Ransomware: cómo protegerte y qué hacer si te infectan

En 2025, el 45% de las organizaciones que pagaron el rescate de un ransomware no recuperaron todos los datos — y aun así el número de víctimas sigue creciendo. El tiempo promedio entre el acceso inicial y el cifrado completo de los archivos bajó a menos de 24 horas, según Securelist. Eso significa que cuando notas el ataque, generalmente ya es tarde para reaccionar sin preparación previa.
La buena noticia: las defensas que funcionan son simples, baratas (a veces gratuitas) y se pueden implementar hoy.
Cómo entra el ransomware al sistema
Entender el vector de entrada es el primer paso para bloquear el ataque. Los tres más comunes en 2025-2026:
- Phishing por correo: un adjunto malicioso (PDF, Word con macro, ZIP con ejecutable) o un enlace a una página de descarga falsa. El atacante no necesita técnica avanzada — basta un mensaje convincente sobre una factura, un seguimiento de entrega o una multa.
- RDP expuesto: el puerto 3389 accesible directamente en internet, con contraseña débil o reutilizada, es el vector favorito de grupos como LockBit y BlackCat. Herramientas como Shodan indexan esos puertos públicamente — cualquier delincuente puede encontrarlos en segundos.
- Vulnerabilidades sin parche: WannaCry explotó el EternalBlue semanas después de que Microsoft lanzara el parche MS17-010. Quien no actualizó quedó arrasado. El patrón se repite cada año con CVE críticos que quedan sin corregir durante meses.
Las credenciales robadas en filtraciones anteriores también se usan para el acceso inicial vía credential stuffing — un motivo más para nunca reutilizar contraseña entre servicios.
La regla 3-2-1: el backup es la única defensa infalible
El ransomware cifra archivos. Si tienes una copia intacta y accesible, el ataque se convierte en un incidente de downtime — molesto, pero manejable. Sin backup, las opciones son pagar o perderlo todo.
La regla 3-2-1 es el estándar mínimo:
- 3 copias de tus datos (el original + 2 backups)
- 2 medios distintos (ej.: disco externo + nube)
- 1 copia fuera del sitio (nube o ubicación física separada)
El problema: según Veeam, el 93% de los ataques de ransomware intenta comprometer o destruir los repositorios de backup. La respuesta es la versión ampliada, llamada 3-2-1-1-0:
- Agrega 1 copia offline o inmutable — disco externo desconectado tras el backup, o almacenamiento en la nube con protección contra borrado (Object Lock en S3, por ejemplo).
- 0 errores en las restauraciones: prueba la restauración al menos trimestralmente. Un backup no probado es un dato perdido con pasos extra.
Detalle crítico: desconecta el disco externo de la corriente y de la computadora después de cada backup. El ransomware activo mientras el disco está conectado cifra el backup junto con los archivos originales.
5 medidas preventivas que eliminan la mayoría de los riesgos
- Mantén todo actualizado. Windows Update, controladores, firmware del router, plugins del navegador. La mayoría de los ransomware explota brechas ya corregidas — actualizar es cerrar puertas abiertas.
- Desactiva el RDP si no lo necesitas. Si lo necesitas, ponlo detrás de una VPN y restríngelo por IP de origen. Un puerto 3389 expuesto en internet sin protección es el equivalente a dejar la llave puesta en la cerradura.
- Activa MFA en todas las cuentas críticas. Correo corporativo, VPN, panel de hosting, servicio de backup en la nube. Aunque la contraseña se filtre, el segundo factor impide el login.
- Desconfía de adjuntos y enlaces en el correo. Extensiones peligrosas: .docm, .xlsm, .js, .vbs, .exe dentro de un ZIP. La urgencia artificial ("tu cuenta será bloqueada en 24h") es el disparador más usado en campañas de phishing.
- Activa el Controlled Folder Access en Windows 11. Esta función bloquea que aplicaciones no autorizadas escriban en carpetas protegidas (Documentos, Escritorio, Imágenes). No impide la infección, pero interrumpe la fase de cifrado de buena parte de los ransomware.
Para configurar el Controlled Folder Access y otras protecciones nativas: Windows 11 más seguro: 10 configuraciones para activar hoy.
Durante el ataque: cada minuto cuenta
¿Qué hacer apenas detectas un ransomware en la computadora?
Aísla la máquina de la red de inmediato: desconecta el cable de red y apaga el Wi-Fi. El ransomware se propaga lateralmente — un nodo comprometido puede cifrar recursos compartidos de red enteros en minutos. Después, no reinicies la computadora (los logs de memoria pueden contener claves de descifrado que los investigadores logran extraer) y documenta la nota de rescate antes de cualquier acción.
En los pasos siguientes:
- Identifica la familia del ransomware por la extensión de los archivos cifrados o por el nombre de la nota de rescate (generalmente .txt o .html en el escritorio).
- Entra al sitio nomoreransom.org — proyecto de Europol con herramientas gratuitas de descifrado para decenas de familias. Algunos grupos tuvieron sus claves comprometidas por investigadores de seguridad.
- Presenta la denuncia correspondiente (exigida por algunas aseguradoras y útil para la investigación).
- Si hay equipo de TI o contrato de soporte, actívalo en este momento — no después de intentar resolverlo solo.
Pagar el rescate: los números que necesitas conocer
La decisión de pagar parece simple cuando estás frente a los datos bloqueados, pero los datos apuntan a una trampa. En 2025-2026, el 45% de las organizaciones que pagaron el rescate no recuperó todos los archivos. Además, las empresas que pagan tienden a volver a ser blanco — pasan a ser pagadoras confirmadas en el radar de los grupos criminales.
Pagar también financia la infraestructura de los grupos e incentiva nuevos ataques contra otras víctimas. Desde el punto de vista legal, en algunos sectores (salud, financiero, infraestructura crítica), pagar a grupos sancionados puede configurar una violación de compliance.
La alternativa real es el backup probado y actualizado. Quien tiene una restauración funcional no necesita negociar con ningún delincuente.
El patrón se repite desde hace décadas
WannaCry en 2017 infectó 200 mil sistemas en 150 países en menos de un día — usando un exploit de la NSA contra máquinas sin parchear. Casi diez años después, el vector cambió (hoy es mucho más phishing dirigido y RDP que un worm autopropagable), pero la lógica sigue siendo la misma: sistemas desactualizados, credenciales débiles y backups ausentes son los tres ingredientes que convierten un ataque en catástrofe.
Backup offline probado + sistema actualizado + MFA activo. Estos tres pilares eliminan la mayoría del riesgo. Para quien quiere cerrar el resto, el siguiente paso es proteger el router doméstico — punto de entrada que pocos configuran correctamente y que puede ser la puerta lateral que ninguna de las medidas anteriores cubre.




Comentarios