Inicio/Recursos/Guía

Guía práctica

Ransomware: qué hacer en las primeras 24 horas

Un ataque de ransomware cifra tus archivos y exige un rescate. Lo que hagas en las primeras horas decide si recuperas la actividad en un día o en semanas. Esta es la secuencia que seguimos nosotros.

Qué es un ransomware y por qué importa cada minuto

El ransomware es un programa malicioso que cifra los archivos de un equipo o de toda una red y pide un pago a cambio de la clave. Suele llegar por un correo con un enlace o archivo adjunto, por una contraseña robada o por un equipo sin actualizar.

Cuanto más tiempo está activo, más equipos y copias de seguridad alcanza. Por eso la primera hora es la más importante: el objetivo es frenar su avance y conservar información que permita entender qué ha pasado.

En la primera hora: aislar y no tocar nada más

  • Desconecta de la red los equipos afectados: quita el cable de red y desactiva el Wi-Fi. Si no sabes cuáles están afectados, desconecta también los que comparten red con ellos.
  • No formatees ni reinstales todavía: puedes destruir información que ayude a entender el ataque y a recuperar los datos.
  • Fotografía la pantalla con el mensaje de rescate y anota la hora, el nombre del equipo y los archivos que ves con una extensión extraña.
  • Desconecta las copias de seguridad conectadas a la red o a un disco USB, para evitar que también se cifren.
  • Avisa a tu proveedor de informática o a quien gestione tus sistemas. No intentes arreglarlo solo.

Entre la hora 1 y la 6: medir el daño y revisar las copias

Con el ataque contenido, hay que saber qué se ha visto afectado: qué equipos, qué carpetas, qué servidores y desde cuándo. También hay que comprobar que las copias de seguridad están intactas y que son anteriores al ataque.

Si las copias están a salvo, la recuperación es cuestión de tiempo. Si no lo están, el escenario cambia por completo, y de ahí la importancia de tener copias aisladas y probadas antes de que ocurra nada.

A quién hay que avisar

  • Tu proveedor de informática, que coordina la respuesta técnica.
  • Tu seguro, si tienes una póliza de ciberriesgos: suele exigir aviso inmediato y puede aportar un equipo de respuesta.
  • Tu abogado o delegado de protección de datos, para valorar las obligaciones legales.
  • La Agencia Española de Protección de Datos (AEPD), si el incidente compromete datos personales y supone un riesgo para los derechos de las personas: el RGPD fija un plazo máximo de 72 horas desde que tienes conocimiento de la brecha.
  • Las fuerzas de seguridad (Policía Nacional o Guardia Civil), mediante una denuncia. INCIBE ofrece además una línea gratuita de ayuda en ciberseguridad, el 017.

¿Hay que pagar el rescate?

Las autoridades no lo recomiendan. Pagar no garantiza que recuperes los datos, financia a los delincuentes y te marca como cliente dispuesto a pagar. Además, puede tener implicaciones legales según el caso.

La mejor defensa no es un plan para negociar, sino unas copias de seguridad que permitan restaurar sin depender de nadie.

De la hora 6 a la 24: restaurar con cabeza

  • Restaura desde copias limpias, en equipos que has revisado, no en los mismos que estaban infectados sin comprobar.
  • Cambia todas las contraseñas, empezando por las de administración y las del correo, y activa la doble verificación.
  • Revisa qué cuentas, accesos y programas se crearon durante el ataque y elimínalos.
  • Averigua cómo entró el ataque. Si no cierras esa puerta, volverá a ocurrir.
  • Documenta todo: es la base del informe a la AEPD, al seguro y a tus clientes.

Cómo evitar que vuelva a pasar

  • Copias de seguridad automáticas, cifradas, fuera de la red y con restauraciones de prueba periódicas.
  • Doble verificación en el correo y en los accesos remotos.
  • Equipos y servidores siempre actualizados.
  • Formación al equipo para detectar correos fraudulentos.
  • Permisos mínimos: que cada persona acceda solo a lo que necesita.
  • Un plan de respuesta escrito y probado, con los teléfonos que hay que llamar.

Preguntas frecuentes

¿Debo apagar el ordenador si veo un mensaje de rescate?

Lo prioritario es desconectarlo de la red para frenar el avance del ataque. No lo formatees ni lo reinstales, y consulta a tu proveedor de informática antes de apagarlo, porque en algunos casos conviene conservar el estado del equipo para el análisis.

¿Cuánto tiempo tengo para notificar un ataque a la AEPD?

El RGPD establece un plazo máximo de 72 horas desde que tienes conocimiento de la brecha, siempre que sea probable que suponga un riesgo para los derechos y libertades de las personas. Si no puedes notificar en ese plazo, debes explicar los motivos del retraso.

¿Se pueden recuperar los archivos sin pagar?

Si tienes copias de seguridad recientes, limpias y no afectadas, sí: restauras desde ellas. Sin copias, a veces existen herramientas de descifrado para ciertas variantes, pero no hay garantía.

¿Qué hago si no tengo copias de seguridad?

No pagues sin asesorarte. Contacta con un especialista, conserva los equipos tal como están y consulta con INCIBE. A partir de ahí, la prioridad pasa a ser montar un sistema de copias antes de que vuelva a ocurrir.

Relacionado: Copias de seguridad Ciberseguridad

Javier Asís
Javier AsísCEO de Exolution Grupo Tecnológico

Dirige Exolution y firma las guías técnicas de esta web. javierasis.com · LinkedIn

¿Quieres que lo revisemos en tu caso?

Cuéntanos tu situación y te respondemos con un primer diagnóstico. Sin compromiso.