Ransomware LockBit 5.0 (Actualización)


LockBit 5.0, también conocido como “ChuongDong”, es la versión más reciente del grupo de ransomware LockBit. Activo desde 2019 bajo diferentes nombres, LockBit ha evolucionado constantemente su infraestructura, herramientas, métodos y eficiencia operativa a lo largo de cada versión. En lo que va del año 2026, LockBit 5.0 ha registrado 108 víctimas, de las cuales 6 corresponden a organizaciones en México, posicionando al país entre los 4 más afectados por esta nueva versión. Sus ataques se dirigen principalmente a sectores como la industria manufacturera, la tecnología y el cuidado de la salud.

LockBit 5.0 tiene un alcance multiplataforma capaz de comprometer simultáneamente endpoints, servidores e infraestructura virtual mediante sus variantes para Windows, Linux y ESXi. Para el cifrado de información, las tres variantes usan una mezcla de XChaCha20 y Curve25519, algoritmos ampliamente utilizados en aplicaciones legitimas para garantizar la comunicación segura y cifrado de datos. Con este método, cada archivo cifrado recibe una extensión aleatoria.

La variante de Windows es la más compleja, ya que incorpora técnicas avanzadas de evasión y ejecución. Entre ellas, la capacidad de ejecutar código malicioso dentro de procesos legítimos, desconectar DLL para evadir ser monitoreado a nivel proceso, sobrescribir la API EtwEventWrite con una instrucción de retorno para deshabilitar funciones de rastreo de eventos, aplicar reflexión DLL para cargar payloads directamente en memoria y eliminar todos los logs para dificultar el análisis forense.

A excepción de un par de argumentos y funciones de la línea de comandos, las versiones para Linux y ESXi son muy parecidas. Ambas generan pasos de ejecución por defecto, mientras que Windows utiliza el argumento “-d”.  Asimismo, se ha observado compatibilidad con Promox, una plataforma de virtualización de código abierto.

En diciembre del 2025, un investigador expuso el dominio y dirección IP pública asociados a los sitios de LockBit, dicha IP coincide con la IP de la puerta trasera SmokeLoader, lo que sugiere una posible reutilización de infraestructura o colaboración.

El ataque de LockBit 5.0 se estructura en 5 fases principales, comprendiendo desde acceso inicial hasta la extorsión. Entre los principales vectores de ataque se encuentran el phishing, la explotación de vulnerabilidades y la reutilización de credenciales previamente comprometidas.  

Después de conseguir el acceso inicial, los atacantes consiguen persistencia con tareas programadas, modificación en el registro y ejecución basada en PowerShell. Asimismo, se hace mal uso de LOLBins para mezclar su actividad con el trafico usual.

En la tercera fase se logra movimiento lateral y escalación de privilegios por medio de propagación de SMB y RDP, extracción de credenciales y robo de control de sesiones. Para la exfiltración de información, se transfieren archivos por servicios en la nube, FTP, o canales de exfiltración personalizados. Se estima que actualmente esta fase toma aproximadamente 72 minutos, lo que representa 213 minutos menos en comparación con 2024.

Por último, LockBit 5.0 emplea un modelo de doble extorsión, combinando el cifrado de archivos y la amenaza de publicar la información exfiltrada en su sitio de filtraciones.

Taxonomía

Tactic ID Technique (ID)
Initial Access T1189 Drive-by Compromise
T1190 Exploit Public-Facing Application
T1133 External Remote Services
T1566 Phishing
T1078 Valid Accounts
Execution T1059.003 Command and Scripting Interpreter: Windows Command Shell
T1059.001 Command and Scripting Interpreter: PowerShell
T1072 Software Deployment Tools
T1569.002 System Services: Service Execution
T1053 Scheduled Task/Job
Persistence T1547 Boot or Logon Autostart Execution
T1112 Modify Registry
T1078 Valid Accounts
Privilege Escalation T1548 Abuse Elevation Control Mechanism
T1547 Boot or Logon Autostart Execution
T1484.001 Domain Policy Modification: Group Policy Modification
T1078 Valid Accounts
Defense Evasion T1480.001 Execution Guardrails: Environmental Keying
T1562.001 Impair Defenses: Disable or Modify Tools
T1070.001 Indicator Removal: Clear Windows Event Logs
T1070.004 Indicator Removal: File Deletion
T1027 Obfuscated Files or Information
T1027.002 Obfuscated Files or Information: Software Packing
Credential Access T1110 Brute Force
T1555.003 Credentials from Password Stores: Credentials from Web Browsers
T1003 OS Credential Dumping
T1003.001 OS Credential Dumping: LSASS Memory
Discovery T1046 Network Service Discovery
T1082 System Information Discovery
T1614.001 System Location Discovery: System Language Discovery
Lateral Movement T1021.001 Remote Services: Remote Desktop Protocol
T1021.002 Remote Services: Server Message Block (SMB)/Admin Windows Shares
T1563 Remote Service Session Hijacking
Collection T1560.001 Archive Collected Data: Archive via Utility
Command and Control T1071.002 Application Layer Protocol: File Transfer Protocols
T1071.001 Application Layer Protocol: Web Protocols
T1095 Non-Application Layer Protocol
T1572 Protocol Tunneling
T1219 Remote Access Software
Exfiltration T1567 Exfiltration Over Web Service
T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage
Impact T1485 Data Destruction
T1486 Data Encrypted for Impact
T1491.001 Defacement: Internal Defacement
T1490 Inhibit System Recovery
T1489 Service Stop

 

Indicadores de compromiso

IOC Tipo
98d8c7870c8e99ca6c8c25bb9ef79f71c25912fbb65698a9a6f22709b8ad34b6 SHA256
90b06f07eb75045ea3d4ba6577afc9b58078eafeb2cdd417e2a88d7ccf0c0273 SHA256
7ea5afbc166c4e23498aa9747be81ceaf8dad90b8daa07a6e4644dc7c2277b82 SHA256
4dc06ecee904b9165fa699b026045c1b6408cc7061df3d2a7bc2b7b4f0879f4d SHA256
1da6525ae1ef83b6f1dc02396ef0933732f9ffdfca0fda9b2478d32a54e3069b SHA256
180e93a091f8ab584a827da92c560c78f468c45f2539f73ab2deb308fb837b38 SHA256
ec48107db718775109347d49f8cf3c569df55f0b SHA1
cdd5717fd3bfd375c1c34237c24073e92ad6dccc SHA1
c1888ba296f57e87a84411ddfce3cabc4536b142 SHA1
801a97a2fe5c3749b713d71172de6eafb961a888 SHA1
561db92000409fe7093964452143ec371f930681 SHA1
41e1e094c19fffde494c24ef4cab0d7577d5a025 SHA1
e818a9afd55693d556a47002a7b7ef31 MD5
ca93d47bcc55e2e1bd4a679afc8e2e25 MD5
a1539b21e5d6849a3e0cf87a4dc70335 MD5
9bcff8da7165977f973ace12dd4c0ce0 MD5
95daa771a28eaed76eb01e1e8f403f7c MD5
5e1f61b9c1c27cad3b7a81c804ac7b86 MD5
48b0a4505a96a640300e43e2af712276 MD5
8f718979876dd1050ce4f729d69e0072 MD5
2513d6678b476a432af2e84fff485b44 MD5
c462c6b02b35df2910689947c5090fae MD5
e47032b3d1b9cbbcf77741d5d260004d MD5
95daa771a28eaed76eb01e1e8f403f7c MD5
ca93d47bcc55e2e1bd4a679afc8e2e25 MD5
a1539b21e5d6849a3e0cf87a4dc70335 MD5
5e1f61b9c1c27cad3b7a81c804ac7b86 MD5
274e5ff2aa33e7ec980700e617eb2214 MD5
eb0c1d82187ec3fe980eed2419875e4b MD5
2908589ca1a1f5d98c7f71563a3abac6 MD5
bf4443f6dbbdee8816aa9a1098374326 MD5
205[.]185[.]116[.]233 IPv4

Recomendaciones

  • Monitorear inicios de sesión sospechosos, especialmente en cuentas que comience a asignar permisos administrativos y crear nuevos usuarios.
  • Establecer reglas de detección de frameworks de Command-and-Control como Silver C2.
  • Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
  • Auditar herramientas de acceso remoto. (NIST CSF, 2024)
  • Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
  • Limitar estrictamente el uso de los protocolos SMB y RDP.
  • Realizar auditorías de seguridad. (NIST CSF, 2024)
  • Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
  • Tener filtros de correo electrónico y spam.
  • Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
  • Realizar copias de seguridad, respaldos o back-ups constantemente.
  • Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
  • Revisar continuamente los privilegios de los usuarios.
  • Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
  • Habilitar la autenticación multifactorial.

Referencias

  1. Montini, H. (2025, abril 6). LockBit 5.0 Ransomware: Technical Analysis, TTPs, and Defensive Guidance. Recuperado el 17 de abril del 2026, en: https://www.provendata.com/blog/lockbit-5
  2. Acronis. (2026, febrero 12). LockBit strikes with new 5.0 version, targeting Windows, Linux and ESXI systems. Recuperado el 17 de abril del 2026, en: https://www.acronis.com/en/tru/posts/lockbit-strikes-with-new-50-version-targeting-windows-linux-and-esxi-systems/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios