Principianteransomwareguia basicaseguridad empresarialprevencion

Que es el ransomware: guia para principiantes y empresas 2026

Que es el ransomware, como funciona, tipos principales y como proteger tu empresa. Guia actualizada con ejemplos reales de LockBit, Cl0p y BlackCat.

MalwareIntel Research··7 min lectura
Serie: Ransomware — Parte 21

El ransomware es un tipo de malware que cifra los archivos de la víctima o bloquea el acceso a su sistema, exigiendo un pago (rescate) para devolver el control. En los últimos años se ha convertido en la amenaza más costosa para empresas de todos los tamaños, desde PYMEs hasta hospitales y administraciones públicas.

Esta guía explica cómo funciona, qué tipos existen, ejemplos reales recientes y, lo más importante, cómo proteger tu empresa antes de que ocurra.

Cómo funciona el ransomware

Un ataque de ransomware sigue una secuencia predecible que los profesionales llaman kill chain. Entenderla es clave para saber dónde cortar la cadena:

1. Acceso inicial

El atacante consigue entrar en tu sistema. Los vectores más comunes son:

  • Phishing por email: un correo con un archivo adjunto malicioso (documento Word con macros, PDF, ejecutable disfrazado) o un enlace a una web que descarga el malware.
  • Vulnerabilidades sin parchear: servicios expuestos a internet con fallos de seguridad conocidos (RDP, VPN, servidores Exchange, MOVEit).
  • Credenciales robadas: contraseñas filtradas en brechas anteriores o compradas en mercados clandestinos.
  • Acceso por terceros: proveedores con acceso remoto a tu red que han sido comprometidos.

2. Movimiento lateral

Una vez dentro, el atacante se mueve por la red interna buscando sistemas críticos: servidores de archivos, controladores de dominio, bases de datos, backups. Usa herramientas legítimas del sistema (PowerShell, PsExec, WMI) para evitar la detección.

3. Exfiltración de datos

En los ataques modernos de doble extorsión, antes de cifrar, el atacante copia datos sensibles a servidores externos. Esto le da una segunda palanca de presión: si no pagas, publicará los datos.

4. Cifrado y rescate

Finalmente, el ransomware se despliega en todos los sistemas comprometidos simultáneamente, cifrando archivos con algoritmos como AES-256 o ChaCha20. Aparece una nota de rescate con instrucciones para pagar en criptomonedas (normalmente Bitcoin o Monero) y un temporizador que aumenta el precio con el tiempo.

Tipos de ransomware

Crypto-ransomware

El más común. Cifra los archivos del disco (documentos, fotos, bases de datos) con criptografía fuerte. Sin la clave de descifrado, los archivos son irrecuperables. Ejemplos: LockBit, Conti, REvil.

Locker ransomware

Bloquea el acceso al sistema operativo completo, impidiendo que el usuario inicie sesión o use el equipo. No cifra archivos individuales. Más frecuente en dispositivos móviles Android. Ejemplo: Android/Locker.

Doble extorsión

Combina cifrado con robo de datos. Si no pagas, los datos se publican en un sitio de filtraciones (leak site) en la dark web. Desde 2020, la mayoría de grupos importantes usan este modelo. Ejemplos: LockBit 3.0, BlackCat/ALPHV, Cl0p.

Triple extorsión

Añade una tercera capa: contactar directamente a los clientes, socios o empleados de la víctima para presionarles, o lanzar ataques DDoS contra la infraestructura de la víctima hasta que pague.

Ransomware-as-a-Service (RaaS)

Un modelo de negocio donde los desarrolladores del ransomware alquilan su herramienta a "afiliados" que ejecutan los ataques. Los beneficios se reparten (normalmente 70/30 o 80/20). Esto ha democratizado el ransomware: ya no necesitas conocimientos técnicos avanzados para lanzar un ataque. Ejemplos: LockBit, BlackCat, Akira.

Ejemplos reales 2024-2026

LockBit 3.0

El grupo RaaS más prolífico de 2022-2024. Responsable de más de 2.000 víctimas en 50 países. En febrero de 2024, la operación Cronos (FBI, NCA, Europol) desmanteló gran parte de su infraestructura, pero variantes siguen activas. Sus afiliados atacaron hospitales, empresas aeroespaciales y administraciones públicas. Consulta nuestro análisis completo de LockBit.

Cl0p y MOVEit

En 2023, el grupo Cl0p explotó una vulnerabilidad zero-day en MOVEit Transfer (CVE-2023-34362), un software de transferencia de archivos usado por miles de organizaciones. Sin desplegar ransomware tradicional, robaron datos masivamente y extorsionaron a más de 2.600 organizaciones, afectando a más de 80 millones de personas. Demostró que la extorsión ya no requiere cifrado.

BlackCat/ALPHV

Primer ransomware escrito en Rust, lo que lo hacía más difícil de analizar y más eficiente. Operó entre 2021 y 2024 con un modelo RaaS sofisticado. Notable por su portal de filtraciones con motor de búsqueda y por atacar infraestructura crítica, incluyendo hospitales. El FBI intervino su infraestructura en diciembre de 2023, pero el grupo realizó un "exit scam" en marzo de 2024.

Akira

Grupo emergente desde 2023, conocido por atacar PYMEs y organizaciones con menos recursos de ciberseguridad. Explota vulnerabilidades en VPNs (especialmente Cisco ASA/FTD) y usa credenciales válidas. Rescates más bajos que LockBit (50.000-500.000 EUR), lo que paradójicamente aumenta la tasa de pago. Activo en 2026.

Cómo proteger tu empresa

1. Backups: la regla 3-2-1

La defensa más efectiva contra ransomware:

  • 3 copias de los datos
  • 2 medios de almacenamiento diferentes (disco local + nube, por ejemplo)
  • 1 copia fuera de las instalaciones (offsite) y desconectada (offline/inmutable)

Verifica los backups regularmente. Un backup que no se puede restaurar no sirve de nada. Programa pruebas de restauración al menos trimestralmente.

2. Segmentación de red

No pongas todo en la misma red. Separa los sistemas críticos (servidores, bases de datos, backups) del resto de la red. Si el ransomware infecta un puesto de trabajo, la segmentación impide que se propague a los servidores.

3. Autenticación multifactor (MFA)

Activa MFA en todos los accesos remotos (VPN, RDP, email, paneles de administración). El 80% de los accesos iniciales de ransomware usan credenciales válidas robadas. MFA bloquea este vector casi por completo.

4. Actualizaciones y parches

Parchea los sistemas expuestos a internet en menos de 72 horas desde la publicación del parche. Los grupos de ransomware escanean internet buscando servicios vulnerables: VPNs, servidores Exchange, firewalls. Prioriza las vulnerabilidades que aparecen en el catálogo CISA KEV.

5. Formación de empleados

El phishing sigue siendo el vector de entrada más común. Entrena a tus empleados para reconocer correos sospechosos, no abrir adjuntos inesperados y reportar cualquier actividad inusual. La formación debe ser continua, no un evento anual.

6. Limitar privilegios

Aplica el principio de mínimo privilegio: cada usuario solo debe tener acceso a lo que necesita. Los administradores de dominio no deberían usar sus cuentas privilegiadas para tareas cotidianas. Esto limita el daño que puede hacer un atacante que comprometa una cuenta.

Qué hacer si te infectan

Si detectas un ataque de ransomware en curso o ya ejecutado:

  1. Aísla los sistemas afectados inmediatamente. Desconéctalos de la red (cable Ethernet, WiFi) para frenar la propagación. No los apagues: la memoria RAM puede contener evidencia forense valiosa.

  2. Contacta con INCIBE (teléfono 017, gratuito) o con las fuerzas de seguridad. En España, la Brigada de Investigación Tecnológica (BIT) y el GDT de la Guardia Civil tienen equipos especializados.

  3. No pagues el rescate. Pagar no garantiza la recuperación, financia al crimen organizado y te convierte en objetivo recurrente. Las autoridades internacionales (FBI, Europol, INCIBE) recomiendan no pagar.

  4. Consulta No More Ransom (nomoreransom.org). Este proyecto de Europol y empresas de ciberseguridad ofrece descifradores gratuitos para más de 170 variantes de ransomware. Antes de asumir que tus datos están perdidos, verifica si existe un descifrador.

  5. Restaura desde backups. Si tienes backups inmutables y verificados, restaura los sistemas después de limpiar la infección. Asegúrate de que el vector de entrada está cerrado antes de reconectar.

  6. Investiga el vector de entrada. ¿Cómo entró el atacante? ¿Phishing, VPN vulnerable, credenciales robadas? Si no cierras la puerta, volverán a entrar.

  7. Notifica la brecha si se han comprometido datos personales. El RGPD exige notificar a la AEPD en menos de 72 horas. Consulta nuestra guía de notificación de incidentes.

Recursos gratuitos

  • Breach checker de MalwareIntel: comprueba si tus credenciales han sido comprometidas en filtraciones conocidas.
  • No More Ransom: descifradores gratuitos para 170+ variantes de ransomware.
  • INCIBE: Centro de respuesta a incidentes de ciberseguridad de España. Teléfono gratuito: 017.
  • CISA KEV: catálogo de vulnerabilidades explotadas activamente.
  • Panorama del ransomware 2026: análisis actualizado de grupos activos, tendencias y sectores más afectados.

El ransomware no es un problema que desaparezca: es un modelo de negocio criminal rentable que evoluciona constantemente. La mejor defensa es la preparación: backups verificados, sistemas parcheados, accesos protegidos con MFA y empleados formados. El coste de la prevención es una fracción del coste de un ataque.

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.