Ransomware: cómo funciona, cómo se propaga y cómo defenderte

El ransomware es la amenaza que más dinero ha generado para los criminales en los últimos 10 años. No porque sea técnicamente imposible de defender — sino porque las organizaciones siguen cometiendo los mismos errores básicos.

En 2021, un ataque de ransomware obligó a Colonial Pipeline a detener el suministro de combustible a la costa este de EE.UU. durante 6 días. El gobierno de Costa Rica declaró emergencia nacional en 2022 por un ataque del grupo Conti. En Guatemala, Ecuador y Colombia, hospitales y ministerios han caído víctimas de grupos como LockBit y BlackCat.

No es una amenaza futura. Es presente, regional y creciente. Vamos a entenderla desde adentro.

¿Qué es el ransomware?

El ransomware es un tipo de malware que cifra los archivos de la víctima y exige un pago (rescate) para entregar la clave de descifrado. En su forma más básica existe desde los 80s, pero la versión moderna — organizada, profesional y devastadora — empezó alrededor de 2012 con el auge de Bitcoin como método de pago anónimo.

Hoy, los grupos de ransomware operan como empresas: tienen equipos de desarrollo, soporte al cliente (de verdad), negociadores y equipos de PR. Algunos incluso ofrecen Ransomware-as-a-Service (RaaS): alquilan su infraestructura a afiliados que ejecutan los ataques a cambio de un porcentaje del rescate.

Anatomía de un ataque de ransomware moderno

Los ataques de ransomware rara vez son inmediatos. El proceso típico tarda días o semanas:

Fase 1 — Acceso inicial
Cómo entran: phishing con adjunto malicioso, credenciales robadas (RDP expuesto a internet, VPN sin MFA), explotación de vulnerabilidades públicas (N-days). El 80% de los ataques de ransomware empiezan por alguno de estos tres vectores.
Fase 2 — Reconocimiento interno
El atacante mapea la red silenciosamente. Qué servidores hay, qué datos existen, qué tan valiosos son, dónde están los backups. Esta fase puede durar semanas. En este momento el EDR puede detectarlos — si está bien configurado.
Fase 3 — Escalada de privilegios y movimiento lateral
El atacante busca credenciales de administrador de dominio (AD) para poder llegar a todos los sistemas. Usa herramientas como Mimikatz, BloodHound o exploits de vulnerabilidades internas. Una vez tiene admin de dominio, tiene las llaves del reino.
Fase 4 — Exfiltración (doble extorsión)
Antes de cifrar, copian los datos. Ahora tienen dos palancas: "paga o no recuperas tus archivos" + "paga o publicamos tus datos". La doble extorsión hace que los backups solos no sean suficiente defensa.
Fase 5 — Cifrado masivo
El malware se despliega simultáneamente en todos los sistemas usando las credenciales de admin obtenidas. En horas, todos los archivos accesibles quedan cifrados. Aparece la nota de rescate con instrucciones de pago.
⚠️ El momento crítico que nadie ve
La mayoría de organizaciones detecta el ransomware en la Fase 5 — cuando aparece la nota de rescate y los archivos ya están cifrados. Para entonces, el atacante lleva semanas dentro. El objetivo real de la defensa es detectar en Fase 1 o Fase 2, cuando todavía hay margen de contención.

La doble (y triple) extorsión

El ransomware moderno ya no es solo cifrado. Los grupos más sofisticados aplican múltiples capas de presión:

Las 5 defensas que realmente funcionan

1. Backups 3-2-1 con prueba de restauración

La regla 3-2-1: 3 copias de los datos, en 2 tipos de medios diferentes, con 1 copia offsite. Pero hay un paso que casi nadie hace: probar que el backup se puede restaurar. Un backup que nunca probaste es un backup en el que no puedes confiar cuando más lo necesitas.

Crítico: los backups no deben ser accesibles desde la misma red que los sistemas de producción. Los grupos de ransomware buscan y cifran los backups antes que nada.

2. EDR con respuesta automática

Un antivirus tradicional detecta ransomware conocido por firmas. Un EDR moderno (CrowdStrike, SentinelOne) detecta el comportamiento — proceso que empieza a cifrar archivos en masa, extracción de credenciales de memoria, despliegue de herramientas como PsExec — y puede matar automáticamente el proceso antes de que el daño sea extenso.

3. MFA en todo lo que tenga acceso remoto

RDP, VPN, correo corporativo, Active Directory. El vector de acceso inicial más común en ransomware es credenciales comprometidas sin segundo factor. Con MFA activo, aunque el atacante tenga la contraseña, no puede entrar. Es la defensa de mayor impacto por menor costo.

4. Segmentación de red

Si un atacante compromete una laptop de contabilidad, ¿puede desde ahí llegar a los servidores de producción? ¿A los backups? ¿Al directorio activo? En una red plana sin segmentación, la respuesta es sí. La segmentación limita el movimiento lateral y contiene el impacto.

5. Patch management riguroso (los N-days matan)

La mayoría de los accesos iniciales explotan vulnerabilidades con parche disponible. Un programa de gestión de parches que parchee vulnerabilidades críticas en menos de 72 horas elimina la mayoría de los vectores de entrada automatizados.

❌ ¿Deberías pagar el rescate?
La respuesta oficial de todas las agencias de seguridad (CISA, FBI, Europol) es no pagar. Razones: no garantiza la recuperación de los datos, financia las operaciones del grupo, te convierte en objetivo conocido (pagas = tienes dinero y pagas). En la práctica, algunas organizaciones pagan cuando no tienen alternativa. Si llegas a ese punto, necesitas asesoría legal y técnica especializada antes de tomar la decisión.

Grupos relevantes activos en LATAM

Los siguientes grupos han tenido víctimas confirmadas en América Latina:

✅ Tu checklist mínimo anti-ransomware
① MFA en todos los accesos remotos
② EDR activo con protección en tiempo real
③ Backups 3-2-1 probados y offsite
④ Parches críticos aplicados en <72h
⑤ Segmentación entre producción, usuarios y backups
⑥ Plan de respuesta a incidentes documentado (no improvisar bajo presión)

Si tu organización no tiene estas defensas, el ransomware no es un riesgo futuro — es un riesgo activo. ¿Dudas sobre cómo implementarlas? Escríbeme a hola@byronlainez.click.

← Anterior
¿Qué es un SOC?