Cómo se desarrolla un ataque
Los atacantes suelen entrar mediante phishing, credenciales robadas o una vulnerabilidad sin parchear en un sistema expuesto a internet. Una vez dentro, se mueven por la red, obtienen permisos de administrador, buscan las copias de seguridad para inutilizarlas y copian los datos de valor. Solo entonces lanzan el cifrado, a menudo de noche o en fin de semana.
Doble extorsión y RaaS
La mayoría de los grupos roban datos antes de cifrarlos y amenazan con publicarlos si no se paga, de modo que restaurar desde las copias de seguridad ya no cierra el incidente. Muchos operan como ransomware como servicio (RaaS): los desarrolladores alquilan el malware a afiliados que ejecutan los ataques y se reparten los beneficios.
Cómo reducir el riesgo
Las medidas con más impacto son la MFA en el correo y el acceso remoto, la aplicación rápida de parches en los sistemas expuestos, un EDR en todos los portátiles y servidores con alguien revisando sus alertas, y copias de seguridad desconectadas o inmutables que se prueben con regularidad. La formación en concienciación reduce la probabilidad de que se produzca el primer clic.
Si ocurre
Los primeros pasos son aislar los equipos afectados, conservar las evidencias y activar el plan de respuesta a incidentes. Organismos como Europol e INCIBE desaconsejan pagar, ya que el pago no garantiza la recuperación y financia nuevos ataques. El proyecto No More Ransom publica herramientas gratuitas de descifrado para algunas familias de ransomware, y en España INCIBE ofrece asesoramiento a través de su línea 017. Con NIS2 y DORA, un ataque de ransomware suele ser un incidente notificable, con plazos de notificación estrictos.




