// 01 — CONTEXTOQué es realmente el ransomware.
El ransomware es un tipo de malware que cifra tus archivos usando criptografía que no puedes revertir sin la clave del atacante. Una vez cifrados, aparece una nota exigiendo un rescate — usualmente en criptomoneda — a cambio de la clave de descifrado.
En los últimos tres años la amenaza evolucionó hacia la doble extorsión: además de cifrar tus datos, los atacantes los exfiltran antes y amenazan con publicarlos si no pagas. Y ahora vemos la triple extorsión: también atacan a tus clientes con esa misma data.
// 02 — VECTORCómo entran los atacantes.
En los 47 casos que hemos investigado, el vector inicial se reduce a 4 patrones:
- Phishing con macro o loader (38%) — email con adjunto Office o PDF que ejecuta un loader.
- Credenciales filtradas + RDP/VPN expuesta (27%) — compradas en dark web, aprovechadas sin MFA.
- Vulnerabilidades sin parchar en perímetro (23%) — firewalls, VPNs o servidores expuestos con CVE conocido.
- Supply chain (12%) — un proveedor comprometido, acceso heredado.
El 90% de los incidentes que resolvemos pudieron evitarse con MFA + patching + entrenamiento básico. No son fallas técnicas exóticas. — post-mortem interno, 2025
// 03 — RESPUESTALos primeros 60 minutos.
Cuando detectas que te están atacando, cada minuto cuenta. Pero la peor decisión es la decisión apresurada. En orden estricto:
- No apagues, no formatees nada. Apagar destruye evidencia en memoria y corrompe el análisis forense.
- Aísla físicamente. Desconecta cables de red o bloquea por firewall. Evita que se propague — no corras a "limpiar".
- Activa tu equipo DFIR (interno o externo). En BlackDoor respondemos en < 60 min con guardia 24/7.
- Comunica mínimamente. Solo el equipo que necesita saber. Nada en WhatsApp, nada en Slack público.
- Activa tu plan de continuidad. Si tienes uno. Si no — es el momento de improvisar con cabeza fría.
Línea de emergencia DFIR
Si estás bajo ataque ahora mismo, escríbenos a [email protected] con asunto URGENTE · DFIR — guardia humana 24/7 y respuesta en < 60 min.
// 04 — PREVENCIÓNLa estrategia 3-2-1-1-0.
La única defensa que funciona contra ransomware es una estrategia de backup diseñada para sobrevivir un atacante con credenciales de admin:
- 3 copias de tus datos
- 2 medios diferentes
- 1 copia offsite (geo-redundante)
- 1 copia inmutable (object-lock)
- 0 errores en el restore-test mensual
La pieza crítica es el object-lock con compliance mode: ni un admin con credenciales root puede borrar los backups antes del retention period. Eso es lo que diferencia un backup tradicional — que el atacante destruye primero — de un backup que realmente salva el negocio.
// 05 — DILEMA¿Pagar el rescate?
No es una decisión técnica, es ética y de negocio. Pero con datos:
- Solo el 61% de quienes pagan recuperan todos sus datos.
- El 47% vuelve a ser atacado dentro de 12 meses (señalas que pagas).
- En algunos países pagar a grupos sancionados es ilegal.
Nuestra recomendación: evalúa pagar solo si no hay backup recuperable, el downtime amenaza la viabilidad del negocio, y el grupo no está sancionado. Siempre acompañado por asesor legal y DFIR experimentado.
// 06 — CIERRELo que sí funciona.
En orden de ROI, lo que realmente reduce el riesgo:
- MFA en todo. Especialmente en VPN, email, RDP y panels de admin.
- Backups 3-2-1-1-0 con restore-test mensual. Un backup que no se prueba no existe.
- Patching disciplinado. Perímetro parchado dentro de 7 días para vulnerabilidades críticas.
- Entrenamiento + phishing simulado. Los empleados son tu última línea — y primera.
- EDR/XDR con respuesta automatizada. Porque a las 3 AM no hay humano.
- Plan de DFIR pre-acordado. Saber a quién llamar antes de necesitarlo.
Ninguno de estos puntos es glamoroso. Todos son baratos comparados con el costo de un incidente. Y todos requieren disciplina, no genialidad.