GlosarioSOC y monitorización

Ransomware

Respuesta corta

El ransomware es un software malicioso que cifra los archivos y sistemas de una organización y exige un pago para recuperarlos. La mayoría de los ataques actuales también roban datos antes y amenazan con publicarlos, una táctica conocida como doble extorsión. Es una de las amenazas más dañinas para empresas de cualquier tamaño.

Cómo se desarrolla un ataque

Los atacantes suelen entrar mediante phishing, credenciales robadas o una vulnerabilidad sin parchear en un sistema expuesto a internet. Una vez dentro, se mueven por la red, obtienen permisos de administrador, buscan las copias de seguridad para inutilizarlas y copian los datos de valor. Solo entonces lanzan el cifrado, a menudo de noche o en fin de semana.

Doble extorsión y RaaS

La mayoría de los grupos roban datos antes de cifrarlos y amenazan con publicarlos si no se paga, de modo que restaurar desde las copias de seguridad ya no cierra el incidente. Muchos operan como ransomware como servicio (RaaS): los desarrolladores alquilan el malware a afiliados que ejecutan los ataques y se reparten los beneficios.

Cómo reducir el riesgo

Las medidas con más impacto son la MFA en el correo y el acceso remoto, la aplicación rápida de parches en los sistemas expuestos, un EDR en todos los portátiles y servidores con alguien revisando sus alertas, y copias de seguridad desconectadas o inmutables que se prueben con regularidad. La formación en concienciación reduce la probabilidad de que se produzca el primer clic.

Si ocurre

Los primeros pasos son aislar los equipos afectados, conservar las evidencias y activar el plan de respuesta a incidentes. Organismos como Europol e INCIBE desaconsejan pagar, ya que el pago no garantiza la recuperación y financia nuevos ataques. El proyecto No More Ransom publica herramientas gratuitas de descifrado para algunas familias de ransomware, y en España INCIBE ofrece asesoramiento a través de su línea 017. Con NIS2 y DORA, un ataque de ransomware suele ser un incidente notificable, con plazos de notificación estrictos.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC 24/7, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema