
Ransomware: definición, funcionamiento y defensa (2026)
Este artículo ofrece una visión integral sobre el ransomware: su definición, categorías (encriptadores, lockers, doble extorsión, RaaS), ciclo de vida del ataque (acceso inicial, escalamiento de privilegios, movimiento lateral, carga útil, cifrado y exfiltración), vectores comunes (phishing, RDP, vulnerabilidades, cadena de suministro, malvertising), mecanismos técnicos (algoritmos de cifrado, gestión de claves, cifrado híbrido, selección de archivos, mecanismos antianálisis y persistencia), indicadores de detección (IOC, comportamiento, tráfico de red), respuesta a incidentes (contención, erradicación, recuperación, aspectos legales/forenses), estrategias de backup (offline/inmutables, pruebas), prevención (parches, MFA, EDR, segmentación, principio de mínimo privilegio, threat hunting) y aspectos de regulación y seguros.
¿Qué es el ransomware? Taxonomía y categorías
El ransomware es un malware que cifra archivos o bloquea sistemas, exigiendo un pago (rescate) para restaurar el acceso. En general, los ransomwares modernos evolucionaron para incluir la doble extorsión (exfiltración de datos antes de cifrarlos, amenazando con filtrarlos) y el Ransomware as a Service (RaaS), donde los desarrolladores alquilan el malware a afiliados.
Existen varias categorías:
- Encriptadores: cifran archivos y piden un rescate por la clave; por ejemplo, WannaCry y Ryuk.
- Lockers: bloquean el acceso al sistema (pantalla de bloqueo) sin necesariamente cifrar archivos.
- Doble extorsión: filtran datos robados si la víctima no paga (ej.: REvil, Conti, LockBit).
- RaaS: modelo que promueve la afiliación; los desarrolladores proporcionan kits de ransomware e infraestructura, y los afiliados ejecutan las campañas (ej.: DarkSide, BlackMatter).
- Otros vectores: los celulares y el IoT también pueden ser blanco de ataques.
Ciclo de vida de un ataque de ransomware
| Categoría | Descripción | Ejemplos |
|---|---|---|
| Encriptador | Cifra archivos, exige una clave para descifrarlos | WannaCry, Cerber |
| Locker | Bloquea el sistema/escritorio, exige desbloqueo | Android defacement |
| Doble extorsión | Cifra + filtra datos confidenciales | Conti, REvil, LockBit |
| RaaS | Malware proporcionado por afiliados que pagan un porcentaje | DarkSide, BlackMatter |
| Otros | Ataca dispositivos móviles o IoT | SLocker, FLocker (Android) |
Vectores comunes de infección y mitigación
Los ransomwares utilizan diversos vectores de ataque. Entre los principales:
- Phishing y spear-phishing: envío de correos fraudulentos con archivos adjuntos maliciosos o enlaces (ej.: documentos de Office con macros trampa). Mitigación: capacitación de usuarios, filtrado de correos, sandbox para adjuntos, antivirus/EDR.
- RDP y fuerza bruta: invasión mediante contraseñas débiles de Remote Desktop Protocol. Mitigación: MFA en RDP, contraseñas fuertes, bloqueo de RDP expuesto a internet y monitoreo de intentos de inicio de sesión anómalos.
- Vulnerabilidades de software: explotación de fallas (ej.: ProxyShell, Microsoft Exchange, Log4Shell) para ejecución remota. Mitigación: parcheo rápido, seguridad de endpoints e IDS/IPS actualizados.
- Cadena de suministro: ataques a software de terceros (ej.: caso SolarWinds, incidentes vía proveedores de servicios de TI). Mitigación: auditoría de proveedores, firma de código, análisis de cadenas de confianza.
- Malvertising y descargas drive-by: propagación mediante anuncios maliciosos o descargas desde sitios comprometidos. Mitigación: filtrado web, antimalware de navegador, bloqueo de anuncios maliciosos.
- Unidades extraíbles: memorias USB infectadas en redes corporativas aisladas. Mitigación: deshabilitar el autoarranque, controladores de dispositivos, escaneo de USB.
- Credenciales comprometidas: uso de credenciales robadas para obtener acceso interno, por ejemplo, vía VPN o servicios en la nube.
Tabla – Vectores vs. mitigación:
| Vector de infección | Técnica de ataque | Medidas de mitigación |
|---|---|---|
| Phishing/spear-phishing | Correo con adjuntos maliciosos / enlaces fraudulentos | Capacitación de usuarios; filtros de correo; antivirus/EDR |
| RDP/fuerza bruta | Ataques de fuerza bruta en RDP | MFA en RDP; bloqueo de RDP expuesto a internet; monitoreo de inicios de sesión |
| Vulnerabilidades de software | Explotación de fallas críticas (ej.: Exchange) | Actualizaciones/parches rápidos; firewall; IPS/IDS |
| Cadena de suministro | Malware en software de un proveedor confiable | Análisis de proveedores; monitoreo de cambios de código |
| Malvertising/drive-by | Redirección vía anuncios; sitios comprometidos | Listas de bloqueo; navegadores seguros; filtrado de contenido |
| USB extraíble | Autoarranque de medios extraíbles infectados | Bloqueo de autoarranque; cifrado de USB; escaneo de dispositivos |
| Credenciales expuestas | Acceso directo con contraseñas robadas (ej.: VPN) | MFA; credenciales fuertes; monitoreo de accesos poco frecuentes |
Mecanismos técnicos
-
Algoritmos de cifrado: los ransomwares generalmente usan cifrado híbrido: una clave simétrica (ej.: AES-256) para los datos, y una clave asimétrica (RSA-2048 o RSA-4096) para cifrar la clave simétrica. Solo la clave privada de los delincuentes (almacenada fuera de alcance) puede revertir el cifrado.
-
Gestión de claves: la clave de descifrado (privada) permanece en el servidor del atacante. El ransomware puede generar una clave aleatoria sin conexión o solicitarla de forma remota. En las extorsiones dobles, muchas veces las claves intermedias y la exfiltración ocurren vía Tor/I2P con proxies.
-
Selección de archivos: los perfiles definen extensiones, tamaños y carpetas objetivo (excluyendo el sistema operativo y el antimalware). Las herramientas evolucionaron para identificar y cifrar archivos de alto valor (documentos, bases de datos).
-
Antianálisis: un ransomware común verifica entornos virtuales, presencia de depuradores, idioma del sistema y discos de desarrollador para evitar sandboxes. Utiliza ofuscación e inyección en procesos confiables.
-
Persistencia: instala servicios o tareas programadas para reiniciarse tras un reinicio del sistema. Algunas familias incluyen mecanismos para reinstalar la carga útil.
-
Comunicación C2: normalmente vía Tor hacia el panel de pago; a veces utilizan Gmail/Trello/Anonfiles para ocultar instrucciones.
Detección de ransomware: señales e indicadores
Los indicadores de compromiso (IOC) incluyen hashes de archivos, dominios o IP de los servidores de comando, patrones de nombres de archivos de rescate y demandas, además de comportamientos detectables:
-
Comportamientos anómalos de archivos: un gran volumen de eliminación/creación de archivos (cifrado), un aumento repentino de E/S en disco. Las herramientas EDR pueden detectar operaciones masivas de cifrado y bloquearlas mediante heurística.
-
Comunicación de red: conexiones inusuales a Tor o a direcciones maliciosas conocidas. El ransomware con exfiltración usa canales cifrados (SSH, FTP, etc.) para robar datos.
-
Registros y procesos: presencia de ejecutables conocidos (por ejemplo, ransom.exe) y tareas/servicios creados en el sistema. El rastreo del registro de eventos de Windows puede revelar actividad de cifrado.
-
Herramientas ofuscadoras: la ejecución de AutoIt, PowerShell ofuscado o compilado (py2exe) indica posibles scripts maliciosos.
-
Indicadores en endpoints: claves de registro, mutex, cadenas y controladores firmados de ransomware. Existen conjuntos públicos de IOC de ransomwares conocidos.
Las empresas de seguridad actualizan regularmente sus feeds con IOC de nuevos ransomwares (ej.: CERT nacionales, US-CERT, ENISA, proveedores). Un conjunto de patrones de comportamiento ayuda en la detección de variantes nuevas.
Respuesta a incidentes de ransomware
Al detectar un ransomware, la respuesta debe ser rápida y coordinada. Lista de verificación de respuesta a incidentes:
-
Contención inmediata:
- Desconectar los sistemas afectados de la red (físicamente o vía switch) para impedir la propagación.
- Aislar las cuentas de administrador comprometidas.
- Otorgar accesos limitados solo al personal esencial (mínimo privilegio).
-
Evaluación y erradicación:
- Identificar el malware: recolectar muestras, registros, IOC.
- Notificar a los equipos de seguridad, la gerencia y, si corresponde, a las autoridades/reguladores (ej.: el organismo de protección de datos de tu país, CISA u otras agencias).
- Aplicar parches para las vulnerabilidades explotadas.
- Eliminar el malware de todos los hosts (limpieza de discos, restauración a un estado limpio).
-
Recuperación de datos:
- Restaurar archivos desde backups verificados (offline/inmunes a corrupción).
- Cambiar las credenciales de usuarios y los certificados posiblemente comprometidos.
- Continuar con un monitoreo intenso (activar EDR/IDS en el período posterior al incidente).
-
Forense y legal:
- Recolectar evidencia: instantáneas de disco, registros de red (con el consentimiento legal correspondiente y cadena de custodia).
- Contratar peritaje forense (certificaciones como CISA o NIST, y organismos como Europol lo recomiendan).
- Considerar la obligatoriedad de notificar una filtración de datos personales conforme a las leyes de protección de datos de tu país (o normativas como el GDPR o la HIPAA, según corresponda).
-
Comunicación:
- Informar a las partes interesadas: equipo técnico, ejecutivos, clientes (transparencia y orientación) y posiblemente a la prensa (gestión de reputación).
-
Negociación (si ocurre):
- Evitar decisiones impulsivas. Contactar a especialistas legales y de ciberseguridad.
- NO pagar hasta agotar las opciones de recuperación, ya que no hay garantías; los casos en que no se entrega la clave son comunes.
- Si se opta por pagar (decisión extrema), usar intermediarios y billeteras seguras para rastrear el pago y evitar sanciones (ej.: OFAC en Estados Unidos).
-
Lecciones aprendidas:
- Revisar el incidente: vector, fallas evitables, tiempo de respuesta.
- Actualizar las políticas de seguridad y las capacitaciones con base en lo aprendido.
Tabla – Lista de verificación del incidente vs. responsabilidades:
| Etapa | Actividades principales | Responsables |
|---|---|---|
| Contención | - Aislar sistemas comprometidos - Cortar el acceso RDP y VPN afectados |
Equipo de TI/SI; gerencia de TI |
| Comunicación | - Reportar de inmediato a la gerencia/dirección y al área legal - Notificar a clientes/reguladores |
CISO/gerente; asesor de comunicación, legal |
| Erradicación | - Eliminar el malware del entorno - Aplicar parches de seguridad - Restablecer credenciales |
Equipo de seguridad/infraestructura |
| Recuperación | - Restaurar archivos desde backups (probados) - Verificar la integridad de los sistemas |
Equipo de TI (administración de backup), operaciones |
| Forense/legal | - Recolectar evidencia, registros - Consultar al equipo legal sobre obligaciones legales |
Perito forense, legal, cumplimiento |
| Prevención futura | - Actualizar planes de respuesta - Auditoría de seguridad posterior al incidente |
Seguridad de TI, alta dirección |
Estrategias de backup y recuperación
-
Backups offline e inmutables: mantener copias offline/inmutables (WORM) para evitar el cifrado accidental por parte del ransomware. Las soluciones de NAS/nube con bloqueo WORM (ej.: S3 Glacier, Datto, Rubrik) son recomendables.
-
Diversificación: backup 3-2-1 (3 copias, 2 medios diferentes, 1 fuera del sitio). Incluir distintos tipos de backup (completo, incremental, snapshot).
-
Pruebas periódicas: ejecutar pruebas de recuperación regulares para garantizar que los backups no estén corruptos. En incidentes reales, muchas empresas descubren fallas justo al intentar restaurar.
-
Cifrado de backups: almacenar los backups cifrados, para proteger también contra el robo de datos.
-
Aplicar resiliencia: backup de backups críticos (plan de contingencia). Planes de recuperación y comunicación clara de responsabilidades.
-
Backup del AD/servidores de certificación: ransomwares como Conti/LockBit atacan frecuentemente el Active Directory y la infraestructura de PKI. Incluir UEFI/firmware, VMs: usar redundancia geográfica.
Prevención y hardening
Las medidas preventivas incluyen:
-
Gestión de parches: actualizaciones automatizadas para sistemas operativos y aplicaciones (especial atención a SMB, RDP y software de terceros). Aprovechar programas de recompensas y servicios de inteligencia de amenazas para anticipar exploits conocidos.
-
MFA y control de acceso: habilitar la autenticación multifactor en todos los accesos remotos y administrativos (RDP, VPN, cuentas privilegiadas). Adoptar el principio de mínimo privilegio para todas las cuentas.
-
EDR/antivirus de comportamiento: herramientas de detección y respuesta en endpoints capaces de bloquear comportamientos sospechosos (creación masiva de procesos de cifrado, inyecciones vía WMI, desactivación del propio antivirus).
-
Segmentación de red: implementar una segmentación de red robusta para contener el movimiento lateral (por ejemplo, separar la DMZ, usar VLAN para sectores críticos, firewall interno). Esto minimiza el impacto en caso de que un segmento sea comprometido.
-
Mínimo de servicios: desactivar servicios innecesarios, como SMBv1 o RDP expuesto sin uso.
-
Monitoreo continuo y threat hunting: análisis de registros de red, eventos de seguridad e inteligencia sobre nuevas TTP. Participar en ISAC y conferencias del sector (ej.: CISA, Europol, CSIS).
-
Simulacros y capacitaciones: realizar ejercicios de mesa (table-top exercises) y simulaciones de phishing para los equipos. La preparación previa acorta el tiempo de respuesta y reduce el error humano.
Aspectos legales, regulatorios y de seguros
-
Notificación de incidentes: en muchos países, los ataques que involucran robo de datos exigen notificar a las autoridades (las leyes de protección de datos de tu país suelen exigir informar al regulador correspondiente; el GDPR europeo exige notificar a la autoridad de protección de datos en un plazo de hasta 72 horas). Los hospitales o las infraestructuras críticas pueden tener obligaciones adicionales.
-
Colaboración policial: se recomienda denunciar ante el CSIRT local, la policía o INTERPOL; algunos gobiernos (ej.: EE. UU., Reino Unido) crearon líneas de apoyo específicas para ransomware.
-
Seguro contra ransomware: creció la oferta de seguros cibernéticos, pero exige medidas de seguridad mínimas para obtener cobertura. Las pólizas varían: negociación, costos de recuperación, pérdidas de ingresos.
-
Prohibiciones de pago: algunos países y organismos como CISA/OFAC en EE. UU. desalientan o prohíben pagos que violen sanciones. Existe el riesgo de financiar delitos transnacionales mediante pagos en criptomonedas.
-
Cumplimiento normativo: un ransomware que resulta en la filtración de datos personales puede infringir normativas (GDPR, leyes locales de protección de datos, PCI-DSS), lo que puede generar multas millonarias además del costo del rescate.
Economía del ransomware
-
Mercados de RaaS: foros cerrados (basados en la invitación de afiliados). Ejemplo: ALPHV/BlackCat y LockBit pagan el 70% al afiliado.
-
Pagos: tradicionalmente, los rescates se piden en Bitcoin o Monero (por privacidad). Las billeteras cripto pueden ser rastreadas por analistas.
-
Negociación: atacar la parte humana del negocio; negociadores profesionales pueden reducir el monto pagado; el riesgo es que un pago en buenas manos no garantiza la recuperación completa de los datos.
-
Costos indirectos: la paralización del negocio (ej.: el caso Colonial Pipeline forzó un racionamiento de combustible en EE. UU.). Las empresas gastan mucho tiempo y dinero en recuperarse y reforzar sus defensas después del ataque.
-
Empresas de cripto: exchanges y servicios de custodia colaboran con investigaciones (ej.: incautación de billeteras de ransomware por parte del FBI o Europol).
Estadísticas y tendencias globales
-
Impacto global: se estima que hacia 2025 el costo global del ransomware supere los 57 000 millones de dólares (cerca de 156 millones de dólares por día). El número de ataques reportados aumentó cerca de un 105% entre 2021 y 2024.
-
Sectores objetivo: salud, sector público/educación y manufactura suelen ser los más atacados, debido a los datos sensibles que manejan y a las altas pérdidas por paralización.
-
Tiempo de permanencia: en 2024, la mediana entre la infiltración inicial y la detección era de ~21 días (Mandiant 2024), tiempo suficiente para reconectar puertas traseras y exfiltrar datos.
-
Rescate promedio: las demandas han crecido; en 2025, los ataques de alto perfil pidieron cifras multimillonarias. Para empresas medianas, los ransomwares comunes pedían desde decenas hasta cientos de miles de dólares.
-
Ransomware as a Service: en 2025, más del 90% de los ataques exitosos involucraron kits RaaS.
-
Principales familias (2025): LockBit (~35% de los ataques), Black Basta, BlackCat (ALPHV) ~20%, REvil, Hive, Play, remanentes de Conti.
Casos de estudio notables
-
WannaCry (mayo de 2017): explotó SMBv1 (vulnerabilidad EternalBlue). Infectó más de 200 000 máquinas en 150 países (hospitales del NHS en el Reino Unido resultaron afectados).
-
Colonial Pipeline (mayo de 2021): el ransomware DarkSide afectó a esta empresa en EE. UU.; el servicio de combustible se interrumpió, generando una crisis; la empresa pagó 4,4 millones de dólares.
-
Kaseya (julio de 2021): ransomware REvil vía cadena de suministro; afectó a cientos de proveedores de servicios gestionados (MSP) y a miles de clientes.
-
LockBit: en 2023, extorsionó a grandes grupos empresariales. Se convirtió en el más prolífico hasta 2025.
-
Casos en América Latina: empresas privadas, ONG y organismos municipales de distintos países de la región han sido blanco de ataques de ransomware en los últimos años, lo que refuerza la necesidad de estrategias de backup y respuesta a incidentes también fuera de Europa y Norteamérica.
Preguntas frecuentes
¿Cómo entra el ransomware al sistema?
Normalmente por phishing, explotación de vulnerabilidades (ej.: servidores expuestos) o credenciales comprometidas. Los correos maliciosos con archivos adjuntos infectados son un vector común.
¿El pago garantiza la recuperación de los datos?
Lamentablemente, no hay garantía. Los delincuentes pueden no entregar la clave, y las organizaciones criminales pueden desaparecer. Las autoridades generalmente desaconsejan pagar.
¿Qué hacer si estoy infectado?
Aísla de inmediato los sistemas, notifica al equipo de respuesta a incidentes, enfócate en restaurar desde backups confiables y notifica a las autoridades si es necesario.
¿Cómo prevenirlo?
Mantén los sistemas actualizados, usa MFA, haz backups offline regulares y ten un EDR activo para detectar comportamientos sospechosos. Capacita a los empleados para que no hagan clic en enlaces desconocidos.
¿El ransomware es un delito internacional?
Sí, organismos como el FBI, Europol e INTERPOL cooperan entre sí. El pago puede violar sanciones internacionales (OFAC en EE. UU.).
¿Cómo recuperar los datos sin backups?
Sin backups, la restauración total es casi imposible. A veces, profesionales logran reconstruir archivos pequeños. Consultar a especialistas en delitos cibernéticos es esencial.
¿Existe un seguro contra ransomware?
Sí. Muchas empresas contratan ciberseguros que cubren costos de respuesta y de rescate, pero exigen cumplir con medidas de seguridad y pueden negarse a cubrir el pago si este viola alguna ley.
Fuentes principales
- Kaspersky - State of Ransomware 2025 (informe oficial).
- CrowdStrike 2025 Ransomware Report (encuesta y análisis de tendencias).
- NIST/CISA - Publicaciones sobre respuesta a ransomware (recomendaciones de respuesta a incidentes).
- Informes de CERT y Europol 2022-2026 (datos consolidados).
- Análisis de laboratorio: AV-TEST, AV-Comparatives (estadísticas y pruebas).
Descubre cómo una solución de seguridad puede ayudarte a proteger tus dispositivos.
Ver planes y ofertas de Kaspersky