LockBit es uno de los ransomware más conocidos y que más ataques ha provocado en los últimos años. Como indican desde INCIBE, el Instituto de Ciberseguridad de España, es una amenaza que surgió en 2020 y, desde entonces, ha ido evolucionando. Esto ha provocado que, con cada nueva versión, haya ido incorporando nuevas técnicas para lograr el objetivo de cifrar archivos. Ahora es más peligroso que nunca, con su versión LockBit 5.0, por lo que es clave protegerte.
Ahora, analistas de seguridad de ASEC, de Corea del Sur, en un informe publicado el pasado 5 de enero, han alertado de cómo este ransomware como servicio (RaaS) es ahora más peligroso y está preparado para que los cibercriminales cifren archivos de todo tipo. Se ha consolidado y representa una verdadera amenaza, con cifrado mejorado y capacidades anti análisis avanzadas, lo que dificulta su detección y recuperación de archivos.
LockBit 5.0, un peligro muy presente
En un ataque de ransomware, los piratas informáticos tienen como objetivo principal cifrar los archivos. Por ejemplo, podrían cifrar todo el contenido de los ordenadores de una empresa, para que no se puedan utilizar con normalidad. Esto puede suponer la paralización completa de la actividad de una organización. No obstante, también puede afectar a usuarios doméstico. A cambio de que todo vuelva a la normalidad, van a solicitar un pago, un rescate.
En el caso de LockBit, se trata de un ransomware como servicio. Esto significa que un atacante puede comprar el kit, tener todo lo necesario disponible y empezar a atacar a posibles víctimas. Hace una inversión previa para, posteriormente, recibir dinero por esos rescates que mencionamos.
Los analistas de ASEC, han señalado que LockBit 5.0, actualmente, tiene mayor flexibilidad en el tiempo de ejecución. Pueden operar con normalidad, incluso cuando se implementa sin parámetros específicos. Además, el malware tiene la capacidad de finalizar los procesos relacionados con el servicio de instantáneas, lo que evita los intentos de recuperación del sistema, además de complicar el análisis de seguridad.
Otro punto a destacar, algo fundamental en el ransomware, es que implementa algoritmos criptográficos de última generación que combinan ChaCha20-Poly1305 para el cifrado de archivos con X25519 y BLAKE2b para el intercambio seguro de claves. Esto se traduce en que imposibilita la recuperación de archivos cifrados utilizando únicamente la información local del sistema.
Técnicas avanzadas
Utiliza un mecanismo de cifrado avanzado. Ahora, LockBit 5.0 elimina sistemáticamente los archivos temporales de las rutas estándar de Windows. Esto incluye los directorios AppDataLocalTemp, lo que permite eliminar los datos de caché innecesarios y acelerar el proceso de cifrado.
También hay que indicar que ahora el malware tiene la capacidad de desactivar servicios críticos del sistema mediante valores hash codificados, lo que permite atacar soluciones de copias de seguridad y los servicios de actualización de Microsoft. De esta forma, eliminan mecanismos de protección que pueda haber.
Los investigadores también han indicado que el cifrado funciona mediante un complejo proceso matemático. El malware genera dos números aleatorios de 32 bytes, derivados de la hora del sistema y la información de la memoria.
A través de criptografía de curva elíptica, puede obtener la clave privada de la víctima, genera las claves públicas y calcula un valor secreto compartido que combina la clave privada de la víctima con la clave pública del atacante.
Por tanto, con todo esto, estamos ante una amenaza mucho más sofisticada y peligrosa que en sus orígenes. LockBit 5.0 es un ransomware que puede afectar seriamente al buen funcionamiento de cualquier organización que se vea comprometida.
Cómo protegerte
Para protegerte, lo primero que debes hacer es entender cómo puede llegar LockBit 5.0 a tu equipo. Esto puede ocurrir a través de un archivo adjunto o enlace malicioso que te envíen por correo electrónico, a través de algún archivo que contenga malware y que descargues de Internet o bien por alguna vulnerabilidad que haya sin corregir en tu sistema.
Por tanto, mantener el sentido común, es imprescindible. Desconfía siempre de cualquier correo electrónico que te llegue. Cuidado con enlaces raros, archivos inesperados y asuntos que tengan mucha emergencia. Pueden usar estrategias para que termines haciendo clic donde no debes.
En la mayoría de situaciones, los piratas informáticos van a necesitar que cometas algún error. Puede ser que instales algún programa falso, que descargues un archivo malicioso, des algún dato… Si evitas cometer fallos de este tipo, si mantienes siempre el sentido común, tendrás mucho ganado de cara a proteger tu seguridad a la hora de navegar por la red.
También es clave que tengas todo correctamente actualizado. Asegúrate de tener el sistema operativo con la última versión disponible, así como cualquier aplicación que uses en tu día a día. Esto te ayudará a corregir cualquier fallo que haya y que pudiera ser la vía de entrada de los cibercriminales.
Por otra parte, proteger al máximo tus cuentas, el acceso a los sistemas, VPN y cualquier servicio en la nube que uses, es fundamental. Asegúrate siempre de utilizar contraseñas complejas, únicas y de habilitar la autenticación en dos pasos, lo que permite crear una capa extra de seguridad.
Tener copias de seguridad, es algo que no puede faltar para protegerte del ransomware. En caso de que cifren tus archivos, siempre vas a tenerlos a buen recaudo, en otro lugar. Te recomendamos que sigas la técnica de copias de seguridad 3-2-1.
En definitiva, estas son algunas opciones que tienes disponibles para protegerte del ransomware, como es el caso de LockBit 5.0, que es muy peligroso. Asegúrate de cumplir todas estas recomendaciones, para no dar facilidades a los piratas informáticos. De lo contrario, podrían llegar a cifrar los archivos de tu dispositivo y pedir un rescate económico a cambio.
