Ransomware: qué hacer en las primeras horas y qué copias sí sirven

Desconecta el equipo de la red sin apagarlo, avisa por teléfono y no pagues antes de saber si tu copia sirve. Esto es lo que hacemos en las dos primeras horas y lo que conviene dejar listo antes.

¿Qué hago en las primeras dos horas de un ataque de ransomware?

Cortar la red del equipo afectado, avisar por teléfono a quien administra los sistemas y no pagar nada todavía. Ese orden importa más que cualquier herramienta.

Esta lista sigue, adaptada a una oficina pequeña, la guía de respuesta a ransomware de CISA, la agencia de ciberseguridad de Estados Unidos.

  1. Desconecta, no apagues. Saca el cable de red y apaga el wifi del equipo. CISA pide apagarlo solo si no hay forma de desconectarlo, porque al apagar se pierde evidencia que está en la memoria.
  2. Avisa por teléfono. No por el correo ni por el grupo de WhatsApp de la empresa si pueden estar comprometidos. CISA recomienda coordinar el aislamiento por canales fuera de banda, como una llamada, para no alertar a los atacantes.
  3. Documenta. Una foto con el celular de la pantalla con la nota de rescate, la hora y los nombres de los archivos que cambiaron de extensión.
  4. Busca hasta dónde llegó. Servidores, carpetas compartidas, discos externos y la nube sincronizada. Desconecta también los discos de copia, si están conectados, antes de que los alcance.
  5. Cambia las contraseñas. Las del correo y las de administrador, desde un equipo que no esté afectado.
  6. Decide después. Qué se restaura, en qué orden y si se paga o no. Eso se define con la información de los pasos anteriores, no en el pánico.

Si nadie en tu empresa sabe administrar los servidores, el primer problema del ataque es que no hay a quién llamar. Para eso existe un servicio de soporte de TI externo, y conviene contratarlo antes y no durante.

¿Debo pagar el rescate?

No lo recomendamos, y no por moral.

No More Ransom, un proyecto de ayuda a víctimas de ransomware donde figuran Europol y la policía de los Países Bajos, lo dice sin vueltas. Pagar no garantiza que recuperes los archivos y contribuye a que el ransomware continúe.

Antes de pensar en pagar hay tres cosas por revisar. Si tu copia de seguridad sirve. Si existe una herramienta de descifrado gratuita para esa variante, que en No More Ransom hay para algunas familias y no para todas. Y qué dicen las autoridades y tu abogado. La decisión es de la empresa, pero con esas tres respuestas ya no se toma a ciegas.

¿Cómo tener copias de seguridad que el ransomware no pueda borrar?

Con al menos una copia que no esté conectada a la red cuando ocurre el ataque.

Los atacantes lo saben. Según la guía de El Tiempo sobre cómo ocurre un ataque, una de las etapas es sabotear la recuperación, alterando las copias antes de cifrar los datos. CISA dice lo mismo desde otro lado. Muchas variantes buscan y borran las copias que encuentran accesibles, así que recomienda copias cifradas y fuera de línea.

La regla más repetida se llama 3-2-1. Tres copias de tus datos, en dos tipos de soporte distintos, y una de ellas fuera de tu oficina. La versión que menciona El Tiempo, 3-2-1-1-0, le suma una copia que no se pueda modificar o que esté desconectada y cero errores al verificar la restauración.

Lo que no recomendamos, aunque se vea con frecuencia.

¿No sabes si tus copias se restauran? Revisamos contigo dónde están y si funcionan. Mira cómo hacemos ciberseguridad para pymes o Agenda 30 minutos sin costo.

¿Cómo sé si mi copia sirve?

Restaurándola. No hay otra manera.

Una copia que nunca se probó es una esperanza. Pasa mucho que el programa dice «copia completada» cada noche y el día que se necesita resulta que faltaba una carpeta, que la contraseña de cifrado quedó en el computador dañado o que restaurar todo toma tres días y no tres horas. El Tiempo cita un informe de Veeam de 2024 según el cual solo el 13 % de las empresas logra restaurar sus datos con éxito en una recuperación de desastres.

Una prueba sencilla.

  1. Elige una carpeta real, como la de facturación del último mes.
  2. Restáurala en otro equipo, no encima del original.
  3. Ábrela y comprueba que los archivos abren y están completos.
  4. Anota cuánto tardó. Ese es tu plazo real de recuperación.

Nuestra sugerencia es repetirla cada tres meses y después de cualquier cambio grande de equipos o de proveedor.

¿Qué se puede dejar listo en una tarde?

No elimina el riesgo, pero cambia un desastre en un mal día. Con tres o cuatro horas se puede dejar esto.

Según la misma guía de El Tiempo, la puerta de entrada más habitual es el phishing, un correo falso que alguien abre. Por eso la capacitación del equipo cuenta tanto como la copia.

¿A quién aviso en Colombia después de un ataque?

Hay tres frentes, y ninguno reemplaza a los otros.

Y si tienes un seguro, un contrato con un proveedor de TI o un cliente que depende de tus datos, también hay que avisarles, según lo que digan esos contratos.

Preguntas frecuentes

¿Puedo recuperar mis archivos sin pagar?

A veces. No More Ransom ofrece herramientas de descifrado gratuitas para algunas variantes, pero no para todas. La vía más segura es una copia de seguridad desconectada y probada. Antes de cualquier decisión, conserva los archivos cifrados y la nota de rescate, porque pueden servir para identificar la variante.

¿Qué es la regla 3-2-1 de copias de seguridad?

Tres copias de tus datos, en dos tipos de soporte distintos y una de ellas fuera de tu oficina. La variante 3-2-1-1-0 añade una copia desconectada o inmodificable y cero errores al verificar la restauración.

¿Cada cuánto debo probar la restauración de las copias?

Nuestra recomendación es cada tres meses y después de cualquier cambio de equipos, de proveedor o de sistema. No es una norma, es un criterio práctico. Lo importante es que la prueba sea con archivos reales y en otro equipo.

Sigue leyendo

¿Tus copias de seguridad se restauran de verdad?

En una reunión gratuita revisamos dónde están tus copias, si una de ellas queda fuera de la red y qué haría tu equipo en las primeras horas de un ataque.

Agenda 30 minutos sin costo Ver ciberseguridad para pymes WhatsApp

Sin compromiso. Si no podemos ayudarte, te lo decimos.

Este artículo es una guía general con base en las fuentes que enlazamos. Si el ataque está en curso, busca ayuda técnica especializada de inmediato. Seguir esta lista no garantiza la recuperación de tus datos.