Un ataque de ransomware cifra los archivos de la empresa — documentos, bases de datos, servidores enteros — y exige un pago para recuperar el acceso. En la práctica, es el incidente de seguridad con mayor capacidad de parar un negocio por completo, de un día para otro.
Si tu empresa está sufriendo un ataque ahora mismo
Desconecta de la red los equipos afectados, no apagues los servidores si puedes evitarlo, y no tomes decisiones sobre el pago del rescate sin evaluar primero qué backups tienes disponibles. El orden de estos tres pasos importa más que la velocidad.
Cómo entra el ransomware en una empresa
Casi nunca es un ataque sofisticado dirigido específicamente contra la empresa. Las vías más habituales son las mismas que ya cubrimos en los errores de seguridad más comunes en pymes: un correo de phishing que un empleado abre sin doble factor de autenticación activo, un acceso RDP expuesto directamente a internet, o una vulnerabilidad conocida en un servidor que lleva meses sin actualizar. El ransomware explota lo que ya está mal configurado — no suele necesitar nada más sofisticado.
Por qué pagar el rescate no resuelve el problema
Pagar no garantiza la recuperación: hay casos documentados de empresas que pagan y reciben una clave que no funciona, o que descifra solo parte de los datos. Tampoco elimina el riesgo — un atacante que ya ha estado dentro de la red puede haber dejado accesos adicionales, y una empresa que paga una vez queda marcada como objetivo dispuesto a pagar. La única recuperación fiable es la que no depende del atacante: un backup propio, verificado y aislado del resto de la red.
Qué hacer si ya está pasando
1. Aísla los equipos afectados
Desconecta de la red (cable o WiFi) cualquier equipo o servidor donde veas archivos cifrados o notas de rescate. No los apagues todavía si puedes evitarlo — apagar puede borrar rastros útiles para el análisis posterior. El objetivo inmediato es cortar la propagación al resto de la red.
2. No pagues el rescate de inmediato
Pagar no garantiza recibir la clave de descifrado, y en muchos casos las herramientas de descifrado que entregan los atacantes son defectuosas o incompletas. Además, financia directamente la siguiente ronda de ataques, contra ti u otra empresa. Es una decisión que se toma al final, con toda la información, no en las primeras horas.
3. Identifica qué backups tienes disponibles
Si hay copias de seguridad recientes y no cifradas (offline, inmutables o en una ubicación que el ataque no ha alcanzado), la recuperación real empieza ahí, no con el rescate. Este es el motivo por el que un backup 3-2-1 bien diseñado convierte un ataque de ransomware en un incidente grave pero recuperable, en vez de en una pérdida total.
4. Documenta y notifica
Guarda capturas de las notas de rescate y cualquier evidencia. Si hay datos personales de clientes o empleados afectados, la notificación a la AEPD en un plazo de 72 horas es obligatoria por RGPD si hay riesgo para los afectados. No es opcional ni algo que se pueda posponer.
5. Restaura desde una copia verificada y analiza la causa
Antes de reconectar cualquier sistema, hay que confirmar cómo entró el atacante — un puerto RDP expuesto, una credencial de phishing, una vulnerabilidad sin parchear — y cerrar esa vía. Restaurar sin corregir la causa raíz es abrir la puerta a que vuelva a pasar en semanas.
Cómo prevenirlo, en orden de prioridad
No hace falta un presupuesto enorme para reducir drásticamente el riesgo. Las medidas con más impacto son también las más básicas:
Backup 3-2-1 con al menos una copia inmutable o desconectada de la red (offline u offsite) — sin esto, el ransomware puede cifrar también las copias de seguridad
MFA activo en correo, VPN y cualquier acceso remoto, sin excepciones para "cuentas de confianza"
Ningún acceso RDP expuesto directamente a internet sin VPN por delante
Parches de seguridad de sistema operativo y aplicaciones aplicados con regularidad, no cuando hay tiempo
Segmentación de red: que un equipo comprometido no tenga acceso directo a todos los servidores
Formación básica del equipo para reconocer phishing — sigue siendo la puerta de entrada más común
La pregunta que de verdad importa
No es “¿tenemos antivirus?”. Es: si mañana cifran todos los servidores, ¿tenemos una copia verificada, desconectada de la red, de la que podamos restaurar en horas y no en semanas? Si la respuesta no es un sí seguro, ahí es donde hay que empezar.
Podemos revisar el estado real de tu protección frente a ransomware — backups, accesos remotos, parches y MFA — con un diagnóstico informático gratuito y sin compromiso.
