El ransomware dejó de ser un virus en el que alguien hace clic sin querer. Hoy es una industria organizada, con proveedores, afiliados, soporte y reparto de ganancias. Entender ese modelo de negocio es el primer paso para preparar a la empresa — y para explicarle al directorio por qué el tema merece presupuesto, un responsable y un plan.
Este artículo explica cómo funciona el Ransomware-as-a-Service (RaaS), por qué el impacto es mucho más de negocio que técnico y qué hacer antes, durante y después de un ataque, con base en referencias públicas de la CISA, el NIST y la ANPD, la autoridad brasileña de protección de datos.
Cómo funciona el RaaS
En el modelo Ransomware-as-a-Service, un grupo desarrolla y mantiene el malware, la infraestructura de negociación y el sitio de filtraciones. Otros delincuentes, los afiliados, alquilan ese paquete y ejecutan las intrusiones. Cuando la víctima paga, el monto se reparte entre el operador y el afiliado.
Esta división del trabajo cambia la naturaleza de la amenaza:
- Barrera técnica baja. El afiliado no necesita saber escribir el malware; necesita saber entrar y moverse por la red.
- Mercado de acceso inicial. Hay quienes solo invaden y venden el acceso (credenciales de VPN, sesiones de acceso remoto, servidores expuestos) a otros grupos, que hacen el resto.
- Un ecosistema resiliente. Grupos conocidos como LockBit y ALPHV/BlackCat sufrieron operaciones policiales internacionales entre 2023 y 2024, pero los afiliados y el código migran a otras marcas. Derribar a un operador no elimina el modelo.
- Objetivos elegidos por su valor. Los afiliados priorizan organizaciones que no pueden detenerse — industria, comercio minorista, salud, servicios financieros, proveedores de terceros — porque la presión para pagar es mayor.
Del cifrado a la extorsión múltiple
El ransomware clásico cifraba archivos y cobraba por la clave. La respuesta natural de las empresas fue invertir en respaldos. Los delincuentes se adaptaron: antes de cifrar, copian los datos y amenazan con publicarlos. Es la doble extorsión — incluso quien restaura todo desde el respaldo sigue bajo amenaza de filtración.
Muchos grupos van más allá y suman capas de presión: contacto directo con clientes y socios de la víctima, ataques de denegación de servicio durante la negociación, correos y llamadas a ejecutivos. El objetivo ya no es solo la clave de descifrado; es convertir la interrupción operativa y el daño reputacional en palanca de negociación.
El respaldo no resuelve la filtración. Un respaldo aislado devuelve la operación, pero no deshace la exfiltración. Por eso la prevención y la detección temprana — antes de que los datos salgan — pesan tanto como la capacidad de restaurar.
Por qué el tema llegó al directorio
Un ataque de ransomware exitoso puede detener líneas de producción, cerrar tiendas, suspender la atención al cliente y obligar a la empresa a notificar a reguladores y titulares de datos. Son decisiones de negocio, no de TI. Los incidentes más costosos suelen repetir tres fallas de gestión:
- Falta de visibilidad. El intruso pasa días o semanas moviéndose lateralmente y nadie lo nota hasta el cifrado.
- Respuesta descoordinada. Seguridad, legal, comunicación y dirección no saben quién decide qué, y el tiempo se pierde en reuniones improvisadas.
- Respaldo no es recuperación. La empresa tiene copias, pero nunca probó restaurar todo el entorno, y descubre en el peor día que la restauración tarda semanas — o que el respaldo también fue cifrado.
El NIST aborda exactamente esa brecha en el NIST IR 8374, un perfil del Cybersecurity Framework orientado a la gestión del riesgo de ransomware. Organiza las medidas en torno a las funciones del marco y ayuda a traducir el tema al lenguaje de riesgo que el directorio ya utiliza.
Cómo preparar a la empresa
1. Prevención: cerrar las puertas más usadas
- Acceso remoto y credenciales. MFA en VPN, correo, acceso remoto y cuentas privilegiadas. Las credenciales comprometidas y los servicios expuestos están entre los vectores de acceso inicial destacados en la guía #StopRansomware de la CISA.
- Corrección de vulnerabilidades explotadas. Priorice fallas con explotación conocida en activos expuestos a internet. Un proceso continuo de gestión de vulnerabilidades vale más que campañas esporádicas.
- Mínimo privilegio y segmentación. Limite las cuentas administrativas y separe las redes críticas, para que una estación comprometida no alcance todo el dominio.
- Concientización. El phishing y la ingeniería social, cada vez más convincentes con el uso de IA generativa, siguen siendo una puerta de entrada. La capacitación recurrente reduce la probabilidad de que el primer clic se convierta en incidente.
- Prueba real. Un pentest muestra el camino que recorrería un afiliado desde el acceso inicial hasta el controlador de dominio.
2. Detección: atrapar el ataque antes del cifrado
El cifrado es el último acto de una intrusión que comenzó antes. El reconocimiento, el robo de credenciales, el movimiento lateral, la desactivación de herramientas de seguridad y la exfiltración dejan rastros. El monitoreo continuo con detección de comportamiento, como el de un SOC/MDR 24×7, es lo que convierte esas señales en contención a tiempo. La inteligencia de amenazas que sigue los sitios de filtración también ayuda a saber si los datos de la empresa o de sus proveedores ya están circulando.
3. Respaldo aislado y recuperación probada
La CISA recomienda mantener respaldos offline y cifrados de los datos críticos y probar la restauración con regularidad. En la práctica:
- Aislamiento. Al menos una copia fuera del alcance de las credenciales del dominio — offline o inmutable.
- Alcance completo. Además de los datos, imágenes de sistemas, configuraciones y la documentación necesaria para reconstruir el entorno.
- Tiempo medido. Restaure un sistema crítico de punta a punta y mida cuánto tarda. Ese número, y no la existencia del respaldo, es lo que importa para el negocio.
4. Plan de respuesta y ejercicios
Escriba el plan antes de necesitarlo: quién declara el incidente, quién aísla los sistemas, quién habla con la prensa, los clientes y los reguladores, quién activa a la aseguradora y a la asesoría legal, y qué contactos externos ya están contratados. Luego, pruébelo con ejercicios de mesa (tabletop) que involucren a la dirección, legal y comunicación, simulando desde la primera alerta hasta la decisión sobre la extorsión. Un plan que nunca se ensayó suele fallar en las primeras horas, justamente las más importantes. Tener un equipo de respuesta a incidentes definido de antemano evita negociar un contrato en medio de la crisis.
La decisión sobre el rescate
En las alertas de la campaña #StopRansomware, la CISA y el FBI afirman que no fomentan el pago de rescates. Pagar no garantiza una clave funcional, no garantiza que los datos robados se eliminen, financia el próximo ataque y puede marcar a la empresa como pagadora. Aun así, la dirección debe abordar la decisión con antelación, no improvisarla bajo presión: qué criterios usará la empresa, quién participa en la decisión, qué implicaciones legales y contractuales existen y cuál es el papel de la aseguradora.
Antes de cualquier conversación sobre el rescate, conviene verificar si existe una herramienta gratuita de descifrado para la variante identificada en el proyecto No More Ransom, impulsado por Europol y sus socios.
Comunicación obligatoria en Brasil. Si el incidente puede acarrear un riesgo o daño relevante a los titulares de datos personales, la Resolución CD/ANPD n.º 15/2024 exige que el responsable del tratamiento comunique a la ANPD y a los titulares en un plazo de tres días hábiles, salvo plazos previstos en legislación específica. Los sectores regulados, como el financiero, tienen obligaciones adicionales.
Preguntas frecuentes
¿Cuál es la diferencia entre ransomware y RaaS?
El ransomware es el tipo de ataque: secuestro de datos o sistemas con cobro de un rescate. El RaaS es el modelo de negocio en el que un grupo provee el ransomware y la infraestructura para que afiliados ejecuten los ataques a cambio de una parte de la ganancia.
¿Tener respaldo es suficiente contra el ransomware?
No. Un respaldo aislado y probado es esencial para recuperar la operación, pero no impide la extorsión por la filtración de datos copiados antes del cifrado. Es necesario combinar prevención, detección temprana y un plan de respuesta.
¿La empresa debe pagar el rescate?
Autoridades como la CISA y el FBI no fomentan el pago. Pagar no garantiza la recuperación ni la confidencialidad de los datos. Los criterios de decisión deben ser definidos por la dirección antes de la crisis, con apoyo legal.
¿Debo comunicar a la ANPD en caso de ransomware?
Si hay datos personales involucrados y el incidente puede generar un riesgo o daño relevante a los titulares, sí: la comunicación a la ANPD y a los titulares debe realizarse en un plazo de tres días hábiles, conforme a la Resolución CD/ANPD n.º 15/2024.
Fuentes consultadas: CISA, #StopRansomware Guide y alertas de la campaña #StopRansomware; NIST IR 8374, Ransomware Risk Management: A Cybersecurity Framework Profile; ANPD, página de Comunicación de Incidente de Seguridad y Resolución CD/ANPD n.º 15/2024; proyecto No More Ransom. Este artículo es educativo y no sustituye la orientación jurídica ni un plan de respuesta a incidentes adecuado a su organización.
Referencias oficiales
- #StopRansomware Guide — CISA
- NIST IR 8374: Ransomware Risk Management: A Cybersecurity Framework Profile — NIST
- Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) — ANPD/gov.br
- #StopRansomware: LockBit 3.0 Ransomware Affiliates (AA23-325A) — CISA/FBI
- No More Ransom — Europol e parceiros