Ransomware: qué es, cómo funciona, cómo prevenirlo y qué hacer si te ataca
Cómo entra un ransomware a una empresa, por qué los respaldos fuera de línea son tu mejor defensa y qué pasos seguir si ya te atacaron.
El ransomware es un tipo de software malicioso que cifra los archivos y sistemas de una organización para dejarlos inutilizables, y luego exige un pago, el "rescate", a cambio de devolver el acceso. La Agencia Nacional de Ciberseguridad (ANCI) lo define como un malware cuyo objetivo es secuestrar los datos de una organización o persona para después pedir un rescate.
En esta guía te explicamos cómo funciona un ataque de ransomware, por qué afecta tanto a las empresas, cómo prevenirlo y qué hacer si ya te atacaron. Nos apoyamos en las recomendaciones de la ANCI y en la guía #StopRansomware de la agencia de ciberseguridad de Estados Unidos (CISA), una de las referencias más usadas en el mundo.
Qué es el ransomware y por qué es tan dañino
Un ataque común de malware puede robar contraseñas o usar tu equipo sin que lo notes. El ransomware, en cambio, busca que lo notes: bloquea tu operación para presionarte a pagar. Un servidor de facturación cifrado, una base de datos de clientes inaccesible o los computadores de toda una oficina detenidos significan, en la práctica, una empresa que no puede trabajar.
CISA describe además una evolución importante: la doble extorsión. Los atacantes no solo cifran la información, también la copian antes de cifrarla y amenazan con publicarla si no se paga. Eso significa que tener respaldos ya no resuelve todo el problema, porque la filtración de datos sigue siendo un riesgo.
Chile no está fuera de este fenómeno. En septiembre de 2022, el CSIRT de Gobierno publicó indicadores de compromiso del ransomware LockBit Black, que afectó al Poder Judicial.
Cómo funciona un ataque de ransomware
Aunque cada grupo tiene su estilo, la mayoría de los ataques sigue etapas parecidas:
- Acceso inicial: el atacante entra por una puerta abierta. Las más comunes son correos de phishing con archivos o enlaces maliciosos, contraseñas robadas o débiles en accesos remotos, y servidores expuestos a internet con vulnerabilidades sin parchar.
- Reconocimiento y movimiento lateral: una vez dentro, explora la red, busca cuentas con más privilegios y se mueve hacia los sistemas más valiosos.
- Robo de información: en los ataques de doble extorsión, copia datos hacia afuera antes de actuar.
- Ataque a los respaldos: intenta borrar o cifrar las copias de seguridad que estén conectadas a la red, para que no puedas recuperarte sin pagar.
- Cifrado: ejecuta el ransomware sobre servidores y equipos para dejarlos inutilizables.
- Extorsión: deja una nota con instrucciones de pago y, a menudo, plazos para presionar.
Un detalle importante que destaca CISA: un ataque de ransomware puede ser evidencia de un compromiso anterior que no se resolvió. Es decir, el atacante pudo haber estado dentro mucho antes del cifrado.
Cómo prevenir el ransomware en tu empresa
No existe una medida única que lo evite todo. La protección viene de varias capas que se refuerzan entre sí.
Respaldos que el atacante no pueda tocar
Es la defensa más importante. CISA recomienda mantener respaldos fuera de línea y cifrados de los datos críticos, y probar con regularidad que se pueden restaurar. La ANCI agrega que los respaldos deben hacerse con frecuencia y mantenerse aislados de las conexiones de red que podrían permitir que se infecten. Un respaldo que vive en la misma red, con las mismas credenciales, probablemente caerá junto con todo lo demás.
Autenticación multifactor
CISA recomienda autenticación multifactor resistente al phishing para todos los servicios, en especial correo, VPN y cuentas con acceso a sistemas críticos. Una contraseña robada pierde casi todo su valor si además se necesita un segundo factor.
Parches al día
Prioriza la actualización de los servidores expuestos a internet: VPN, firewalls, servidores de correo, portales web y accesos remotos. Son la puerta de entrada favorita cuando se publica una vulnerabilidad.
Mínimos privilegios y segmentación
- Que cada persona tenga solo los permisos que necesita.
- Que las cuentas de administrador sean pocas, separadas de las de uso diario y estén protegidas.
- Que la red esté dividida en zonas, para que un equipo infectado no alcance todo.
Personas preparadas
El phishing sigue siendo una vía de entrada frecuente. La capacitación periódica ayuda a que tu equipo reconozca correos sospechosos y, sobre todo, a que avise rápido si hizo clic donde no debía. Reportar a tiempo vale más que no equivocarse nunca.
Un plan de respuesta ensayado
CISA recomienda crear, mantener y ejercitar un plan de respuesta a incidentes. Debe responder preguntas simples: quién decide aislar sistemas, a quién se llama, dónde están los contactos de los proveedores y cómo se comunica la empresa con clientes y trabajadores.
| Medida | Qué evita o reduce |
|---|---|
| Respaldos fuera de línea y probados | Quedar sin forma de recuperar los datos |
| Autenticación multifactor | Accesos con contraseñas robadas |
| Parches en sistemas expuestos | Entrada por vulnerabilidades conocidas |
| Mínimos privilegios | Que una cuenta comprometida controle todo |
| Segmentación de red | Que el ataque se extienda a toda la empresa |
| Capacitación | Clics en phishing y reportes tardíos |
| Plan de respuesta ensayado | Improvisación y decisiones lentas durante la crisis |
Señales de alerta temprana
Muchos ataques dan señales antes del cifrado. Conviene que tu equipo de TI, o tu proveedor, vigile:
- Inicios de sesión desde lugares u horarios inusuales, sobre todo en cuentas de administrador.
- Cuentas nuevas con privilegios que nadie recuerda haber creado.
- Herramientas de seguridad desactivadas o respaldos que fallan sin explicación.
- Transferencias de datos hacia afuera mucho mayores de lo habitual.
Detectar estas señales a tiempo puede ser la diferencia entre un susto y una paralización completa.
Qué hacer si te ataca un ransomware
Si ves archivos con extensiones extrañas, notas de rescate o sistemas que dejan de responder, actúa con orden. La lista de respuesta de CISA se resume así:
1. Aislar
Desconecta de inmediato de la red los equipos afectados, para frenar la propagación. Si no puedes desconectarlos, CISA sugiere apagarlos como alternativa, aunque eso puede eliminar evidencia útil en memoria.
2. Evaluar el alcance
Identifica qué sistemas están comprometidos, cuáles siguen sanos y si tus respaldos están intactos. Revisa los registros y herramientas de detección en busca de rastros previos del atacante.
3. Activar tu plan y pedir ayuda
Convoca al equipo de respuesta y a especialistas externos si no tienes capacidad interna. Documenta todo lo que haces y cuándo.
4. Reportar
Si tu organización está obligada por la Ley Marco de Ciberseguridad, un incidente con efectos significativos debe reportarse al CSIRT Nacional con una alerta temprana dentro de 3 horas. Si hay datos personales comprometidos, considera también las obligaciones de la ley de protección de datos personales.
5. Contener y erradicar
Identifica cómo entró el atacante y cierra esa puerta. Restablece credenciales, especialmente las de administrador. CISA recomienda reconstruir los sistemas, priorizando los servicios críticos, a partir de imágenes estándar preconfiguradas cuando sea posible, en lugar de simplemente "limpiar" los equipos infectados.
6. Recuperar
Restaura desde respaldos confiables, empezando por los servicios más críticos. Antes de reconectar, confirma que el atacante ya no tiene acceso.
¿Hay que pagar el rescate?
Las agencias que firman la guía de CISA no recomiendan pagar. Según el documento #StopRansomware, pagar no garantiza que tus datos sean descifrados, que tus sistemas dejen de estar comprometidos ni que la información robada no se filtre. La decisión, en cualquier caso, debe tomarse con asesoría legal y técnica, nunca en caliente.
Después del ataque
Cuando la operación vuelve a funcionar, el trabajo no termina. Analiza la causa raíz, corrige las debilidades que permitieron el ataque y actualiza tu plan de respuesta con lo aprendido. Es también el momento de revisar tu plan de recuperación ante desastres: ¿cuánto tardaste en volver a operar y cuántos datos perdiste? Esas dos respuestas te dicen si tus respaldos y procesos estaban a la altura.
Cómo te acompañamos en Vitis Origins
Prevenir el ransomware es un trabajo de capas: respaldos aislados, accesos protegidos, sistemas actualizados, equipos preparados y un plan claro. En Vitis Origins revisamos tu exposición, reforzamos configuraciones en servidores y nube, diseñamos respaldos que el atacante no pueda alcanzar y te ayudamos a preparar la respuesta a incidentes. Conoce nuestro servicio de ciberseguridad para empresas y revisemos juntos por dónde empezar.
Preguntas frecuentes
¿Qué es el ransomware en palabras simples?
Es un programa malicioso que bloquea o cifra los archivos y sistemas de una organización y luego exige un pago para devolver el acceso. Muchos grupos además roban los datos antes de cifrarlos y amenazan con publicarlos, lo que se conoce como doble extorsión. Por eso afecta tanto la operación como la confidencialidad de la información.
¿Cómo entra un ransomware a una empresa?
Las vías más comunes son correos de phishing con archivos o enlaces maliciosos, contraseñas robadas o débiles en accesos remotos como VPN, y servidores expuestos a internet con vulnerabilidades sin parchar. Una vez dentro, el atacante suele moverse por la red y atacar los respaldos antes de cifrar los sistemas.
¿Conviene pagar el rescate de un ransomware?
Las agencias de ciberseguridad como CISA no recomiendan pagar. El pago no garantiza que los datos se descifren, que los sistemas dejen de estar comprometidos ni que la información robada no se publique. Cualquier decisión debe tomarse con asesoría legal y técnica, y la prioridad debe ser aislar, evaluar el alcance y recuperar desde respaldos confiables.
¿Los respaldos protegen contra el ransomware?
Sí, siempre que el atacante no pueda alcanzarlos. Los respaldos conectados a la misma red y con las mismas credenciales suelen ser cifrados o borrados durante el ataque. La recomendación es mantener copias fuera de línea o aisladas, cifradas, y probar con regularidad que se pueden restaurar.
¿Hay que reportar un ataque de ransomware en Chile?
Si tu organización presta servicios esenciales o es operador de importancia vital según la Ley 21.663, debes reportar al CSIRT Nacional los incidentes con efectos significativos, con una alerta temprana dentro de 3 horas. Si hay datos personales afectados, también aplican las obligaciones de la ley de protección de datos.


