Un ransomware ¿Te han cifrado todos los archivos y te piden un rescate para descifrarlos? No pagues el rescate y, en su lugar, utiliza una de las siguientes opciones: nuestras herramientas gratuitas de descifrado !
Descifrar AES_NI:
Este ransomware se detectó por primera vez en diciembre de 2016. Utiliza AES-256 combinado con RSA-2048 para cifrar los archivos.
Cambio de los nombres de los archivos: .aes_ni, .aes256, .aes_ni_0day
Mensaje de petición de rescate: El mensaje contiene el archivo «!!! LÉETE ESTO – ¡IMPORTANTE!!!.txt»
DESCIFRAR AES_NI
Cómo descifrar Alcatraz Locker:
Alcatraz Locker es un virus que se descubrió en noviembre de 2016. Para cifrar tus archivos, este ransomware utiliza el cifrado AES 256 combinado con el cifrado Base64.
Cambio de los nombres de los archivos: Los archivos cifrados por este virus tienen la extensión «.Alcatraz»
Mensaje de petición de rescate: El mensaje de petición de rescate es un archivo llamado «ransomed.html» que aparece en el ordenador del usuario.
DESCIFRAR ALCATRAZ LOCKER
Descifrar el Apocalipsis:
Apocalypse es un ransomware que apareció en junio de 2016.
Cambio de los nombres de los archivos: Los archivos cifrados por este virus muestran las extensiones «.encrypted», «.FuckYourData», «.locked», «.Encryptedfile» o «.SecureCrypted».»
Mensaje de petición de rescate: El mensaje de petición de rescate es un archivo con la extensión «.How_To_Decrypt.txt» «, ».README.txt«, ».Contact_Here_To_Recover_Your_Files.txt«, ».How_to_Recover_Data.txt« o ».Where_my_files.txt»
DESCIFRAR EL APOCALIPSIS
Descifrar AtomSilo y LockFile:
AtomSilo y LockFile tienen un esquema de cifrado muy similar. Nuestro descifrador es compatible con ambas variantes.
Cambio de los nombres de los archivos: Los archivos cifrados tienen las siguientes extensiones: .ATOMSILO o .lockfile
Mensaje de petición de rescate: En cada carpeta que contenga al menos un archivo cifrado, hay una nota de rescate llamada README-FILE-%ComputerName%-%Number%.hta o LOCKFILE-README-%ComputerName%-%Number%.hta.
DESCIFRAR ATOMSILO / LOCKFILE
Descifrar Babuk:
Babuk es un ransomware ruso.
Cambio de los nombres de los archivos: Tus archivos tienen una extensión: .babuk, .babyk o .doydo
Mensaje de petición de rescate: En cada carpeta que contenga al menos un archivo cifrado, se puede encontrar el archivo «Help Restore Your Files.txt».
DESCIFRAR BABUK
Descifrar BadBlock
BadBlock es un ransomware descubierto en mayo de 2016.
Cambio de los nombres de los archivos: BadBlock no cambia el nombre de tus archivos.
Mensaje de petición de rescate: El mensaje de petición de rescate es un archivo llamado Help Decrypt.html (normalmente, un mensaje que aparece sobre un fondo rojo).
DESCIFRAR BADBLOCK
Descifrar a Bart:
Bart es un ransomware que apareció a finales de junio de 2016.
Cambio de los nombres de los archivos: Bart añade la extensión «.bart.zip» al final de cada archivo. De este modo, tus archivos se convierten en archivos ZIP cifrados.
Mensaje de petición de rescate: El mensaje de petición de rescate es un archivo llamado «recover.bmp» y «recover.txt»
DESCIFRAR A BART
Descifrando a BigBobRoss:
BigBobRoss cifra los archivos utilizando el protocolo AES128.
Cambio de los nombres de los archivos: Los archivos tienen la extensión .obfuscated
Mensaje de petición de rescate: El ransomware BigBobRoss crea un archivo de texto llamado «Read Me.txt»
DESCIFRAR BIGBOBROSS
Desentrañar BTCWare:
Este ransomware cuenta con 5 variantes que utilizan dos métodos de cifrado: RC4 y AES 192
Cambio de los nombres de los archivos: Los nombres de los archivos se cifran según las siguientes variantes: foobar.docx.[sql772@aol.com].theva, foobar.docx.[no.xop@protonmail.ch].cryptobyte, foobar.bmp.[no.btc@protonmail.ch].cryptowin, foobar.bmp.[no.btcw@protonmail.ch].btcware, foobar.docx.onyon
Mensaje de petición de rescate: Una vez cifrados tus archivos, el fondo de pantalla de tu ordenador cambia para mostrar un mensaje de rescate sobre un fondo rojo.
DESCIFRAR BTCWARE
Descifrar Crypt888:
Crypt888 (también conocido como Mircop) es un tipo de ransomware descubierto en junio de 2016.
Cambio de los nombres de los archivos: Crypt888 añade «Lock.» al principio de cada archivo (p. ej., NombreDelArchivo.doc = Lock.NombreDelArchivo.doc)
Mensaje de petición de rescate: El mensaje de petición de rescate aparece en forma de un nuevo fondo de pantalla.
DESCIFRAR CRYPT888
Descifrar CrySis:
CrySis (también conocido como JohnyCryptor, Virus-Encode o Aura) es un ransomware que apareció en septiembre de 2015. Utiliza el cifrado AES-256 combinado con el cifrado RSA-1024.
Cambio de los nombres de los archivos: Los archivos cifrados tienen diferentes extensiones, como: «.johnycryptor@hackermail.com.xtbl», «.ecovector2@aol.com.xtbl» y «.systemdown@india.com.xtbl », «.Vegclass@aol.com.xtbl», «.{milarepa.lotos@aol.com}.CrySiS», «.{Greg_blood@india.com}.xtbl», «.{savepanda@india.com}.xtbl» y «.{arzamass7@163.com}.xtbl»
Mensaje de petición de rescate: El mensaje de petición de rescate aparece en forma de un archivo llamado «Decryption instructions.txt», «Decryptions instructions.txt» o «*README.txt».»
DESCIFRAR CRYSIS
Descifrar EncrypTile:
Este ransomware utiliza un cifrado AES-128 con una clave de cifrado fija para cada ordenador o usuario.
Cambio de los nombres de los archivos: Este ransomware añade la palabra «EncrypTile» al nombre de tus archivos
Mensaje de petición de rescate: Este ransomware instala un archivo llamado «How to buy bitcoin_IL4NzIT321.txt»
DESCIFRAR ENCRYPTILE
Cómo funciona FindZip:
FindZip es un ransomware que se propaga en Mac OS X (versión 10.11 o posterior).
Cambio de los nombres de los archivos: Los archivos cifrados tienen la extensión .crypt
Mensaje de petición de rescate: El archivo de demanda de rescate DECRYPT.txt, HOW_TO_DECRYPT.txt o README.txt se crea en el escritorio del usuario.
DESCIFRAR FINDZIP
Descifrando Globe:
Globe es un ransomware que se descubrió en agosto de 2016. Dependiendo de la versión de Globe, el método de cifrado utilizado es RC4 o Blowfish.
Cambio de los nombres de los archivos: Los archivos cifrados tienen una de las siguientes extensiones: «.ACRYPT», «.GSupport[0-9] », «.blackblock», «.dll555», «.duhust», «.exploit», «.frozen», «.globe», «.gsupport», «.kyra », «.purged», «.raid[0-9]», «.siri-down@india.com», «.xtbl», «.zendrz» o «.zendr[0-9]»
Mensaje de petición de rescate: El mensaje de petición de rescate aparece en forma de un archivo llamado «How to restore files.hta» o «Read Me Please.hta».»
DESCIFRAR EL MUNDO
Análisis de Legion:
Legion es un ransomware que apareció en junio de 2016.
Cambio de los nombres de los archivos: Los archivos cifrados tienen una de las siguientes extensiones: «._23-06-2016-20-27-23_$f_tactics@aol.com$.legion» o «.$centurion_legion@aol.com$.cbf»
Mensaje de petición de rescate: Legion cambia el fondo de pantalla de tu ordenador y muestra una ventana emergente en la que te pide que envíes un correo electrónico a una dirección determinada.
DESCIFRAR LEGION
Descifrar NoobCrypt:
Cambio de los nombres de los archivos: NoobCrypt no cambia la extensión de tus archivos; sin embargo, estos ya no se pueden abrir con la aplicación correspondiente (por ejemplo, un archivo .txt ya no se podrá abrir con el Bloc de notas).
Mensaje de petición de rescate: El mensaje de petición de rescate aparece en forma de un archivo llamado «ransomed.html»
DESCIFRAR NOOBCRYPT
Análisis de SZFLocker:
Cambio de los nombres de los archivos: SZFLocker añade la extensión «.szf» a tus archivos.
Mensaje de petición de rescate: Cuando intentas abrir uno de tus archivos cifrados, aparece un mensaje de rescate (normalmente en polaco).
DESCIFRAR SZFLOCKER
Desentrañar TeslaCrypt:
TeslaCrypt es un ransomware que apareció en febrero de 2015.
Cambio de los nombres de los archivos: Las últimas versiones de TeslaCrypt no cambian el nombre de tus archivos.
Mensaje de petición de rescate: Aparece un mensaje en tu ordenador en el que se te pide que sigas las instrucciones para pagar el rescate en uno de los siguientes sitios web: «u24er.ovaarmor.com», «123d.feustude.at» o «k234.ascotprue.com».»
DESCIFRAR TESLACRYPT
Desentrañar HiddenTear:
Se trata de uno de los primeros programas de ransomware de código abierto alojados en GitHub en agosto de 2015. Desde entonces, se han creado cientos de versiones de HiddenTear. HiddenTear utiliza el cifrado AES.
Cambio de los nombres de los archivos: Los archivos cifrados tienen una de las siguientes extensiones: .locked, .34xxx, .bloccato, .BUGSECCCC, .Hollycrypt, .lock, .saeid, .unlockit, .razy, .mecpt, .monstro, .lok, .8lock8, .fucked, .flyper, .kratos, .krypted, .CAZZO, .doomed.
Mensaje de petición de rescate: Tras cifrar los archivos, el ransomware muestra la nota de rescate en forma de archivo: READ_IT.txt, MSG_FROM_SITULA.txt, DECRYPT_YOUR_FILES.HTML
DESCIFRAR HIDDENTEAR
Descifrando a Jigsaw:
Jigsaw es un ransomware que apareció en marzo de 2016. Este ransomware lleva el nombre de un juego en línea: «The Jigsaw Killer», y la mayoría de sus variantes muestran el mensaje de petición de rescate con los colores del juego.
Cambio de los nombres de los archivos: Los archivos cifrados tienen una de las siguientes extensiones: .kkk, .btc, .gws, .J, .encrypted, .porno, .payransom, .pornoransom, .epic, .xyz, .versiegelt, .encrypted, .payb, .pays, .payms, .paymds, .paymts, .paymst, .payrms, .payrmts, .paymrts, .paybtcs, .fun, .hush, .uk-dealer@sigaint.org, .gefickt.
Mensaje de petición de rescate: Tras cifrar los archivos, el ransomware muestra la petición de rescate en forma de mensaje que incluye un temporizador en el que se explica que, transcurrido un determinado tiempo, se eliminarán archivos hasta que se pague el rescate.
DESCIFRAR A JIGSAW
Descifrar Stampado:
Stampado es una variante de ransomware que utiliza la herramienta de cifrado AutoIt. Apareció en agosto de 2016. Sigue distribuyéndose en la dark web, lo que explica la reaparición de nuevas versiones. Una de estas versiones se llama Philadelphia.
Cambio de los nombres de los archivos: Este ransomware añade la extensión .locked a tus archivos.
Mensaje de petición de rescate: Aparece en la pantalla un mensaje de rescate que dice: «Your files have been encrypted by Stampado».
DESCIFRAR STAMPADO
¿El ransomware que ha cifrado tus archivos no aparece en esta lista?
Avast colabora con el proyecto NoMoreRansom, una iniciativa público-privada cuyo objetivo es luchar contra el ransomware. En ella se recogen todas las soluciones de descifrado de ransomware disponibles. Puedes consultar la lista completa de herramientas de descifrado disponibles aquí:
https://www.nomoreransom.org/fr/decryption-tools.html
Esta lista se actualiza periódicamente, tan pronto como se descubre una solución para descifrar un nuevo ransomware.
Si sufro un ataque de ransomware, ¿debo pagar el rescate?
No. Bajo ningún concepto se debe pagar el rescate. Eso financia la ciberdelincuencia, te expone a futuros ataques y no garantiza que recuperes tus archivos.
Si sufres un ataque de ransomware, debes aislar el dispositivo infectado desconectándolo de Internet y de la red, para evitar que se infecten tus demás dispositivos. A continuación, denuncia el ataque en cybermalveillance.gouv.fr
En los archivos cifrados, anota el nombre de la extensión que se ha añadido a tus archivos durante el cifrado. A partir del nombre de la extensión de los archivos cifrados, podrás determinar el nombre del ransomware que te ha infectado. A partir del nombre del ransomware, intenta comprobar si existe una solución de descifrado y utiliza esa herramienta de descifrado para limpiar tu ordenador y recuperar tus archivos.
Si no existe ninguna herramienta de descifrado para tu ransomware, restablece tu ordenador a su estado de fábrica borrando todos los datos y restaurando el sistema operativo a su configuración original. A continuación, utiliza tus copias de seguridad para recuperar tus archivos.
¿Por qué es tan complicado encontrar una solución para descifrar un ransomware?
Los programas de ransomware utilizan algoritmos de cifrado robustos, diseñados precisamente para que no puedan descifrarse fácilmente (AES o RSA con claves muy largas). Solo los piratas informáticos disponen de la clave privada que permite el descifrado y, sin ella, resulta muy difícil descifrar sus algoritmos.
No obstante, hay equipos completos de ingenieros que trabajan a tiempo completo en este problema para ofrecerte herramientas de descifrado, aunque estas herramientas no cubran todas las variantes de ransomware. Por eso es imprescindible protegerse contra el ransomware con un antivirus que incluya un escudo antiransomware, como Avast Premium Seguridad, para particulares y Avast Essential Business Security para las empresas.
¿Quiénes son las víctimas del ransomware?
Cualquiera puede ser víctima de un ransomware. Los piratas informáticos atacan tanto a particulares con poca protección como a empresas cuyas infraestructuras son menos seguras y que, a menudo, pagan el rescate por miedo a la mala publicidad o a que se divulguen los datos de sus clientes en la red.
El ransomware también ataca a las administraciones locales y a los hospitales, que necesitan un servicio ininterrumpido y almacenan datos confidenciales.
¿Cómo protegerse de forma eficaz contra el ransomware?
La primera medida de protección sigue siendo el uso de un paquete de seguridad completo que incluya un escudo contra el ransomware, como Avast Premium Seguridad, para particulares o Avast Essential Business Security para las empresas.
Asegúrate de hacer copias de seguridad de tus datos con regularidad y de no dejar nunca los dispositivos de copia de seguridad conectados de forma permanente. Avast Business Cloud Backup está especialmente diseñado para permitir a las empresas recuperar sus datos rápidamente en caso de incidente.
Ten cuidado con los archivos adjuntos y los enlaces sospechosos que recibas en tus correos electrónicos. Avast incluye en todas sus soluciones antivirus el «escudo de correo electrónico», que bloquea los archivos adjuntos y los correos maliciosos antes de que lleguen a tu bandeja de entrada.
El ransomware también se cuela en tus dispositivos a través de programas que no están actualizados, por lo que es fundamental mantener tus programas al día. El Software Updater de’Avast Premium Seguridad automatiza la actualización de programas de terceros (Java, Adobe, etc.). Para las empresas, Avast ha diseñado Gestión de parches de Avast Business que centraliza la gestión de las actualizaciones de todo el software de su parque informático a través de una consola de gestión centralizada.
Por último, no olvides concienciar a tus usuarios sobre los riesgos cibernéticos. Nuestro blog de Avast está repleto de información útil sobre las diferentes amenazas a la ciberseguridad con las que te puedes encontrar, cómo detectarlas y cómo protegerte de ellas.