LockBit 5.0 Ransomware llega a Windows, Linux y ESXi

LockBit 5.0 ransomware apunta a sistemas Windows, Linux y VMware ESXi con cifrado multiplataforma y evasión avanzada. Lanzado en septiembre de 2025 bajo el modelo RaaS, utiliza doble extorsión cifrando archivos y robando datos. Las empresas estadounidenses enfrentan el 67% de los ataques, según los datos del sitio de filtración.

Amenaza de AcronisUnidad de Investigación analizó las variantes. Comparten cifrado simétrico XChaCha20 con asimétrico Curve25519. Las extensiones de archivos aleatorias de 16 caracteres ocultan infecciones. Varios subprocesos se aceleran según los núcleos de la CPU.

Desde diciembre de 2025, el sitio de filtraciones de LockBit enumera 60 víctimas en sectores de fabricación, atención médica, educación, finanzas y gobierno. La virtualización de Proxmox también es vulnerable.

Capacidades multiplataforma

Variante de Windows: Equipado con un empaquetador personalizado (tipo UPX modificado). Manifiesto Blender.exe falso y certificado BorgWarner caducado. Borra ETW, registros de eventos, finaliza los servicios de respaldo/EDR.

Variante de Linux: desempaquetado con cifrado de cadenas. Registra el cifrado en /var/log/encrypt.log. Muestra el número y tamaño de los archivos cifrados.

Variante ESXi:Objetivos VMFSalmacenes de datos y archivos de disco de VM. vim-cmd apaga las máquinas virtuales antes del cifrado. El compromiso de un solo host afecta a docenas de máquinas virtuales.

Todas las versiones geobloquean países postsoviéticos. Verifique la configuración regional del sistema antes de cifrar.

Tabla de técnicas de evasión

PlataformaEvasión claveAntiforense
ventanasDesenganche de DLL, vaciado de procesos, ofuscación booleana mixtaParches ETW, limpieza de registros, gancho ETWEventWrite
linuxCifrado de cadenas, hash API dinámicoRegistro detallado para operadores
ESXiApagado de VM a través de vim-cmdEl cifrado del almacén de datos bloquea las instantáneas

Detalles de Windows:

  • Se inyecta en defrag.exe mediante vaciado de procesos
  • El hash de dirección de retorno oculta la lógica
  • Finaliza las herramientas de seguridad mediante una lista de permitidos con hash

Infraestructura e Impacto

Sitio de filtración alojado en la antigua IP de SmokeLoader. Indica compartir ecosistema criminal. 60 víctimas desde diciembre de 2025.

Sectores afectados(67% empresas privadas estadounidenses):

  • Fabricación
  • Cuidado de la salud
  • Educación
  • Servicios financieros
  • Gobierno

Nota de rescate idéntica en todas las plataformas. Sin descifrado sin pago.

Recomendaciones del defensor

Protecciones inmediatas:

  • Copias de seguridad inmutables y sin conexión
  • Segmentación de red para hipervisores
  • EDR con monitoreo ETW
  • Parchee Proxmox/ESXi rápidamente
  • Alertas de bloqueo geográfico basadas en la configuración regional

Detección:

  • Extensiones de archivo aleatorias
  • Anomalías de defrag.exe
  • /var/log/encrypt.log en Linux
  • Eventos de apagado de VM en ESXi

Detalles técnicos de cifrado

  • Simétrico: XChaCha20
  • Asimétrico: Curva25519
  • Temas: recuento de núcleos de CPU
  • Extensiones: 16 caracteres aleatorios
  • Precifrado: terminación del servicio, borrado de registros

Estadísticas de víctimas

CategoríaPorcentajeEjemplos
Empresas privadas de EE. UU.67%Fabricación, finanzas
Cuidado de la salud10%hospitales, clínicas
Educación8%universidades
Gobierno7%Agencias locales
Otro8%comercio minorista, transporte

Preguntas frecuentes

¿A qué plataformas se dirige LockBit 5.0?

Windows, Linux, ESXi, Proxmox. Acrónimo:

¿Cuando se libera?

Septiembre de 2025, activo desde diciembre.

¿Método de cifrado?

XChaCha20 + Curve25519, extensiones aleatorias de 16 caracteres.

¿Evasión de claves en Windows?

Proceso de vaciado en defrag.exe, parcheo de ETW, borrado de registros.

¿Impacto de ESXi?

Cifra los almacenes de datos de VM; un host llega a muchas máquinas virtuales.Tendencia Micro

¿Recuento de víctimas?

60+ en la lista desde diciembre de 2025, 67% del sector privado de EE. UU.

¿Cómo proteger la virtualización?

Copias de seguridad inmutables, hipervisores de segmento, monitorizar vim-cmd.