Ransomware
Se lee en aproximadamente 5 minutos
Última actualización: 2026-08-24
Qué es el ransomware
El ransomware (Ransomware) es un malware que cifra los archivos de un ordenador infectado y exige un rescate (Ransom) a cambio de descifrarlos. El rescate se suele solicitar en criptomonedas (como Bitcoin), difíciles de rastrear.
El ransomware de la década de 2020 no se limita al simple cifrado de archivos: se ha generalizado la táctica de combinarlo con la "doble extorsión" (Double Extortion). Además de cifrar los datos, los atacantes los roban y amenazan con publicarlos si no se paga el rescate. También se ha confirmado la "triple extorsión", en la que se contacta con los socios comerciales y los clientes de la víctima para ejercer presión, así como la extorsión sin cifrado, en la que la única palanca es la amenaza de publicar los datos robados.
El lado atacante se ha especializado: en el modelo "RaaS (Ransomware as a Service)", quien proporciona el ransomware y la infraestructura de ataque está separado de quien realmente entra en la organización y lo despliega. Como también pueden participar atacantes incapaces de desarrollar sus propias herramientas, aumenta el número de quienes ejecutan los ataques.
En las "10 principales amenazas a la seguridad de la información 2026" del IPA (publicadas en enero de 2026), los "daños causados por ataques de rescate" ocupan el primer puesto entre las amenazas para las organizaciones, y llevan 11 años consecutivos seleccionados en la categoría de organizaciones.
Principales vías de infección
- Correos de phishing: Vector de infección representativo. Se induce a la víctima a abrir un archivo adjunto que imita una factura o un aviso de entrega (un archivo de Office con macros o un ejecutable dentro de un ZIP). Desde que las macros de Office se bloquean de forma predeterminada, también se ha observado el abuso de archivos de OneNote y de imágenes ISO.
- Vulnerabilidades de los dispositivos VPN: Los atacantes entran explotando vulnerabilidades de dispositivos VPN sin parchear o del escritorio remoto (RDP). La Agencia Nacional de Policía de Japón explica que el abuso de dispositivos VPN y equipos similares expuestos a internet es la principal vía de intrusión.
- Ataques a la cadena de suministro: La infección se extiende a un gran número de organizaciones a la vez a través de la función de actualización del software o de un proveedor de servicios gestionados (MSP). En el incidente de Kaseya de julio de 2021, la propia empresa anunció que se vieron afectadas entre 800 y 1.500 empresas situadas más abajo en la cadena.
- Ingeniería social: Los atacantes se hacen pasar por soporte informático por teléfono o por chat e inducen a instalar una herramienta de acceso remoto. Esto aprovecha la psicología humana, no una vulnerabilidad técnica.
Medidas preventivas efectivas
Para prevenir los daños del ransomware, se necesitan medidas en múltiples capas.
- Práctica de la regla de respaldo 3-2-1: Mantener 3 copias de los datos, en 2 tipos de medios, con 1 copia fuera del sitio. Como el ransomware también cifra las copias de seguridad en la red, las copias de seguridad offline (medios desconectados de la red) son indispensables.
- Gestión rigurosa de parches: Aplicar rápidamente los parches de seguridad del sistema operativo, dispositivos VPN y herramientas de acceso remoto. Dejar vulnerabilidades conocidas sin parchear es el mayor riesgo.
- Refuerzo de la seguridad del correo electrónico: Implementar inspección de archivos adjuntos en sandbox, restricción de ejecución de macros y filtrado de remitentes sospechosos.
- Segmentación de red: Dividir la red en segmentos para limitar el alcance de la infección. Aislar los servidores importantes y las copias de seguridad en segmentos separados.
- Formación de empleados: Capacitar regularmente sobre cómo identificar correos de phishing y cómo manejar archivos adjuntos sospechosos. Las medidas técnicas por sí solas no pueden prevenir completamente los errores de juicio humano.
Pasos a seguir en caso de infección
Si se produce una infección por ransomware, conviene mantener la calma y actuar siguiendo estos pasos.
- Desconectar de la red de inmediato: Desenchufar el cable LAN del equipo infectado y desactivar el Wi-Fi. Es la acción prioritaria para evitar la propagación lateral.
- No pagar el rescate: Aunque se pague, no hay garantía de que se entregue la clave de descifrado, y el pago se convierte en una fuente de financiación de los atacantes que favorece el siguiente ataque. Las autoridades policiales de distintos países también piden a las víctimas que no cedan a la exigencia.
- Preservar las pruebas: Guardar una captura de pantalla de la pantalla de petición de rescate, muestras de los archivos cifrados y los archivos de registro.
- Avisar al equipo de respuesta a incidentes: Contactar con el CSIRT interno o con un proveedor de seguridad para recibir apoyo de especialistas. Los particulares pueden acudir a la unidad policial de delitos informáticos.
- Comprobar si existe una herramienta de descifrado: Consultar No More Ransom (nomoreransom.org), gestionado por Europol y sus socios, para ver si se ha publicado una herramienta de descifrado gratuita para ese ransomware.
La recuperación tras una infección puede llevar semanas o incluso meses. La preparación previa (las copias de seguridad y un plan de respuesta) es lo que determina de forma decisiva la magnitud del daño.
Conceptos erróneos comunes
- El ransomware solo ataca a grandes empresas
- Las pequeñas y medianas empresas y los particulares también son objetivos frecuentes. De hecho, las pymes con medidas de seguridad limitadas son preferidas por los atacantes como "objetivos fáciles". En Japón se han reportado numerosos casos de víctimas en hospitales, municipios y pequeñas empresas manufactureras.
- Si pagas el rescate, los datos se recuperan con seguridad
- Se han reportado casos en los que, incluso tras pagar el rescate, no se proporciona la clave de descifrado, el descifrado falla o solo se restauran algunos archivos. Además, las organizaciones que han pagado tienden a ser atacadas nuevamente como "objetivos con historial de pago".