Qué es el ransomware y cómo protegerse: la guía esencial
21/09/2026
El ransomware es, hoy, una de las amenazas de ciberseguridad más costosas y más fáciles de entender: un programa malicioso que cifra los archivos de una organización y exige un pago, generalmente en criptomonedas, a cambio de la clave para recuperarlos. No hace falta ser un experto técnico para ser blanco de un ataque de este tipo: la mayoría empieza con algo tan simple como un correo, un enlace o una contraseña débil.
Cómo entra un ransomware, en la práctica
Los casos documentados muestran patrones que se repiten. El más común sigue siendo el phishing: un correo que suplanta a un proveedor o a un compañero de trabajo, con un enlace o un archivo adjunto que, al abrirse, ejecuta el programa malicioso. Otro camino frecuente es el acceso a través de credenciales débiles o reutilizadas en servicios expuestos a Internet. Una vez adentro, el ransomware moderno no actúa de inmediato: primero explora la red, identifica qué sistemas son más críticos y, recién entonces, cifra los archivos de la forma más dañina posible.
La doble extorsión: una evolución reciente
Los grupos de ransomware más organizados ya no se conforman con cifrar los archivos: antes de hacerlo, copian una porción de la información más sensible que encuentran. Si la víctima logra restaurar sus sistemas desde una copia de respaldo sin pagar, el grupo amenaza entonces con publicar esa información robada. Esta táctica, conocida como doble extorsión, volvió mucho menos efectiva a la única medida de "tener buenos respaldos", porque el respaldo protege contra la pérdida de datos, pero no contra su filtración.
Un caso que cambió la conversación: NotPetya (2017)
En junio de 2017, un programa que parecía ransomware, conocido como NotPetya, se propagó a partir de una actualización comprometida de un software de contabilidad muy usado en Ucrania, y desde ahí afectó a empresas de todo el mundo, incluidas compañías como la naviera Maersk. Lo revelador del caso es que, según análisis técnicos públicos, NotPetya no estaba realmente diseñado para que las víctimas pudieran recuperar sus archivos aunque pagaran. En 2018, los gobiernos de Estados Unidos y el Reino Unido atribuyeron públicamente el ataque a un actor estatal ruso, algo que Rusia negó.
Las medidas que realmente funcionan
- Copias de respaldo probadas y desconectadas: hay que comprobar que se puedan restaurar de verdad, y mantener al menos una copia fuera de la red principal.
- Autenticación multifactor, especialmente en accesos remotos y cuentas administrativas.
- Actualizaciones de seguridad al día, sobre todo en sistemas expuestos a Internet.
- Segmentación de la red, para que un equipo comprometido no dé acceso automático a todo lo demás.
- Capacitación del personal para reconocer intentos de phishing.
- Un plan de respuesta a incidentes escrito, con roles definidos.
¿Conviene pagar el rescate?
Las recomendaciones de organismos de ciberseguridad de distintos países coinciden: pagar no garantiza recuperar la información, financia a los grupos que ejecutan estos ataques y no elimina el riesgo de que la información robada se publique igual. La decisión, cuando ocurre, debe tomarse con asesoramiento legal y técnico, nunca de forma apresurada ni sin entender primero el alcance real del incidente.
Un negocio organizado como cualquier otro
Buena parte del ransomware actual funciona bajo un modelo conocido como "ransomware como servicio": un grupo desarrolla el programa malicioso y la infraestructura para negociar los pagos, y lo "alquila" a otros delincuentes a cambio de un porcentaje del rescate obtenido. Este modelo, documentado por investigadores de seguridad de distintas empresas, explica en parte por qué la cantidad de ataques creció tanto en los últimos años: ya no hace falta tener conocimientos técnicos avanzados para ejecutar un ataque, solo acceso inicial a una red y la voluntad de usar una herramienta que otro grupo ya construyó y perfeccionó.
Muchas organizaciones complementan estas medidas con un seguro específico de ciberseguridad, que puede cubrir parte de los costos de recuperación de un incidente. Vale aclarar que un seguro no reemplaza ninguna de las medidas de prevención mencionadas: la mayoría de las pólizas, de hecho, exige tener implementados controles mínimos como respaldo y autenticación multifactor para otorgar la cobertura.
Fuentes: análisis técnicos públicos sobre NotPetya (2017); comunicado conjunto de los gobiernos de Estados Unidos y el Reino Unido (febrero de 2018); guías públicas de organismos de ciberseguridad sobre prevención de ransomware.