De todas las amenazas de seguridad que hay en la red, y que pueden comprometer tus dispositivos, el ransomware es una de las más peligrosas. Los piratas informáticos, al utilizar este tipo de malware, lo que buscan es obtener ingresos. Pueden cifrar los archivos de un equipo, inutilizar servidores o secuestrar datos personales. A cambio de recuperar la normalidad o de no filtrar esos datos, van a pedir dinero. LockBit es una de las variedades de ransomware y está de vuelta.
Se trata de LockBit 5.0, una nueva versión de este temible ransomware que tantos problemas ha generado en los últimos años. Ha sido descubierto por un grupo de investigadores de seguridad de la empresa Trend Micro y han publicado toda la información en su web oficial, con fecha de 25 de septiembre.
LockBit 5.0
Este ransomware, como indican desde Trend Micro, afecta a sistemas operativos Windows, Linux y VMware ESXi. Utiliza avanzadas de enmascaramiento y capacidades multiplataforma sofisticadas. Se adapta en función del sistema operativo, con el objetivo siempre de pasar desapercibido y lograr atacar.
En el caso de Windows, emplea técnicas avanzadas de enmascaramiento y compresión, cargando su carga útil mediante reflexión de DLL e implementando métodos sofisticados para evadir análisis, como el parcheo de ETW y la terminación automática de servicios de seguridad. Por tanto, tiene la capacidad de quedar inutilizable el antivirus.
Si utilizas Linux, LockBit 5.0 también supone un problema. En este caso, mantiene funcionalidades similares, con opciones de línea de comandos que permiten a los atacantes apuntar a directorios y tipos de archivo específicos, según el informe presentado por Trend Micro.
En tercer lugar, está el caso de VMware ESXi. Los investigadores creen que es la más preocupante, ya que apunta específicamente a la infraestructura de virtualización de VMware, permitiendo a los atacantes cifrar entornos de máquinas virtuales completos con una sola ejecución.
En todas las variantes, comparten características críticas que han sido diseñadas para maximizar todo lo posible el daño y pasar desapercibido para los antivirus que haya instalados en ese equipo. El ransomware genera extensiones de archivo aleatorias de 16 caracteres para los archivos cifrados, lo que dificulta la recuperación.
El análisis realizado, haciendo una comparación entre LockBit 4.0 y 5.0, revela que gran parte del código ha sido reutilizado. Esto indica una evolución del malware previo y no una reescritura completa. Entre otras cosas, comparten algoritmos de hash y métodos de resolución de API idénticos.
Cómo actuar
Es muy importante que sepas cómo podrías infectarte con este tipo de amenazas. El ransomware, como es el caso de LockBit 5.0, puede llegar a través de medios muy diversos. Por ejemplo, podrían enviarlo a través de un correo electrónico, con un archivo adjunto. También por redes sociales, enlaces a sitios web maliciosos o al descargar archivos que son un fraude.
Para evitar ser víctima de este tipo de problema, es muy importante mantener el sentido común. Te recomendamos que estés alerta ante cualquier archivo sospechoso que puedas recibir, ya sea por el correo electrónico, redes sociales o cualquier otro medio.
También es fundamental que tengas todo actualizado, para poder corregir vulnerabilidades que podrían explotar los atacantes para lanzar ataques de este tipo. Asegúrate de tener las últimas versiones instaladas en tu sistema operativo, así como de cualquier programa que uses en tu día a día.
En definitiva, LockBit está de vuelta con una nueva versión. Aunque puedas, en ocasiones, recuperar archivos cifrados por ransomware, es esencial evitar llegar a ese punto.
