Sala de monitoreo SOC en turno de noche con dos analistas de espaldas frente a tableros de estado en verde

Ransomware: qué hacer en las primeras 24 horas y qué no hacer nunca

Si tus archivos aparecieron cifrados y hay una nota pidiendo rescate: desconecta de la red los equipos afectados sin apagarlos, corta los accesos remotos, activa a tu contraparte técnica y no pagues. Después de eso, evalúa el alcance, restaura desde respaldos verificados y notifica la brecha si hubo datos personales involucrados.

Las primeras horas definen si esto es un mal día o un mal trimestre.

Las primeras 2 horas: detener la propagación

El ransomware moderno no cifra un equipo: se mueve lateralmente por la red buscando servidores de archivos, respaldos y controladores de dominio. Cada minuto conectado es más superficie perdida.

  1. Desconecta de la red los equipos afectados. Cable fuera o adaptador inalámbrico deshabilitado. No los apagues: la memoria contiene información que el análisis forense necesita.
  2. Aísla los respaldos. Si tu sistema de respaldo está en la misma red y es accesible con credenciales de dominio, es el siguiente objetivo. Desconéctalo antes de seguir.
  3. Corta los accesos remotos. VPN, escritorio remoto, cuentas de proveedores externos. La vía de entrada suele seguir abierta.
  4. Rota las credenciales de las cuentas administrativas, desde un equipo limpio.

Lo que no hay que hacer

  • No pagar. No garantiza recuperación, financia al grupo y te identifica como quien paga. Volvemos sobre esto más abajo.
  • No borrar la nota de rescate ni los archivos cifrados. Identifican la familia de ransomware, y para varias existen herramientas de descifrado públicas y gratuitas.
  • No restaurar sobre la misma red todavía. Si el atacante sigue dentro, vuelves a quedar cifrado en horas, ahora sin respaldo limpio.
  • No improvisar comunicaciones. Un mensaje apresurado al cliente o al equipo genera un problema adicional que después hay que administrar.

Horas 2 a 8: entender el alcance

Con la propagación detenida, las preguntas son cuatro: por dónde entraron, hace cuánto están dentro, hasta dónde llegaron y si se llevaron datos antes de cifrar.

Esa última es la que más se subestima. Hoy la mayoría de los grupos aplica doble extorsión: roba la información primero y cifra después, para poder extorsionar aunque restaures perfectamente desde respaldos. Si hubo exfiltración, restaurar la operación no cierra el incidente.

Los registros del firewall, de los servidores y de las herramientas de seguridad son lo que permite responder. Si esos registros no existen o ya se rotaron, la reconstrucción se vuelve conjetura.

Por qué pagar suele empeorar todo

Más allá del argumento ético, hay razones prácticas:

  • La herramienta de descifrado que entregan suele ser lenta y recuperar solo parte de los archivos.
  • El pago no borra la copia que se llevaron. La extorsión puede continuar.
  • Quien pagó una vez queda registrado como objetivo rentable.
  • La brecha ocurrió igual. La obligación de notificar no se compra.

El dinero del rescate rinde mucho más invertido en restaurar bien y cerrar la vía de entrada.

Horas 8 a 24: restaurar sin repetir el error

La restauración se hace en un entorno limpio y en este orden:

  1. Reconstruir los sistemas base desde cero o desde imágenes verificadas, no desde el estado infectado.
  2. Cerrar la vía de entrada identificada. Si no la identificaste, asumir lo peor: endurecer accesos remotos, aplicar parches y forzar autenticación en dos factores.
  3. Restaurar los datos desde el respaldo verificado más reciente y anterior al compromiso.
  4. Levantar los servicios por etapas, monitoreando cada uno antes de seguir con el siguiente.

Este es el momento en que se descubre si los respaldos servían. Un respaldo que nunca se probó restaurando no es un respaldo: es una intención.

Y sí, hay que notificar

Si el incidente afectó datos personales, corresponde notificar a la Agencia de Protección de Datos Personales dentro de 72 horas desde la detección. El cifrado ya es una vulneración de disponibilidad, y si además hubo robo de información, el riesgo para las personas afectadas es mucho mayor.

El procedimiento completo lo detallamos en la entrada sobre cómo notificar una brecha, y el marco legal está resumido en las preguntas frecuentes.

Lo que hace la diferencia el día antes

Las empresas que salen bien de un ransomware tienen tres cosas en común, y ninguna se consigue durante el ataque:

  • Respaldos aislados y probados. Fuera del dominio, inaccesibles con credenciales normales, y restaurados de prueba periódicamente.
  • Detección temprana. El movimiento lateral y el cifrado masivo generan señales características. Un SOC con correlación de eventos las ve mientras están pasando, no después.
  • Un procedimiento escrito. Quién decide, a quién se llama, en qué orden se hace qué. Escrito y ensayado.

En Saytec eso es parte del servicio: monitoreo continuo, protocolo de contención y análisis forense para reconstruir qué pasó. Está detallado en la línea de Ciberseguridad.

Escríbele a un especialista si estás en medio de un incidente o si quieres preparar el procedimiento antes de necesitarlo.

Dudas frecuentes

Dudas sobre ransomware

¿Conviene pagar el rescate de un ransomware?

No. Pagar no garantiza recuperar los datos, financia al grupo que atacó y te marca como objetivo que paga. Además, aunque recuperes los archivos, la brecha ya ocurrió y la obligación de notificarla sigue en pie.

Muchas víctimas que pagan reciben una herramienta de descifrado parcial o defectuosa. El rescate tampoco borra la copia que el atacante se llevó: hoy la mayoría de los grupos roba los datos antes de cifrarlos, justamente para tener con qué extorsionar aunque restaures desde respaldos.

¿Apago los equipos infectados?

No los apagues: desconéctalos de la red. Apagar borra la memoria del equipo, que suele contener información clave para el análisis forense y, en algunos casos, también las claves de cifrado.

Desconectar el cable de red o deshabilitar el adaptador inalámbrico detiene la propagación igual de rápido y conserva la evidencia. Si el equipo está en proceso activo de cifrado, ese es el único caso en que apagarlo puede ser preferible, y conviene que esa decisión la tome alguien con criterio técnico.

¿Un ransomware hay que notificarlo como brecha de datos?

Sí, si afectó datos personales. Un cifrado que impide acceder a los datos ya es una vulneración de disponibilidad, y hoy la mayoría de los ataques además roba información antes de cifrar.

El plazo de 72 horas empieza cuando detectas el incidente. Aunque logres restaurar todo desde respaldos en pocas horas y la operación vuelva a la normalidad, la obligación de notificar no desaparece.