Cómo sucede
- Correo o acceso comprometido
- Preparación silenciosa
- Archivos cifrados
- Exigencia de rescate
La entrada casi siempre es de lo más corriente: un archivo adjunto en un correo, una página de inicio de sesión falsa o una contraseña débil para el acceso remoto. Las vulnerabilidades exóticas son menos frecuentes que alguien que abre lo que no debe.
Después llega la parte más imperceptible. El programa inspecciona el entorno, busca copias de los datos y las elimina primero, porque precisamente ellas dejarían sin sentido todo lo que viene después. En esta etapa no notas nada.
Solo entonces se cifran los archivos y aparece una nota con la exigencia de pago. Hoy esto suele incluir una segunda amenaza: prometen publicar una copia de los datos, incluso si la recuperación tiene éxito.
Qué determina el resultado
- Guardar una copia de los datos por separado: en un disco que no esté siempre conectado o en un servicio con historial de versiones
- Probar la copia restaurándola, no solo comprobando que existe: una copia no probada es esperanza, no una copia de seguridad
- Desconectar de inmediato de la red el dispositivo infectado para detener la propagación
- Actualizar el sistema y activar la autenticación en dos pasos
- Guardar la única copia en el mismo ordenador o en un disco conectado constantemente
- Abrir archivos adjuntos que no esperabas, incluso si proceden de una dirección conocida
- Considerar el pago una solución: no siempre entregan la clave y pagar te convierte en un objetivo
- Intentar «curar» por tu cuenta los datos de trabajo sin un especialista
Pagar es la peor opción, entre otras cosas porque no garantiza nada. El descifrado a veces funciona solo en parte, a veces no funciona en absoluto, y el simple hecho de haber pagado te convierte en un objetivo fácil para otra intrusión.
Para un usuario doméstico, la conclusión es sencilla: las pérdidas más graves son las fotos y los documentos que no existen en ningún otro sitio. Una copia en un disco externo o en la nube cubre casi todo el riesgo.
Para una organización pequeña, además, hace falta un plan para pasar un día sin tecnología. Quién llama, qué se desconecta, dónde están los contactos y los contratos: si lo decides durante el incidente, las pérdidas aumentan varias veces.
Termina de leer en la app Miqo
1 minuto más y, al final, un quiz. Búscalo en «Crimen → Ciberdelincuencia»
Apunta aquí con la cámara del móvil para abrir App Store o Google Play.
Fuentes
- Las principales vías de entrada del ransomware son los archivos adjuntos de phishing, las credenciales comprometidas y el acceso remoto expuesto. La eliminación de copias de seguridad y copias sombra antes del cifrado, así como la amenaza de publicar los datos robados, se describen como tácticas habituales. Los organismos de ciberseguridad no recomiendan pagar el rescate: la recuperación de los datos no está garantizada