ZDU · Perfil de adversario · Ransomware como servicio
LOCKBIT
La franquicia del ransomware. Cincuenta y seis empresas mexicanas publicadas en cinco años, tres versiones de la misma marca y un desmantelamiento que no la detuvo.
LockBit 2.0, 3.0 y 5.0Ransomware como servicioAfiliadosActivo en 2026
56
Víctimas MX publicadas
20
CVE en su atribución
100%
En CISA KEV
3
Capítulos ZDU
01
Ficha del adversario
Modelo
Ransomware como servicio. La marca desarrolla el cifrador y el portal de filtraciones, y los afiliados hacen la intrusión a cambio de un porcentaje del rescate.
Por qué eso importa
No hay un solo modo de entrar. Cada afiliado trae su método, así que defenderse de LockBit es defenderse de decenas de operadores distintos con la misma marca encima.
Historial en la región
Ataques documentados contra infraestructura crítica en América Latina: hospitales, universidades y manufactura.
Lo que hace la diferencia
Reconocimiento automatizado de vulnerabilidades expuestas, escalada hacia el directorio activo y cifrado selectivo de lo que duele, para maximizar el impacto en la operación.
02
Cómo opera
T1190Explotación de aplicación expuesta a internet
T1505.003Web shell para mantener el acceso
T1203Explotación del software del usuario
T1078.003Cuentas locales válidas
T1059.001Ejecución con PowerShell
T1059.003Ejecución con la consola de comandos de Windows
T1059.007Ejecución con JavaScript
T1105Transferencia de herramientas al equipo comprometido
Doce técnicas mapeadas en total, de las que aquí se listan las ocho que marcan el camino completo: entrar por lo que está expuesto, quedarse, ejecutar y traer el resto del arsenal.
03
Presencia en México
Víctimas publicadas por sector
Cincuenta y seis empresas mexicanas publicadas entre septiembre de 2021 y agosto de 2026, el número más alto de todo nuestro rastreo. Y la marca no murió cuando se le desmanteló: la versión 2.0 publicó hasta 2022, la 3.0 hasta marzo de 2025 y la 5.0 arrancó a finales de 2024 y sigue apareciendo en 2026. Los conteos salen del rastreo propio de Blacktrace, por sector y nunca por nombre de empresa.
04
Superficie que toca
Veinte vulnerabilidades donde LockBit aparece en la atribución, las veinte en el catálogo CISA KEV y ninguna por debajo de 9.0, repartidas en quince fabricantes: Microsoft, VMware, Citrix, Fortinet, Veeam, Dell, Atlassian, Apache y SimpleHelp, entre otros. En tres de esas veinte la atribución es compartida con otros grupos, que es lo normal cuando hay afiliados de por medio.
05
Dónde aparece en el universo ZDU
El perfil que lee un CISO no es el del reporte de fabricante: es a quién tiene enfrente, con qué opera y a quién ya golpeó en su sector. Eso es lo que hace Blacktrace todos los días.
Hablar con el equipo QMA
