Un lunes cualquiera prendes el computador de la oficina y todos los archivos tienen una extensión rara. Las facturas, la contabilidad, las fotos de los clientes: nada abre. En el escritorio hay una nota que exige un pago en criptomonedas para "devolverte" tu información. Eso es ransomware, y no solo les pasa a las grandes empresas: también les pasa a personas, consultorios, colegios y pymes.
En esta guía te explico, de forma práctica, qué es el ransomware, por dónde entra y qué medidas concretas te protegen, con especial atención a la regla de copias de seguridad 3-2-1 y a las actualizaciones. Al final encontrarás qué hacer si ya te pasó.
¿Qué es el ransomware?
El ransomware (de ransom, rescate) es un tipo de software malicioso que cifra tus archivos o bloquea tus sistemas y te exige un pago para liberarlos. El cifrado es real: sin la clave correcta, los archivos son inútiles.
Los grupos que lo operan funcionan casi como empresas, y sus tácticas han evolucionado:
- Cifrado de archivos: la forma clásica. Documentos, bases de datos, fotos y copias de seguridad conectadas quedan inaccesibles.
- Doble extorsión: antes de cifrar, roban una copia de la información y amenazan con publicarla si no pagas. Así presionan incluso a quien tiene copias de seguridad.
- Ataque a las copias: buscan y borran o cifran los respaldos accesibles desde la red, precisamente para dejarte sin alternativa.
- Ransomware como servicio: unos desarrollan la herramienta y otros (los "afiliados") la usan a cambio de un porcentaje. Por eso hay tantos ataques contra objetivos pequeños.
Cómo entra el ransomware
El ransomware casi nunca aparece "de la nada". Necesita una puerta de entrada, y las más comunes son estas:
1. Correos de phishing y adjuntos maliciosos
Una "factura", una "orden de compra", una "citación" o un "comprobante de pago" con un archivo adjunto o un enlace para descargarlo. Al abrirlo, se instala un programa que da acceso al atacante. Por eso la formación del equipo es parte de la defensa.
2. Accesos remotos expuestos y contraseñas débiles
Escritorio remoto (RDP), VPN o paneles de administración publicados en internet con contraseñas simples o repetidas y sin verificación en dos pasos. Los atacantes prueban credenciales filtradas o comunes de forma automática hasta que una funciona.
3. Software sin actualizar
Fallas conocidas en sistemas operativos, firewalls, VPN, servidores de correo o plugins de sitios web. Cuando se publica un parche, también se publica, en la práctica, una pista de qué atacar. Quien tarda meses en actualizar queda expuesto.
4. Programas piratas y "cracks"
Activadores de Office o Windows, juegos y programas "gratis" descargados de sitios dudosos son un vehículo clásico de malware. Lo barato puede salir carísimo.
5. Proveedores y terceros
Si el técnico externo, el software contable o el proveedor de soporte tiene acceso remoto a tus equipos y ese proveedor es comprometido, el atacante puede llegar a ti por esa vía.
La regla de copias de seguridad 3-2-1
Si solo pudieras aplicar una medida, que sea esta. Unas buenas copias de seguridad convierten un desastre en un mal día. La regla 3-2-1 dice:
- 3 copias de tu información: el original y dos copias.
- 2 tipos de almacenamiento distintos: por ejemplo, un disco externo y un servicio en la nube, o un NAS y cintas.
- 1 copia fuera del sitio: en otra ubicación física o en la nube, para sobrevivir a un robo, un incendio o una inundación.
Frente al ransomware, muchos especialistas la amplían a 3-2-1-1-0:
- 1 copia desconectada o inmutable: un disco que solo conectas para hacer la copia y luego guardas, o un almacenamiento en la nube con bloqueo de borrado (versionado o inmutabilidad). Si el ransomware no puede alcanzarla, no puede cifrarla.
- 0 errores al restaurar: una copia que nunca has probado es una esperanza, no una copia. Haz pruebas de restauración periódicas.
Cómo aplicarla según tu caso
Si eres una persona: activa la copia en la nube de tu celular (fotos y contactos), usa un servicio de almacenamiento con historial de versiones para tus documentos y haz una copia mensual a un disco externo que desconectas y guardas después.
Si tienes una pyme: automatiza las copias diarias de los equipos y servidores críticos (contabilidad, facturación, bases de datos de clientes), mantén al menos una copia fuera de la red con credenciales distintas a las del dominio, documenta cómo se restaura y prueba la restauración de un archivo y de un sistema completo cada cierto tiempo.
Actualizaciones: la defensa más aburrida y más efectiva
- Activa las actualizaciones automáticas en Windows, macOS, Android, iOS y en los navegadores.
- No te olvides de los equipos de red: router, firewall, VPN y NAS también reciben parches de seguridad.
- Actualiza los programas de terceros: lector de PDF, software contable, plugins y temas de WordPress, etc.
- Reemplaza lo que ya no recibe soporte. Un sistema operativo o un equipo sin actualizaciones de seguridad es una puerta abierta.
- Prioriza lo expuesto a internet: si se publica una falla crítica en tu VPN o firewall, actualízalo cuanto antes.
Otras medidas de protección para personas
- Desconfía de adjuntos inesperados, sobre todo archivos comprimidos, documentos que te piden "habilitar contenido" o ejecutables.
- Usa un antivirus actualizado; en Windows, Microsoft Defender viene incluido y conviene mantenerlo activo.
- No uses una cuenta de administrador para el día a día; crea una cuenta estándar para tu uso normal.
- Usa contraseñas únicas y verificación en dos pasos, especialmente en tu correo y en tu almacenamiento en la nube.
- Descarga programas solo de fuentes oficiales y olvídate de los cracks.
Medidas clave para pymes
- Inventario: saber qué equipos, servidores, cuentas y servicios en la nube tienes. No puedes proteger lo que no conoces.
- Verificación en dos pasos en todo acceso remoto, correo y paneles administrativos.
- Nada de escritorio remoto expuesto directamente a internet. Si necesitas acceso remoto, usa una VPN actualizada con 2FA o una solución de acceso seguro.
- Mínimo privilegio: cada persona con acceso solo a lo que necesita; las cuentas de administrador, separadas y con uso limitado.
- Segmentación de la red: que un equipo comprometido no pueda llegar a todos los demás. Separa al menos la red de invitados, la de cámaras e impresoras y la de servidores.
- Protección de endpoints (antivirus/EDR) y filtrado de correo para bloquear adjuntos y enlaces maliciosos.
- Capacitación periódica y un canal fácil para reportar correos sospechosos sin miedo a regaños.
- Plan de respuesta a incidentes: quién decide, a quién se llama (proveedor de TI, asesor legal, aseguradora), dónde están las copias y cómo se comunica a clientes. Escríbelo antes de necesitarlo.
La agencia de ciberseguridad de Estados Unidos (CISA) publica una guía muy completa con listas de verificación de prevención y respuesta: la #StopRansomware Guide (en inglés).
Qué hacer si te atacó un ransomware
- Aísla los equipos afectados: desconéctalos de la red (cable y wifi) para frenar la propagación. Si puedes, evita apagarlos o formatearlos de inmediato, porque se puede perder evidencia útil para la investigación.
- Protege las copias de seguridad: desconecta los respaldos que aún estén sanos y no los conectes a ningún equipo sospechoso.
- Avisa a tu equipo de TI o a un especialista en respuesta a incidentes. Documenta lo que ves: la nota de rescate, las extensiones de los archivos y la hora en que lo notaste.
- Cambia credenciales desde un equipo limpio, empezando por cuentas de administrador, correo y accesos remotos.
- Identifica la variante: el proyecto No More Ransom, impulsado por fuerzas policiales y empresas de seguridad, ofrece herramientas de descifrado gratuitas para algunas familias de ransomware.
- Denuncia: en Colombia puedes reportar el incidente en el CAI Virtual de la Policía Nacional y consultar alertas en el colCERT. Si se comprometieron datos personales de clientes o empleados, consulta con tu asesor legal tus obligaciones de reporte bajo la Ley 1581 de 2012 de protección de datos.
- Restaura desde copias limpias después de eliminar la causa de entrada; si no cierras la puerta, el atacante puede volver.
¿Pagar o no pagar?
La recomendación general de las autoridades es no pagar. Pagar no garantiza que te entreguen una clave que funcione, ni que borren la información robada, y financia nuevos ataques. Además, quien paga puede quedar marcado como un objetivo dispuesto a pagar otra vez. Es una decisión difícil que debe tomarse con asesoría legal y técnica, pero la mejor forma de no enfrentarla es tener copias probadas y desconectadas.
Preguntas frecuentes
¿El ransomware también afecta a celulares?
Existe, sobre todo en Android cuando se instalan apps de fuentes no oficiales, aunque es menos común que en computadores. Instala apps solo desde la tienda oficial, mantén el sistema actualizado y activa la copia de seguridad en la nube.
¿Tener la información en la nube me protege del ransomware?
Ayuda, pero no es automático. Si tu carpeta sincronizada se cifra en el computador, la versión cifrada también se sincroniza. Lo que te salva es el historial de versiones o la papelera del servicio, y una copia adicional fuera de la sincronización.
¿Un antivirus es suficiente para evitar el ransomware?
No. El antivirus es una capa importante, pero los atacantes buscan evadirlo. La protección real combina actualizaciones, contraseñas únicas con 2FA, mínimo privilegio, formación y, sobre todo, copias de seguridad desconectadas y probadas.
Conclusión
El ransomware es un negocio para los delincuentes, y como todo negocio busca la presa más fácil. No necesitas un presupuesto enorme para dejar de serlo: copias 3-2-1 con una desconectada, actualizaciones al día, verificación en dos pasos y un equipo que sabe reconocer un correo sospechoso te ponen muy por delante. Revisa hoy cuándo fue la última vez que probaste restaurar una copia; si no lo recuerdas, ese es tu primer paso.

0 comentarios:
Publicar un comentario