La NCA (National Crime Agency) de Reino Unido, confirmó este martes que había conseguido parte de código fuente de LockBit, así como información relativa a sus actividades. También han logrado tumbar el sitio web de la banda cibercriminal especializada en ransomware, todo como parte de la denominada Operación Cronos. Y uno de los datos más interesantes, sobre todo para los afectados por este grupo, es el anuncio de que han publicado una herramienta que permite descifrar, y en su caso eliminar, el ransomware LockBit 3.0
Además de esto, han logrado arrestar a dos personas vinculadas con la banda criminal en Polonia y Ucrania, y recuperado más de 200 carteras de criptomonedas, después de lograr acceder a los servidores.
Esta operación internacional, la Operación Cronos, ha estado liderada por la Agencia Nacional del Crimen (NCA) de Reino Unido, y coordinada por Europol y Eurojust, la Agencia de la Unión Europea para la Cooperación Judicial Penal. La investigación comenzó en abril de 2022 tras una petición de las autoridades francesas.
Europol ha confirmado que estos meses de investigación han resultado en el compromiso de la principal plataforma de LockBit y otras infraestructuras críticas de la organización criminal. Esto ha incluido tumbar 34 servidores ubicados en Alemania, Países Bajos, Finlandia, Francia, Suiza, Australia, Estados Unidos y Reino Unido.
Como explican desde Europol, han conseguido una gran cantidad de datos sobre las operaciones de LockBit, que será usada para las operaciones en marcha. El objetivo es dar con los líderes del grupo, así como los desarrolladores y afiliados.

Herramienta de descifrado gratuita para eliminar el ransomware LockBit
Como parte de la Operación Cronos, los agentes también recuperaron más de 1.000 claves de descifrado de los servidores LockBit incautados.
Utilizando estas claves de descifrado, la policía japonesa, la NCA y el FBI con el apoyo de Europol, han desarrollado una herramienta para descifrar y poder eliminar el ransomware LockBit 3.0.
Este descifrador gratuito ya está disponible a través del portal ‘No More Ransom’.
Por el momento no se sabe cuántas criptomonedas había almacenadas en las carteras incautadas. Pero es posible que las víctimas que pagaron el ransomware pueda recuperar algo de sus pagos ahora, como el FBI consiguió previamente en el caso de Colonial Pipeline.
LockBit y su infraestructura: sistema de afiliados
La banda LockBit ha sido hasta ahora una de las más prolíficas, especializada en ransomware as a service, o ransomware como servicio (RaaS). Esto quiere decir que trabajan mediante afiliados, que son quienes ejecutan los ataques. Los afiliados hacen un depósito para poder usar las herramientas, y en caso de ser efectivo el ciberataque, dividen el pago del rescate con el grupo LockBit.
Así es LockBit, el ransomware más prolífico que amenaza a empresas de todo el mundo
“Algunos de los datos de LockBit en sus sistemas pertenecían a las víctimas que pagaron el ransomware, esto evidencia que incluso cuando se paga el ransomware no garantiza que los datos serán eliminados, a pesar de que los criminales lo prometían”, ha explicado la NCA.
LockBit ha estado operando durante cuatro años, y durante este tiempo, los ataques usando su ransomware han sido muy prolíficos. El ransomware de LockBit ha atascado miles de víctimas a lo largo de todo el mundo, causando enormes cantidades económicas en pérdidas, tanto en pagos de rescate como en costes de recuperación.
El grupo provee herramientas a un gran grupo de afiliados o ciberdelincuentes, ofreciéndoles las herramientas e infraestructura requerida para llevar a cabo los ataques.
En internet ha estado circulando una supuesta carta que LockBit ha enviado a sus afiliados para que cambien las contraseñas. El autor de la misma ha explicado que es falsa.
Seriously guys, this is fake. It’s a joke and not real. Sorry to anyone that thinks it is! https://t.co/ve0NVxYkb6
— AzAl Security (@azalsecurity) February 20, 2024
La Operación Cronos les ha quitado el control de su entorno de administración primario, que permitiría a los afiliados desarrollar y ejecutar los ciberataques, además del sitio web “público” alojado en la dark web, donde almacenaban y publicaban información robada de las víctimas. La NCA ha anunciado que seguirá proporcionando información que han obtenido en la información.
La Operación Cronos tumba la web de LockBit, uno de los mayores grupos de ransomware
































