBit publicó algunos de los datos robados en este ataque. [ 20 ] [ 1 ]

En enero de 2022, la empresa de electrónica Thales fue una de las víctimas de Lockbit 2.0. [ 21 ]

En julio de 2022, los servicios administrativos y de gestión de La Poste Mobile fueron atacados. [ 22 ]

En septiembre de 2022, los hackers del grupo reivindicaron ciberataques contra 28 organizaciones, 12 de las cuales eran francesas. [ 23 ] Entre ellas, el hospital Corbeil Essonnes fue blanco de una demanda de rescate de 10 millones de dólares estadounidenses. [ 24 ]

En octubre de 2022, el grupo LockBit se atribuyó la responsabilidad de un ataque contra Pendragon PLC , un grupo de minoristas de automóviles en el Reino Unido, exigiendo un rescate de 60 millones de dólares estadounidenses para descifrar los archivos y evitar su filtración; la empresa declaró que rechazó la demanda. [ 25 ]

El 31 de octubre de 2022, el grupo de hackers LockBit afirmó haber atacado a Thales Group por segunda vez y no exigió rescate, pero dijo que los datos serían liberados. El grupo de hackers ofreció asistencia a los clientes de Thales afectados por el robo para presentar una queja contra Thales, un grupo "que ha ignorado gravemente las normas de confidencialidad". [ 26 ] El 10 de noviembre de 2022, el grupo LockBit 3.0 publicó en la darknet un  archivo de 9,5 GB con información robada sobre contratos de Thales en Italia y Malasia. [ 27 ] [ 28 ]

En noviembre de 2022, OEHC - Office d'Équipement Hydraulique de Corse - fue víctima de un ciberataque que cifró los datos informáticos de la empresa. El grupo de hackers exigió un rescate, al que OEHC no respondió. [ 29 ]

En diciembre de 2022, el grupo de hackers Lockbit se atribuyó la responsabilidad del ataque a la Administración de Finanzas de California . La oficina del gobernador reconoció haber sido víctima de un ataque, sin especificar su magnitud. Lockbit afirma haber robado 246 000 archivos con un tamaño total de 75,3  GB. [ 30 ]

En diciembre de 2022, el grupo de hackers afirmó haber atacado el puerto de Lisboa . El rescate se fijó en 1,5 millones de dólares estadounidenses, que debían pagarse antes del 18 de enero de 2023. [ 31 ]

El 18 de diciembre de 2022, un grupo de hackers atacó el Hospital para Niños Enfermos de Toronto . Tras darse cuenta de su error, el grupo de hackers detuvo el ataque, se disculpó y ofreció una solución gratuita para recuperar los archivos cifrados. [ 32 ] En una entrevista posterior, los miembros de LockBit declararon que tienen una política en contra de atacar hospitales. [ 33 ]

LockBit 3.0

A finales de junio de 2022, el grupo lanzó «LockBit 3.0», la última variante de su ransomware, tras dos meses de pruebas beta . Cabe destacar que el grupo introdujo un programa de recompensas por la detección de errores , el primero de su tipo en el ámbito de las operaciones de ransomware. Invitaron a investigadores de seguridad a probar su software para mejorar su seguridad, ofreciendo recompensas monetarias sustanciales que oscilaban entre los 1000 y el millón de dólares estadounidenses  . [ 1 ]

En agosto de 2022, el fabricante alemán de equipos Continental sufrió un ataque de ransomware LockBit. En noviembre de 2022, al no obtener respuesta a su demanda de rescate, el grupo de hackers publicó parte de los datos robados y ofreció acceso a todos ellos por 50 millones de euros. Entre los datos robados se encuentran las vidas privadas de los empleados del Grupo, así como intercambios con fabricantes de automóviles alemanes. Más allá del robo de datos, el peligro reside en abrir la puerta al espionaje industrial. De hecho, entre los intercambios con Volkswagen se incluyen aspectos de TI, desde la conducción automatizada hasta el entretenimiento, en los que Volkswagen quería que Continental invirtiera. [ 34 ]

En noviembre de 2022, el Departamento de Justicia de Estados Unidos anunció el arresto de Mikhail Vasiliev, con doble nacionalidad rusa y canadiense, en relación con la campaña de ransomware LockBit. Según los cargos, Vasiliev presuntamente conspiró con otros implicados en LockBit, una variante de ransomware que, hasta noviembre de 2022, se había utilizado en más de 1000 ataques a nivel mundial. Según los informes, los operadores de LockBit habían exigido rescates por un valor de al menos 100 millones de dólares, de los cuales las víctimas habían pagado decenas de millones. El arresto se produjo tras una investigación de dos años y medio sobre el grupo responsable del ransomware LockBit, llevada a cabo por el Departamento de Justicia. [ 35 ]

En enero de 2023, el grupo de hackers afirmó haber atacado a la empresa francesa de artículos de lujo Nuxe [ 36 ] y a ELSAN, un grupo francés de clínicas privadas. El grupo de hackers robó 821 GB de datos de la sede de la empresa. [ 37 ] Ese mismo mes, los servicios de exportación internacional de Royal Mail se vieron gravemente afectados por un ataque de ransomware Lockbit. [ 38 ] [ 39 ]

En febrero de 2023, el grupo se atribuyó la responsabilidad de un ataque contra Indigo Books and Music , una cadena de librerías canadienses. [ 40 ]

En marzo de 2023, el grupo se atribuyó la responsabilidad del ataque contra BRL Group , una empresa francesa especializada en agua. [ 41 ]

El 16 de mayo de 2023, el grupo de hackers se atribuyó la responsabilidad del ataque a la sucursal en Hong Kong del periódico chino China Daily . Esta es la primera vez que el grupo ataca a una empresa china. LockBit no ataca a entidades rusas y evita atacar a aliados de Rusia. [ 42 ]

En mayo de 2023, el grupo de hackers se atribuyó la responsabilidad del ataque a Voyageurs du Monde . El grupo robó unos 10.000 documentos de identidad de los archivos de clientes de la empresa. [ 43 ]

En junio de 2023, el Departamento de Justicia de Estados Unidos anunció cargos penales contra Ruslan Magomedovich Astamirov, de nacionalidad rusa, por su presunta participación como afiliado en la campaña de ransomware LockBit. Los cargos alegan que Astamirov ejecutó directamente al menos cinco ataques de ransomware contra víctimas y recibió una parte de los pagos de rescate en bitcoin. [ 44 ]

A finales de junio de 2023, el grupo TSMC fue víctima de un ataque de ransomware a través de uno de sus proveedores. LockBit exigió un rescate de 70 millones de dólares. [ 45 ]

En julio de 2023, LockBit atacó el puerto de Nagoya en Japón, que gestiona el 10% del comercio del país. El ataque obligó a paralizar las operaciones de contenedores. [ 46 ]

En octubre de 2023, LockBit afirmó haber robado datos confidenciales de Boeing . [ 47 ] Unos días después, Boeing reconoció que tenía conocimiento de un incidente cibernético que afectaba a parte de su negocio de piezas y distribución, aunque no afectó a la seguridad de los vuelos; no reveló la identidad de los presuntos atacantes. [ 48 ]

En noviembre de 2023, LockBit atacó a la filial estadounidense del Banco Industrial y Comercial de China (ICBC), de propiedad estatal china . [ 49 ] Bloomberg informó que la unidad estadounidense de ICBC era considerada en ese momento el mayor prestamista del mundo por activos. [ 50 ]

En noviembre de 2023, LockBit publicó en Internet datos internos que el grupo había robado un mes antes a Boeing. [ 51 ]

En noviembre de 2023, la banda LockBit atacó a Chicago Trading Company y Alphadyne Asset Management . Bloomberg informó que CTC había sido hackeada en octubre y que, durante el año anterior, Lockbit se había convertido en el grupo de ransomware más prolífico del mundo. Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE . UU., desde 2020 había llevado a cabo 1700 ataques y extorsionado 91 millones de dólares. [ 52 ] A finales de noviembre de 2023, The Register informó que LockBit enfrentaba crecientes frustraciones internas y que sus líderes estaban revisando algunos de sus métodos de negociación con las víctimas en respuesta a la baja tasa de pago obtenida. [ 53 ]

En enero de 2024, la banda LockBit atacó las computadoras del condado de Fulton . [ 54 ] [ 55 ] El condado emitió un comunicado sobre el ataque al mes siguiente, afirmando que no habían pagado el rescate, que no estaba relacionado con el proceso electoral y que no tenían conocimiento de ninguna extracción de información confidencial sobre ciudadanos o empleados. [ 54 ] [ 55 ]

En mayo de 2024, el grupo LockBit se atribuyó la responsabilidad de un ataque contra la cadena canadiense de farmacias London Drugs , que cerró todas sus sucursales en Canadá. LockBit amenazó con publicar los datos en 48 horas si no se pagaba un rescate de 25 millones de dólares. London Drugs declaró que no estaba dispuesta ni podía pagar el rescate. No se vio comprometida la información de clientes ni de empleados clave. El 23 de mayo de 2024, la empresa confirmó que LockBit había filtrado datos y que se ofrecían servicios de protección contra el robo de identidad a los empleados afectados.

En junio de 2024, la banda LockBit atacó el Centro Hospitalario Universitario de Zagreb , el mayor centro médico de Croacia . El ciberataque causó una interrupción significativa, haciendo retroceder al hospital "50 años, a la época del papel y el lápiz". LockBit afirmó haber extraído una gran cantidad de archivos, incluidos historiales médicos e información de empleados, y exigió una suma no revelada a cambio de no publicar los datos. El gobierno croata rechazó las demandas. [ 56 ] [ 57 ]

En marzo de 2025, investigadores de ciberseguridad de Forescout informaron que un grupo de ransomware conocido como Mora_001 había utilizado una variante de LockBit 3.0, también conocida como LockBit Black, como base para una nueva cepa llamada SuperBlack. Según The Register , el grupo modificó el ransomware original eliminando la marca LockBit, cambiando la nota de rescate y añadiendo un módulo de exfiltración de datos personalizado . Forescout también observó la presencia de un ID de qTox previamente asociado con LockBit, lo que sugiere un posible vínculo operativo o infraestructura compartida entre los grupos. [ 58 ]

LockBit-NG-Dev (¿LockBit 4?)

Cuando el servidor LockBit fue clausurado por las fuerzas del orden en febrero de 2024, se descubrió que una nueva versión, LockBit-NG-Dev, que probablemente se lanzaría como LockBit 4.0, se encontraba en fase avanzada de desarrollo; [ 59 ] Trend Micro publicó un informe detallado al respecto. [ 60 ]

En diciembre de 2024, LockBit anunció la versión 4.0 de su ransomware, cuyo lanzamiento estaba previsto para febrero de 2025. El grupo amplió su infraestructura en la web oscura y compartió muestras con investigadores. El lanzamiento se produjo tras una importante operación policial que interrumpió sus operaciones a principios de ese año. [ 61 ]

En su Informe de Delitos en Internet de 2024, el FBI identificó a LockBit como el ransomware más denunciado que ataca la infraestructura crítica de EE. UU. Cisco Talos también clasificó a LockBit como el principal grupo de ransomware por volumen, responsable del 16 % de los ataques. Los investigadores vincularon su actividad continua con la filtración del generador de LockBit y señalaron que la interrupción de las operaciones del grupo podría haber impulsado a grupos rivales como Akira y RansomHub. [ 62 ]

Incautación por parte de las fuerzas del orden en 2024

El 19 de febrero de 2024, la Agencia Nacional contra el Crimen, en colaboración con Europol y otras agencias policiales internacionales, tomó el control de sitios web de la darknet pertenecientes a la banda de ransomware LockBit como parte de la Operación Cronos. [ 63 ] [ 64 ] [ 65 ] [ 9 ] [ 10 ] Un informe no verificado indicó que Lockbit había afirmado que sus servidores que ejecutaban el lenguaje de programación PHP habían sido atacados, pero que contaba con servidores de respaldo sin PHP que "no fueron afectados". [ 17 ] Una persona fue arrestada en Ucrania, una en Polonia y dos en Estados Unidos. Dos rusos también fueron mencionados, pero no han sido arrestados. Según Graeme Biggar, Director General de la Agencia Nacional contra el Crimen , las fuerzas del orden han "tomado el control de su infraestructura, incautado su código fuente y obtenido claves que ayudarán a las víctimas a descifrar sus sistemas". [ 16 ] Se creó un descifrador para LockBit 3.0 utilizando las claves incautadas y se lanzó para su uso gratuito en No More Ransom . [ 66 ] Tras el desmantelamiento, las fuerzas del orden publicaron información sobre el grupo en su sitio web oscuro, incluyendo que tenía al menos 188 afiliados. [ 11 ] Las fuerzas del orden también obtuvieron 30 000 direcciones de Bitcoin utilizadas para administrar las ganancias del grupo provenientes de los pagos de rescate, que contenían 2200 BTC (112 millones de dólares estadounidenses). [ 67 ]

Actividad posterior a la convulsión

Al 22 de febrero de 2024, el ransomware LockBit seguía propagándose. [ 68 ] [ 11 ] El 24 de febrero de 2024 apareció un nuevo sitio web que afirmaba ser administrado por LockBit. [ 69 ] El nuevo sitio enumeraba más de una docena de presuntas víctimas, incluyendo el FBI, hospitales y el condado de Fulton, Georgia. [ 69 ] El nuevo sitio amenazaba con publicar información relacionada con el condado de Fulton a menos que se pagara un rescate antes del 2 de marzo de 2024. [ 69 ] El nuevo sitio afirmaba tener las identidades de los miembros de un jurado en un juicio por asesinato. [ 69 ] También había una amenaza de publicar documentos del condado de Fulton relacionados con casos judiciales que involucraban a Donald Trump si no se pagaba el rescate. [ 69 ]

El 7 de mayo de 2024 se anunciaron cargos y sanciones contra Dmitry Khoroshev, el presunto administrador y desarrollador de LockBit. [ 70 ] [ 71 ]

El 21 de mayo de 2024, LockBit se atribuyó la responsabilidad de un ataque a las oficinas corporativas de la cadena minorista canadiense London Drugs , exigiendo un pago de 25 millones de dólares. [ 72 ] [ 73 ] Todas las tiendas de London Drugs permanecieron cerradas en todo el país desde el 28 de abril hasta el 7 de mayo de 2024 debido al ataque. [ 74 ] [ 75 ] London Drugs se niega a pagar el rescate y afirma que los datos de los clientes y de los "empleados principales" no se vieron comprometidos. [ 72 ] [ 73 ]

En junio de 2024, LockBit se atribuyó la responsabilidad de una importante brecha de seguridad en Evolve Bank & Trust , [ 76 ] un banco asociado de muchas empresas de tecnología financiera, incluidas Stripe , Mercury , Affirm y Airwallex . [ 77 ] El grupo había amenazado con filtrar datos de la Reserva Federal de EE. UU. , pero los datos filtrados parecían provenir directamente de Evolve, no de la Reserva Federal. [ 78 ]

En 2025, el desarrollador israelí Rostislav Panev fue extraditado a Estados Unidos por participar en el desarrollo del ransomware Lockbit, tres meses después de haber sido acusado de conexión con el cibercrimen. [ 79 ] Lockbit fue hackeado en mayo de 2025, según los analistas. [ 80 ]

En septiembre de 2025, investigadores de seguridad informaron sobre la aparición de una nueva versión conocida como LockBit 5.0, lo que marcó el resurgimiento del grupo tras el desmantelamiento internacional por parte de las fuerzas del orden en 2024. La variante actualizada introdujo cargas útiles específicas para entornos Windows, Linux y VMware ESXi, lo que refleja un enfoque continuo en ataques multiplataforma contra redes empresariales. [ 81 ]

Los análisis técnicos señalaron técnicas mejoradas de evasión de defensas, incluyendo la eliminación de registros, la aplicación de parches a Event Tracing for Windows (ETW) y una amplia ofuscación, así como el uso de rutinas de cifrado XChaCha20 y Curve25519. La capacidad multiplataforma permitió a los afiliados llevar a cabo ataques coordinados a través de infraestructuras heterogéneas, particularmente en entornos virtualizados. [ 82 ]

Referencias

  1. 1 2 3 4 5 6 7 8 9 10 11 "Análisis de ransomware: LockBit" . Trendmicro . Archivado del original el 7 de julio de 2023. Consultado el 7 de julio de 2023 .
  2. "Comprendiendo a los actores de amenazas de ransomware: LockBit" . CISA . Consultado el 23 de febrero de 2026 .
  3. "Análisis del ransomware: LockBit" . Trend Micro . Consultado el 23 de febrero de 2026 .
  4. "El estado del ransomware en 2023" . Sophos . Consultado el 23 de febrero de 2026 .
  5. 1 2 3 "Comprendiendo a los actores de amenazas de ransomware: LockBit" . CISA. 14 de junio de 2023. Archivado del original el 25 de noviembre de 2023. Recuperado el 25 de noviembre de 2023 .
  6. 1 2 Tunney, Catharine (3 de febrero de 2023). "La agencia de inteligencia afirma que un grupo de ransomware con vínculos rusos representa una 'amenaza persistente' para Canadá" . Canadian Broadcasting Corporation . Archivado del original el 25 de noviembre de 2023. Recuperado el 25 de noviembre de 2023 .
  7. Siddiqui, Zeba; Pearson, James; Pearson, James (10 de noviembre de 2023). "Explicación: ¿Qué es Lockbit? La banda de extorsión digital en plena ola de ciberdelitos" . Reuters . Archivado del original el 25 de noviembre de 2023. Consultado el 25 de noviembre de 2023 .
  8. "Podcast Inside Darknet - Episodio 27 - Grupo LockBit" . YouTube . 2024. Consultado el 14 de agosto de 2024 .También disponible en Spotify: https://open.spotify.com/show/5RHKRk7awU2SFPq2VCwpLi
  9. 1 2 Sharwood, Simon (2024-02-20). "Desmantelan la banda de ransomware LockBit mediante una operación global" . The Register . Archivado del original el 21-02-2024 . Recuperado el 21-02-2024 .
  10. 1 2 Jones, Conor (2024-02-20). "La policía usa los temporizadores de cuenta regresiva de la banda de ransomware LockBit en su contra" . The Register . Archivado del original el 21-02-2024 . Recuperado el 21-02-2024 .
  11. 1 2 3 4 Gatlan, Sergiu (22 de febrero de 2024). "Servidores de ScreenConnect pirateados en ataques de ransomware LockBit" . BleepingComputer . Archivado del original el 23 de febrero de 2024. Recuperado el 23 de febrero de 2024. A pesar de la operación policial contra LockBit , parece que algunos afiliados siguen en funcionamiento.
  12. "Últimas noticias de LockBit" . BleepingComputer . Archivado del original el 21 de febrero de 2024. Consultado el 23 de febrero de 2024 .Se irán añadiendo novedades a medida que se produzcan; última actualización: 22 de febrero de 2024.
  13. "Hackean a la banda de ransomware LockBit, se exponen las negociaciones con la víctima" . BleepingComputer . Consultado el 13 de mayo de 2025 .
  14. cointrackdaily (8 de mayo de 2025). "La filtración de LockBit expone 60.000 direcciones de Bitcoin, un duro golpe para la organización de ransomware" . Coin Track Daily . Consultado el 8 de mayo de 2025 .
  15. "Cómo funciona el ransomware LockBit (TT&P)" . BlackBerry . Archivado del original el 20 de febrero de 2024. Consultado el 20 de febrero de 2024 .
  16. 1 2 Hern, Alex (2024-02-20). "Reino Unido y EE. UU. hackean a los hackers para desmantelar la banda criminal LockBit" . The Guardian . ISSN 0261-3077 . Archivado del original el 2024-02-20 . Recuperado el 2024-02-20 . 
  17. 1 2 «Desmantelan una prolífica banda de ciberdelincuentes gracias a una operación conjunta del Reino Unido, EE. UU. y la UE» . The Guardian . Reuters. 19 de febrero de 2024. Archivado del original el 20 de febrero de 2024. Consultado el 20 de febrero de 2024 .
  18. Milmo, Dan (13 de enero de 2023). "¿Qué es el ransomware LockBit y cómo funciona?" . The Guardian . ISSN 0261-3077 . Archivado del original el 14 de junio de 2023. Consultado el 20 de julio de 2023 . 
  19. 1 2 "¿Qué es el ransomware LockBit?" . Blackberry . Archivado del original el 20/07/2023 . Recuperado el 20/07/2023 .
  20. "Ransomware LockBit 2.0: Un análisis en profundidad de Lockfile y LockBit" . Avertium . Archivado del original el 7 de julio de 2023. Consultado el 7 de julio de 2023 .
  21. Damien Licata Caruso (18 de enero de 2022). "Thales rechaza el cambio, los piratas informáticos publican las données volées à sa rama aérospatiale" . Le Parisien (en francés). Archivado desde el original el 5 de junio de 2023 . Consultado el 21 de julio de 2023 .
  22. ^ "¿Quien es LockBit 3.0, el ciberrançonneur de La Poste Mobile ?" . La Tribuna (en francés). 2022-07-08. Archivado desde el original el 4 de junio de 2023 . Consultado el 21 de julio de 2023 . 
  23. Bodnar, Bogdan (14 de septiembre de 2022). "Les hackers del'hôpital de Corbeil-Essonnes reviven 12 ciberataques de organismos franceses" . Numerama (en francés). Archivado desde el original el 15 de septiembre de 2022 . Consultado el 21 de julio de 2023 .
  24. ^ "Cibercriminalidad : el hospital de Corbeil-Essonnes rechaza el pago del rançon, los hackeurs comienzan a difundir los données" . Le Monde (en francés). 2022-09-25 . Consultado el 21 de julio de 2023 . {{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  25. "Concesionario de automóviles Pendragon rechaza la demanda de ransomware de LockBit de 60 millones de dólares" . BleepingComputer . 24 de octubre de 2022. Archivado del original el 2 de junio de 2023. Consultado el 21 de julio de 2023 .
  26. "INFO FRANCEINFO. Un grupo de hackers revendique une cyberattaque contre Thales" . Franceinfo (en francés). 2022-10-31. Archivado desde el original el 13 de abril de 2023 . Consultado el 21 de julio de 2023 .
  27. "Ciberseguridad : des données volées à Thales publiées sur le darkweb" . Le Fígaro (en francés). 2022-11-11. Archivado desde el original el 21 de julio de 2023 . Consultado el 21 de julio de 2023 . 
  28. ^ "Thales : Lockbit difuso des données volées, l'entreprise dément toute intrusion dans son système" . Le Monde (en francés). 2022-11-11. Archivado desde el original el 21 de julio de 2023 . Consultado el 21 de julio de 2023 . 
  29. ^ "Cyberattaque : L'OEHC rechaza de négocier, et promete un retorno a la normale le plus rapidement posible" . Francia 3 Corse ViaStella (en francés). 2022-11-16. Archivado desde el original el 3 de diciembre de 2022 . Consultado el 21 de julio de 2023 . 
  30. Ilascu, Ionut (13 de diciembre de 2022). "LockBit afirma haber atacado al Departamento de Finanzas de California" . BleepingComputer . Archivado del original el 11 de enero de 2023. Consultado el 21 de julio de 2023 .
  31. "El ransomware LockBit reivindica un ataque contra el puerto de Lisboa en Portugal" . BleepingComputer . Archivado del original el 28 de marzo de 2023. Consultado el 21 de julio de 2023 .
  32. "Ransomware : después del ataque a un hospital para niños, comentario ce gang de pirates s'est excusé" . Clubic (en francés). 2023-01-02. Archivado desde el original el 30 de agosto de 2023 . Consultado el 21 de julio de 2023 . 
  33. "Podcast Inside Darknet - Episodio 27 - Grupo LockBit" . YouTube . 2024. Consultado el 14 de agosto de 2024 .También disponible en Spotify: https://open.spotify.com/show/5RHKRk7awU2SFPq2VCwpLi
  34. «Continental víctima de un ciberataque por 50 millones de dólares» . Les Echos (en francés). 2022-11-15. Archivado desde el original el 29 de junio de 2023 . Consultado el 21 de julio de 2023 .
  35. "Detienen a un ruso-canadiense por la campaña global de ransomware LockBit" . BBC News . 10 de noviembre de 2022. Archivado del original el 20 de julio de 2023. Consultado el 20 de julio de 2023 .
  36. Thierry, Gabriel (13 de enero de 2023). "La pandilla LockBit intenta hacer lo mismo que la empresa Nuxe" . ZDNet Francia (en francés). Archivado desde el original el 16 de enero de 2023 . Consultado el 21 de julio de 2023 .
  37. Thierry, Gabriel (26 de enero de 2023). "El líder francés de la salud privada visto por LockBit" . ZDNet Francia (en francés). Archivado desde el original el 26 de marzo de 2023 . Consultado el 21 de julio de 2023 .
  38. "Royal Mail se enfrenta a la amenaza del grupo de ransomware LockBit" . Reuters . 8 de febrero de 2023. Archivado del original el 20 de julio de 2023. Consultado el 20 de julio de 2023 .
  39. "Ciberataque a Royal Mail vinculado a la operación de ransomware LockBit" . BleepingComputer . Archivado del original el 28 de junio de 2023. Consultado el 21 de julio de 2023 .
  40. ^ "¿Qué es LockBit, el rançongiciel utilizado contre les librairies Indigo?" . Les affaires (en francés). Archivado desde el original el 1 de abril de 2023 . Consultado el 21 de julio de 2023 .
  41. Thierry, Gabriel (18 de abril de 2023). "LockBit étoffe encore son tableau de chasse hexagonal" . ZDNet France (en francés). Archivado del original el 19 de julio de 2023. Consultado el 21 de julio de 2023 .
  42. Bodnar, Bogdan (16 de mayo de 2023). "Cyberattaque contre un grand média chinois, pourquoi est-ce inédit ?" . Numerama (en francés). Archivado desde el original el 21 de julio de 2023 . Consultado el 21 de julio de 2023 . 
  43. ^ Thierry, Gabriel (1 de junio de 2023). "Le piratage de Voyageurs du monde se solde par la fuite de plusieurs millers de copys de passeports" . ZDNet Francia (en francés). Archivado desde el original el 21 de julio de 2023 . Consultado el 21 de julio de 2023 .
  44. "Oficina de Asuntos Públicos | Ciudadano ruso arrestado y acusado de conspirar para cometer ataques de ransomware LockBit contra empresas estadounidenses y extranjeras | Departamento de Justicia de los Estados Unidos" . www.justice.gov . 15 de junio de 2023. Archivado del original el 20 de julio de 2023. Consultado el 20 de julio de 2023 .
  45. "TSMC niega el ataque a LockBit mientras la banda de ransomware exige 70 millones de dólares" . BleepingComputer . Archivado del original el 27 de julio de 2023. Consultado el 21 de julio de 2023 .
  46. Robinson, Teri (14 de julio de 2023). "Lockbit 3.0 se atribuye el ataque de ransomware al puerto japonés" . Security Boulevard . Archivado del original el 21 de julio de 2023. Consultado el 21 de julio de 2023 .
  47. Vigliarolo, Brandon (30-10-2023). "LockBit alega que abordó un Boeing y robó 'datos confidenciales'"." . The Register . Archivado del original el 19-11-2023 . Recuperado el 19-11-2023 .
  48. Dobberstein, Laura (2 de noviembre de 2023). "Boeing reconoce el ciberataque a su negocio de piezas y distribución" . The Register . Archivado del original el 19 de noviembre de 2023. Consultado el 19 de noviembre de 2023 .
  49. "El banco más grande del mundo se ve obligado a operar mediante una memoria USB tras un ataque informático" . Bloomberg . 10 de noviembre de 2023. Archivado del original el 10 de noviembre de 2023. Consultado el 10 de noviembre de 2023 .
  50. Doherty, Katherine; McCormick, Liz Capo (9 de noviembre de 2023). "El banco más grande del mundo atacado por una banda de ransomware vinculada a Boeing y ataques de Ion" . Bloomberg. Archivado del original el 10 de noviembre de 2023. Consultado el 6 de diciembre de 2023 .
  51. "Datos de Boeing publicados por el grupo de hackers Lockbit" . Reuters. 10 de noviembre de 2023. Archivado del original el 10 de noviembre de 2023. Consultado el 10 de noviembre de 2023 .
  52. Gallagher, Ryan; Doherty, Katherine; Almeida, Isis (17 de noviembre de 2023). "La banda Lockbit hackea otra empresa financiera estadounidense y amenaza con publicar datos" . Bloomberg. Archivado del original el 17 de noviembre de 2023. Consultado el 6 de diciembre de 2023 .
  53. Jones, Connor (17 de noviembre de 2023). "LockBit renueva las negociaciones de ransomware a medida que disminuyen los pagos" . The Register . Archivado del original el 7 de diciembre de 2023. Recuperado el 6 de diciembre de 2023 .
  54. 1 2 Chidi, George (12 de febrero de 2024). "Los sistemas del condado de Fulton fueron pirateados. Los funcionarios, ya agotados, guardan silencio" . The Guardian . Archivado del original el 21 de febrero de 2024. Recuperado el 21 de febrero de 2024 .
  55. 1 2 Lyngaas, Sean; Spells, Alta. "El condado de Fulton enfrenta un ataque de ransomware por parte de 'actores con motivaciones financieras', pero las elecciones del condado siguen en marcha" . CNN . Archivado del original el 21 de febrero de 2024. Recuperado el 21 de febrero de 2024 .
  56. "Se filtran datos de un hospital croata en la web oscura tras un ciberataque" . Yahoo! Finanzas . 2 de julio de 2024. Consultado el 2 de julio de 2024 .
  57. "Gobierno a los hackers rusos: No negociaremos con criminales" . Radiotelevisión croata . 2 de julio de 2024. Consultado el 2 de julio de 2024 .
  58. "Nuevos ciberdelincuentes utilizan el canal Lockbit para atacar los firewalls de Fortinet" . The Register . 14 de marzo de 2025. Consultado el 24 de abril de 2025 .
  59. Toulas, Bill (22 de febrero de 2024). "El ransomware LockBit está creando en secreto un cifrador de próxima generación antes de su desactivación" . Bleeping Computer . Archivado del original el 23 de febrero de 2024. Recuperado el 23 de febrero de 2024 .
  60. Apéndice técnico: Análisis detallado de LockBit-NG-Dev (PDF) (Informe). Trend Research. 22 de febrero de 2024. Archivado (PDF) del original el 23 de febrero de 2024. Recuperado el 23 de febrero de 2024 .
  61. "Los administradores de LockBit insinúan una nueva versión de ransomware" . Infosecurity Magazine . 20 de diciembre de 2024. Consultado el 24 de abril de 2025 .
  62. "La escoria del ransomware y otros delincuentes estafaron a las víctimas la asombrosa cifra de 16.600 millones de dólares el año pasado, según el FBI" . The Register . 24 de abril de 2025. Consultado el 24 de abril de 2025 .
  63. Gatlan, Sergiu (19 de febrero de 2024). "El ransomware LockBit es desarticulado por una operación policial global" . BleepingComputer . Archivado del original el 19 de febrero de 2024. Recuperado el 19 de febrero de 2024 .
  64. Vicens, AJ (19 de febrero de 2024). "El FBI y las autoridades británicas incautan la infraestructura del grupo de ransomware LockBit" . CyberScoop . Archivado del original el 19 de febrero de 2024. Consultado el 19 de febrero de 2024 .
  65. Fingert, Tyler (19 de febrero de 2024). "Toman el control del sitio web administrado por los ciberdelincuentes responsables del ataque de ransomware en el condado de Fulton" . Fox 5 Atlanta . Archivado del original el 19 de febrero de 2024. Consultado el 19 de febrero de 2024 .
  66. "La policía arresta a miembros del ransomware LockBit y libera el descifrador en una operación global" . BleepingComputer . Archivado del original el 24 de febrero de 2024. Consultado el 24 de febrero de 2024 .
  67. "La banda de ransomware LockBit tiene más de 110 millones de dólares en bitcoins sin gastar" . BleepingComputer . Archivado del original el 24 de febrero de 2024. Consultado el 24 de febrero de 2024 .
  68. Goodin, Dan (22 de febrero de 2024). "El ransomware asociado con LockBit sigue propagándose 2 días después de la caída del servidor" . Ars Technica . Archivado del original el 22 de febrero de 2024. Consultado el 22 de febrero de 2024 .
  69. 1 2 3 4 5 Lyons, Jessica (26 de febrero de 2024). "De vuelta de entre los muertos: LockBit se burla de la policía y amenaza con filtrar documentos de Trump" . The Register . Archivado del original el 26 de febrero de 2024. Recuperado el 26 de febrero de 2024 .
  70. "Líder de LockBit desenmascarado y sancionado" . NCA . 7 de mayo de 2024. Archivado del original el 7 de mayo de 2024. Consultado el 7 de mayo de 2024 .
  71. "EE. UU. acusa a un ciudadano ruso de desarrollar y operar el ransomware LockBit" . Justice.gov . 7 de mayo de 2024. Archivado del original el 7 de mayo de 2024. Consultado el 7 de mayo de 2024 .
  72. 1 2 "Los hackers de London Drugs exigen millones de dólares en rescate por el robo de datos de empleados" . Global News . Consultado el 22 de mayo de 2024 .
  73. 1 2 "Ciberdelincuentes amenazan con filtrar datos de London Drugs si no paga un rescate de 25 millones de dólares" . CTV News British Columbia . 21 de mayo de 2024. Consultado el 22 de mayo de 2024 .
  74. "Todas las tiendas London Drugs en el oeste de Canadá reabren tras el ciberataque" . Global News . Consultado el 22 de mayo de 2024 .
  75. "Un incidente de ciberseguridad provoca el cierre de tiendas London Drugs en el oeste de Canadá . Global News . Consultado el 29 de abril de 2024 .
  76. Xie, Teresa; Gorrivan, Charles (26 de junio de 2024). "Evolve Bank & Trust confirma que sus datos fueron robados en un ciberataque" . Bloomberg . Consultado el 27 de junio de 2024 .
  77. "El socio bancario de tecnología financiera Evolve Bancorp sufre un importante ataque de ransomware" . PYMNTS.com . 26 de junio de 2024. Consultado el 27 de junio de 2024 .
  78. Croft, Daniel (26 de junio de 2024). "LockBit miente sobre los datos de la Reserva Federal de EE. UU. y publica supuestos datos de Evolve Bank" . www.cyberdaily.au . Consultado el 27 de junio de 2024 .
  79. "El presunto desarrollador israelí de LockBit, Rostislav Panev, es extraditado a EE. UU. por cargos de ciberdelincuencia" . The Hacker News . Consultado el 7 de abril de 2025 .
  80. Reuters
  81. "LockBit lanza la nueva versión 5.0 dirigida a sistemas Windows, Linux y ESXi" . Acronis . Consultado el 23 de febrero de 2026 .
  82. "New LockBit 5.0 Targets Windows, Linux, ESXi" . Trend Micro . Consultado el 23 de febrero de 2026 .

Véase también

Obtenido de " https://en.wikipedia.org/w/index.php?title=LockBit&oldid=1350980319 "