Ransomware: cómo reaccionar y mitigar el impacto de esta ciberamenaza

Imagen que representa un ataque de ransomware

A estas alturas es muy probable que la gran mayoría de los lectores ya hayan oído hablar o incluso sufrido algún ataque de ransomware que, como explicamos en un artículo anterior, no deja de ser otro tipo de malware.

¿Qué es y cómo funciona el ransomware?

El ransomware se centra principalmente en cifrar los archivos de la víctima —fotos, vídeos, documentos, bases de datos— y, acto seguido, muestra una nota de rescate en pantalla o en un fichero de texto para que sea leída por la víctima.

En ella se muestran unas instrucciones que la víctima debe seguir para pagar el “rescate” (normalmente en criptomonedas), a cambio de la clave de descifrado de los datos que permitiría recuperar la información secuestrada.

El proceso es casi siempre automático: el malware genera una clave de cifrado exclusiva para cada equipo, la envía a un servidor de Command and Control (C&C) controlado por los atacantes y, a continuación, elimina cualquier copia local de esa clave para obligar a pagar.

En octubre de 2021, VirusTotal publicó su primer informe de actividad de ransomware tras analizar 80 millones de muestras.

En dicho informe se puso de manifiesto que ya por entonces, ya existían hasta 130 familias diferentes subidas a su plataforma desde 140 países de todo el mundo.

Un dato interesante es que la mayoría de las familias estaban orientadas a infectar equipos basados en el sistema operativo Windows, mientras que solo un 2 % apuntaban a dispositivos Android.

Sectores más golpeados son el de la sanidad, administraciones públicas, educación y manufactura encabezando las estadísticas desde 2023.

Vectores de infección habituales

  1. Correo de phishing: adjuntos maliciosos o enlaces que descargan el ransomware.
  2. Accesos RDP mal protegidos: credenciales débiles o filtradas en internet.
  3. Descarga de software pirata desde internet.
  4. Cadena de suministro: se compromete a un proveedor de software para infectar su actualización con código malicioso en actualizaciones legítimas (ej. MoveIT 2023).

Como si de un producto más de mercado se tratara, resulta curioso ver cómo proliferan en la Dark Web plataformas donde se venden o alquilan kits de servicios de RaaS (Ransomware as a Service), a cambio, el operador se lleva una comisión de cada rescate.

Este modelo explica por qué aparecen tantas “familias” nuevas cada año y por qué la profesionalización es tan alta; los “clientes” disponen de panel de control C&C desde donde gestionar todo, ver estadísticas e incluso soporte 24/7, igual que cualquier software comercial.

Con un servicio tan bien organizado y poniendo tantas facilidades a los ciberdelincuentes, no es de extrañar que el ransomware suponga uno de los principales métodos de financiación de las bandas de cibercriminales.

Para más inri, a los ciberdelincuentes no les basta con cifrar los archivos, además, suelen amenazar con hacer pública la información robada si no se accede al chantaje en un límete de tiempo determinado, normalmente muy corto, con el fin de crear urgencia y limitar una estrategia por parte del cliente que pudiera incluir a las FCSE.

Este chantaje resulta extremadamente delicado, sobre todo cuando se trata, por ejemplo, de datos médicos de pacientes, datos personales de ministros y autoridades, etc.

Es un problema tan difícil de contener que, en 2021, el IST (Institute for Security and Technology) creó y publicó la Ransomware Task Force Framework (RTF), una organización compuesta por más de 60 expertos de organismos internacionales, fuerzas del orden, la industria, el gobierno y la sociedad civil.

Su objetivo es promover una campaña antiransomware unificada, público-privada, integral y agresiva para combatir esta lacra.

El marco describe 48 recomendaciones que forman una estrategia integral para abordar el ransomware, incluida la disuasión, la interrupción del modelo comercial del ransomware, la preparación para los ataques y una respuesta eficaz.

Lo más importante a tener en cuenta, antes de tomar una decisión, es que no importa cuál sea el escenario: incluso si se paga el rescate, no hay garantía de que se recupere el acceso a los datos o sistemas.

Es cierto que, en la gran mayoría de los casos, los atacantes sí devuelven el acceso (de lo contrario, su modelo de negocio se vendría abajo por falta de credibilidad), pero también es verdad que pagar abre la puerta a que vuelvan a por la misma víctima en el futuro, ya que saben que es de las que pagan y caen fácilmente.

Las tarifas que solicitan suelen basarse en el poder adquisitivo de la víctima y, casi siempre, se exigen en criptomonedas como Bitcoin.

¿Qué hacer si estamos presenciando el cifrado de archivos mientras ocurre?

Primero veamos cómo reconocer la infección de ransomware:

  • Aparición súbita de extensiones extrañas en los archivos (ej. .lockbit, .blackcat).
  • Nota de rescate en el escritorio o en cada carpeta.
  • Pico anómalo de uso de CPU y disco, seguido de caída del rendimiento.
  • Desactivación imprevista del antivirus.

Por lo tanto, si llegáramos a ser testigos de la ejecución del malware mientras está cifrando nuestros archivos, deberíamos reaccionar rápido realizando las siguientes acciones:

  1. Aísla el equipo: desconecta la red (cable y Wi-Fi) y retira todas las unidades de almacenamiento —USB, discos duros, etcétera— para frenar la propagación.
  2. Decide si apagar el equipo: la decisión dependerá de si eres un usuario doméstico o el empleado de una empresa:
  • Usuarios domésticos: apaga el equipo cuanto antes para evitar que se sigan cifrando más datos. Posteriormente, no se debería encender el dispositivo como de costumbre, puesto que el malware podría tener persistencia y continuar con el cifrado al volverse a encender. La manera recomendada de intentar recuperar aquellos datos que aún no se han llegado a cifrar, es desconectar la unidad de almacenamiento y conectarla a otro ordenador distinto para acceder desde ahí a los datos. El resto de datos que ya hayan sido cifrados, solo se podrán recuperar si la víctima viene realizando de forma frecuente copias de seguridad (backups) de los datos. Hacer copias de seguridad recurrentes (automatizadas o manuales) de todos los datos que nos importan, es uno de las principales medidas de seguridad de obligado cumplimiento, ya que estas nos pueden salvar no solo ante amenazas de este tipo, sino ante la pérdida, robo, fallo o desastre natural que nos impida acceder a la información.
  • Empresas: si eres el trabajador de una empresa, especialmente si se trata de una gran empresa, lo aconsejable suele ser, únicamente, desconectar el equipo de la red y desenchufar las unidades externas, pero no apagar el ordenador. Lo recomendable sería entregar el dispositivo encendido a las FCSE (Fuerzas y Cuerpos de Seguridad del Estado) o a expertos en análisis informático forense para que examinen la memoria RAM y traten de recuperar la clave de cifrado, por si todavía se encontrara ahí, lo cual es muy probable. El motivo de mantener el equipo encendido en todo momento es que, una vez que el equipo se apaga, esa clave desaparece de la RAM y, por tanto, poco se puede hacer para recuperar la información salvo pagar el rescate o esperar a tener suerte y que, en un futuro no muy lejano, se filtren las claves o aparezca una “vacuna” capaz de descifrar esa variante de ransomware.

Posibles soluciones técnicas de recuperación

Lo primero que hay que intentar hacer es identificar la cepa. Después, buscar información en internet sobre cómo actuar ante un ataque de ransomware (este artículo es un buen ejemplo e incluye links muy interesantes que nos pueden ayudar a cómo proceder).

Sube la nota de rescate o un archivo cifrado a ID Ransomware (https://id-ransomware.malwarehunterteam.com), a ver qué información nos da sobre el tipo de malware.

Después, busca descifradores. Por ejemplo, entra en el portal oficial No More Ransom, donde podrás encontrar más de 180 herramientas gratuitas.

También puedes pasarte por un repositorio comunitario en GitHub que compila muchas de las anteriores utilidades.

Un usuario avanzado, probablemente usaría herramientas como Process Explorer de SysInternals o el Administrador de tareas de Windows (Task Manager) con el fin de intentar realizar un volcado de la memoria (dump) del proceso malicioso.

Este archivo se guardaría en %TMP%, desde donde más tarde se podrá analizar e, incluso, intentar recuperar la contraseña de cifrado.

Otra opción que merecería la pena probar sería la de detener la ejecución del proceso dañino en memoria RAM y finalizar el árbol de procesos desde Task Manager, aunque identificar el proceso correcto, si está camuflado con un nombre tan creíble como “Service Windows host”, puede resultar imposible.

Para un usuario medio, una vez que ha seguido las recomendaciones iniciales —como apagar el equipo rápidamente e intentar recuperar desde otro dispositivo los archivos que aún no hayan sido cifrados—, el siguiente paso sería volver a encender el equipo, pero arrancándolo en Modo seguro. Esto es importante para evitar que el ransomware se ejecute automáticamente al iniciar el sistema.

En cualquier caso, como ya he indicado, la mejor solución es disponer siempre de copias de seguridad recientes.

Eso sí, conviene comprobar que el archivo malicioso no esté también en la copia de seguridad que se pretende restaurar; para evitar eso, lo primero que habría que hacer es analizar la unidad de respaldo y eliminar el fichero que hospeda el malware, para que no se active de nuevo de forma accidental.

Un error muy común, tanto entre particulares como en empresas, es mantener siempre conectada la unidad de respaldo al mismo dispositivo que se quiere proteger. Esto es un grave fallo, ya que uno de los primeros pasos que suele realizar un ransomware es cifrar precisamente esas copias de seguridad. Su objetivo es impedir que la víctima pueda recuperar sus datos sin pagar el rescate. Por eso, archivos con nombres como backup, respaldo, o similares, suelen ser los primeros en ser atacados.

Copias de seguridad “backups”

Las empresas suelen prepararse frente a este tipo de malware realizando copias de seguridad periódicas de las carpetas de red, donde “se supone*”* que todos los empleados deben guardar sus documentos.

Sin embargo, quienes cometen el error de almacenar sus archivos directamente en el disco local “C:” corren el riesgo de quedar fuera de estas copias de seguridad. En caso de un ataque de ransomware —o cualquier otro incidente que comprometa los datos—, esa información no respaldada podría perderse definitivamente.

Por último —y aunque parezca algo obvio—, sorprende la cantidad de organizaciones o personas que no guardan sus copias de seguridad en un lugar distinto.

Conservar copias de seguridad en otro lugar, incluso a varios kilómetros de distancia, es una práctica muy recomendable incluso para particulares, ya que no solo permite recuperarse ante un ataque, sino también ante desastres naturales, robos o incendios.

Por ejemplo, si tienes dos viviendas o puedes pedir a tus padres que te guarden los discos de respaldo, ya estarás dando un paso importante para evitar que un incidente afecte a todas tus copias a la vez. Lo ideal es que exista una distancia de varios kilómetros entre la ubicación principal y la copia externa, especialmente en caso de desastres naturales o incendios.

Y si quieres hacer las cosas realmente bien, existe una regla ampliamente reconocida en el mundo de las copias de seguridad: la regla 3–2–1.

Consiste en tener tres copias de tus datos, almacenadas en al menos dos tipos de soporte diferentes (por ejemplo, discos duros, DVDs, o la nube), y mantener al menos una de ellas en una ubicación remota o externa.

Otro error muy habitual, tanto en empresas como particulares, es no comprobar nunca si las copias de seguridad se están realizando correctamente.

El problema surge cuando, tras un incidente, se intenta recuperar la información por primera vez y se descubre que las copias eran incompletas, estaban dañadas o contenían errores que impiden su restauración. Por ello, especialmente en entornos empresariales, verificar periódicamente la integridad de las copias de seguridad debería ser una práctica obligatoria dentro de los planes de recuperación ante desastres.

···

En resumen, el ransomware sigue siendo la mayor amenaza operativa para empresas y particulares en 2025.

Su éxito se basa en vectores de ataque sencillos, la profesionalización del modelo RaaS y la disposición de las víctimas a pagar.

La respuesta eficaz combina prevención (parches, MFA, formación), detección temprana y, sobre todo, copias de seguridad robustas.

Si se produce la infección, aislar el equipo, identificar la cepa y buscar un descifrador confiable debe preceder siempre a cualquier planteamiento de pago. Así reducimos las ganancias criminales y, de paso, fortalecemos el ecosistema digital para todos.