DefiniciónEl ransomware es un tipo de malware que cifra archivos o sistemas y exige el pago de un rescate para devolverlos. Muchos grupos también copian los datos antes y amenazan con filtrarlos, práctica llamada doble extorsión.
Cómo funciona
El cifrado es el último acto de una intrusión que comenzó antes. Un ataque típico sigue estas etapas:
- Acceso inicial: phishing, credenciales robadas, acceso remoto expuesto o una vulnerabilidad sin parchear.
- Movimiento lateral: robo de credenciales y escalada de privilegios hasta alcanzar servidores y el dominio.
- Preparación del impacto: desactivación de herramientas de seguridad, eliminación de backups accesibles y exfiltración de datos.
- Cifrado y extorsión: sistemas cifrados, nota de rescate y amenaza de publicar los datos.
Gran parte de los ataques sigue el modelo Ransomware-as-a-Service (RaaS): un grupo desarrolla el malware y la infraestructura, y los afiliados ejecutan las intrusiones a cambio de una parte de la ganancia.
Por qué importa
El ransomware detiene operaciones: líneas de producción, tiendas, atención al cliente y sistemas financieros. El impacto es de negocio, no solo de TI, e involucra a la dirección, el área legal y comunicación. En Brasil, si el incidente puede generar riesgo o daño relevante a los titulares de datos personales, la Resolución CD/ANPD n.º 15/2024 exige comunicarlo a la ANPD y a los titulares en un plazo de tres días hábiles.
Cómo protegerse
- MFA en acceso remoto, correo electrónico y cuentas privilegiadas.
- Corrección prioritaria de vulnerabilidades explotadas en activos expuestos a internet.
- Monitoreo 24×7 para detectar la intrusión antes del cifrado.
- Backup aislado, offline o inmutable, con restauración probada.
- Plan de respuesta ensayado, incluida la decisión sobre el rescate.
El backup devuelve la operación, pero no deshace la filtración. Por eso la detección temprana pesa tanto como la capacidad de recuperar.
Network Secure ofrece Respuesta a Incidentes y SOC 24×7 para prevenir y contener ataques de ransomware.
Preguntas frecuentes
¿La empresa debe pagar el rescate?
CISA y el FBI no recomiendan pagar: el pago no garantiza una clave funcional ni que los datos robados sean eliminados, y financia nuevos ataques. La dirección debe definir los criterios antes de la crisis, con apoyo legal.
¿El backup protege contra el ransomware?
Un backup aislado y probado permite recuperar la operación, pero no impide la extorsión por la filtración de datos copiados antes del cifrado. Hay que combinar prevención, detección y plan de respuesta.