A B C D E F G H I J K L M N O P Q R S T U V W X Y Z

Qué es Ransomware

RansomwareDefinición:

El ransomware es un tipo de software malicioso que impide utilizar sistemas o acceder a datos y exige un pago u otra condición para restablecerlos. Habitualmente cifra archivos, bloquea dispositivos o interrumpe servicios esenciales.

Algunas campañas también extraen información antes de bloquearla y amenazan con publicarla o venderla. Cuando solo existe robo y amenaza de divulgación, sin cifrado ni bloqueo, se trata de extorsión de datos, una práctica relacionada pero no idéntica al ransomware.

Funcionamiento del ransomware

Un incidente de ransomware suele desarrollarse mediante estas tres fases:

  • Acceso inicial: El ataque comienza cuando los responsables consiguen ejecutar código o acceder a una cuenta o sistema. Pueden utilizar mensajes de phishing, credenciales robadas, servicios remotos expuestos, vulnerabilidades sin corregir o accesos proporcionados por otro programa malicioso.

    El acceso inicial no determina por sí solo el alcance del incidente. Una cuenta con permisos reducidos puede limitar el daño, mientras que unas credenciales administrativas o una infraestructura mal segmentada pueden permitir que el ataque alcance más equipos y servicios.

  • Propagación: Después de entrar, los atacantes pueden buscar información sobre la red, elevar privilegios, obtener nuevas credenciales y desplazarse entre sistemas. Algunas operaciones intentan desactivar herramientas de seguridad, eliminar copias accesibles o comprometer servicios de administración.

    El ransomware puede ejecutarse inmediatamente o permanecer durante un periodo de preparación. El cifrado visible suele ser una fase avanzada del incidente, no necesariamente el momento en el que comenzó la intrusión.

  • Impacto: El programa puede cifrar documentos, bases de datos, servidores, dispositivos o repositorios compartidos. También puede bloquear la interfaz o impedir el arranque del sistema. Estas acciones forman parte del malware, pero incorporan una exigencia de rescate o extorsión.

    El daño no se limita a los archivos cifrados. Puede incluir interrupción de operaciones, pérdida de disponibilidad, exposición de datos, costes de investigación y recuperación, incumplimientos contractuales y efectos sobre clientes o proveedores.

Modalidades del ransomware

Métodos de extorsión

Las principales formas de afectar a sistemas y datos son las siguientes:

  • Cifrado de datos: El ransomware criptográfico transforma los archivos mediante claves que impiden utilizarlos normalmente. La posibilidad de recuperar la información depende de la variante, la implementación del cifrado, la disponibilidad de copias válidas y la existencia de herramientas de descifrado.

  • Bloqueo del sistema: El ransomware de bloqueo restringe el acceso al dispositivo o a determinadas funciones sin cifrar necesariamente todos los datos. Puede mostrar una pantalla que impide utilizar el sistema y exige una acción para recuperar el acceso.

  • Extorsión múltiple: En la doble extorsión se combinan el cifrado y la amenaza de publicar información previamente extraída. Algunas operaciones añaden otras presiones, como contactar con clientes, interrumpir servicios o amenazar a terceros.

    La recuperación de los archivos no resuelve por sí sola una posible filtración. Si hubo extracción de información, deben analizarse de forma independiente la confidencialidad, las obligaciones aplicables y las consecuencias para las personas afectadas.

Ransomware como servicio

El ransomware como servicio o RaaS es un modelo delictivo en el que unos actores desarrollan y mantienen la infraestructura mientras otros afiliados obtienen accesos y ejecutan los ataques. Los participantes pueden repartirse los pagos o contratar distintas partes de la operación.

RaaS describe una forma de organización, no una tecnología de cifrado diferente. Una misma familia puede utilizar varios métodos de acceso, extorsión y distribución.

Uso de modelos de lenguaje

Los modelos de lenguaje de gran tamaño o LLM se están incorporando a operaciones de ransomware para acelerar tareas de desarrollo y preparación. Pueden ayudar a generar o refinar código, redactar señuelos de phishing, adaptar mensajes a distintos idiomas, analizar información obtenida durante el acceso o automatizar acciones concretas.

También han aparecido prototipos que consultan un modelo durante su ejecución. En 2025, Google Threat Intelligence documentó PROMPTLOCK, una prueba de concepto experimental capaz de generar mediante un LLM scripts para reconocer archivos, extraer datos y cifrarlos en sistemas Windows y Linux.

El uso de un LLM puede reducir el tiempo o los conocimientos necesarios para algunas fases, pero no convierte automáticamente el ataque en autónomo. La existencia de prototipos y herramientas asistidas por IA demuestra una capacidad técnica emergente, no que el ransomware controlado por modelos esté ya generalizado.

Prevención del ransomware

La reducción del riesgo exige combinar estas tres líneas de actuación:

  • Reducción de la exposición: La prevención combina gestión de vulnerabilidades, actualización de sistemas, autenticación multifactor, permisos mínimos, segmentación, protección del correo y control de servicios expuestos. Los firewalls pueden limitar determinadas conexiones, pero no sustituyen el control de identidades, dispositivos y aplicaciones.

    Ninguna medida aislada impide todas las intrusiones. La formación ayuda a reconocer engaños, aunque también deben existir controles técnicos para reducir el efecto de una credencial comprometida o un error humano.

  • Protección de las copias: Las copias de seguridad deben mantenerse separadas de los sistemas que protegen, con credenciales y permisos controlados. Algunas versiones necesitan permanecer desconectadas o ser inmutables para evitar que el atacante pueda cifrarlas o eliminarlas.

    Una copia solo resulta útil si contiene la información necesaria y puede restaurarse dentro de los requisitos operativos. Las pruebas de recuperación permiten detectar copias incompletas, dañadas o inaccesibles antes de una emergencia.

  • Preparación operativa: La organización necesita conocer sus activos, dependencias, identidades privilegiadas y servicios críticos. Los registros, alertas y herramientas de protección ayudan a detectar comportamientos como cambios masivos de archivos, uso anómalo de credenciales o conexiones laterales.

    El plan de respuesta debe definir responsables, canales alternativos, criterios de escalado, conservación de evidencias y prioridades de recuperación. La guía de INCIBE sobre ransomware reúne recursos de prevención, detección y actuación.

Respuesta ante ransomware

La gestión del incidente se organiza en cuatro líneas de actuación:

  • Contención: Los sistemas afectados deben aislarse conforme al procedimiento de respuesta para limitar la propagación. También puede ser necesario bloquear cuentas comprometidas, restringir conexiones y proteger las copias que todavía no hayan sido alcanzadas.

    Las acciones deben coordinarse para no destruir evidencias ni ampliar la interrupción. Apagar, reiniciar, borrar o reinstalar equipos sin una evaluación previa puede dificultar la investigación y la recuperación.

  • Investigación: La investigación delimita los dispositivos, cuentas, aplicaciones y datos afectados. Debe determinar cómo se obtuvo acceso, qué acciones se realizaron, si hubo extracción de información y qué mecanismos podrían mantener el acceso.

    Los registros y las imágenes forenses ayudan a reconstruir la secuencia. La ausencia de una nota de rescate o de archivos cifrados no descarta que haya existido acceso no autorizado o robo de datos.

  • Recuperación: La recuperación puede requerir reconstruir sistemas desde fuentes limpias, corregir la vulnerabilidad utilizada, renovar credenciales y restaurar copias verificadas. Los servicios deben incorporarse de forma controlada y vigilarse para detectar actividad residual.

    Algunas variantes disponen de herramientas de descifrado. El proyecto No More Ransom permite identificar determinadas familias y consultar soluciones verificadas. No debe utilizarse un descifrador desconocido sobre los datos originales sin conservar una copia y comprobar su procedencia.

  • Comunicación: La respuesta puede requerir coordinación con especialistas, aseguradoras, autoridades, proveedores, clientes y personas afectadas. Las obligaciones de notificación dependen de la información comprometida, el sector y la jurisdicción.

    El pago no garantiza la entrega de una clave funcional, la eliminación de los datos robados ni la ausencia de nuevos ataques. También puede presentar riesgos jurídicos, financieros y operativos. Cualquier decisión debe basarse en la investigación del incidente y en asesoramiento especializado.