Ransomware: qué hacer en las primeras horas tras un ataque
Qué hacer ante un ataque de ransomware en una empresa: cómo aislar los equipos, evaluar el alcance, a quién avisar (INCIBE, policía, protección de datos) y cómo recuperar desde las copias.

Si tu empresa sufre un ataque de ransomware, lo primero es aislar los equipos afectados desconectándolos de la red sin apagarlos, avisar a tu responsable o proveedor de informática y no tocar las copias de seguridad hasta saber que están limpias. Después, en las primeras horas, toca evaluar el alcance, avisar a quien corresponda (INCIBE, policía y, si hay datos personales, protección de datos) y decidir cómo recuperar. Esta guía ordena esos pasos para que no tengas que improvisar.
Cómo reconocer que es ransomware
Las señales suelen ser claras: archivos que no se abren y tienen una extensión nueva y extraña, una nota de rescate en el escritorio o en cada carpeta, equipos muy lentos de repente o el antivirus lanzando alertas en varios ordenadores a la vez. A veces lo primero que se nota es que el servidor de archivos no responde o que el ERP no arranca.
Pongamos un caso hipotético: una distribuidora de Lleida abre el lunes por la mañana y nadie puede abrir los pedidos. En la carpeta compartida, todos los archivos acaban en una extensión desconocida y hay un fichero de texto con instrucciones de pago. Para una empresa de distribución y venta mayorista, cada hora sin pedidos se nota en el almacén y en los clientes, y lo que hagan en la siguiente hora va a pesar mucho en cómo termina la semana.
Qué hacer en los primeros minutos tras un ataque de ransomware
- Desconecta de la red los equipos afectados: quita el cable y desactiva el wifi. No los apagues; la memoria puede contener información útil para analizar el ataque y, en algunos casos, para recuperar datos.
- Si no sabes qué equipos están afectados, desconecta la red entera desde el router o el switch principal. Parar la oficina una mañana es preferible a dejar que el cifrado avance.
- Desconecta los discos de copia USB y, si el NAS de copias está en la misma red, sácalo también de la red.
- Llama a tu responsable de informática o a tu proveedor. Si tienes un procedimiento de respuesta escrito, sácalo ahora.
- Haz fotos de la pantalla con la nota de rescate y anota la hora en que se detectó y todo lo que se vaya haciendo.
Las primeras horas: evaluar el alcance
Con todo aislado, el técnico tiene que responder varias preguntas antes de empezar a recuperar.
Qué está cifrado y qué no
Servidores, equipos de usuario, NAS, máquinas virtuales y carpetas en la nube sincronizadas. OneDrive o SharePoint pueden tener archivos cifrados si se sincronizaron desde un equipo infectado; Microsoft 365 guarda versiones anteriores que a menudo permiten volver atrás, pero hay que revisarlo con calma.
En qué estado están las copias
Es la pregunta que decide todo lo demás. Hay que comprobar si la última copia buena es de ayer o de hace un mes, si quedó fuera del alcance del ataque y si se puede restaurar. Una copia inmutable o desconectada cambia por completo el escenario.
Cómo entraron y si siguen dentro
Un correo con un adjunto, una contraseña robada de la VPN, un escritorio remoto expuesto a internet. Si no se identifica la vía de entrada, restaurar es arriesgado: el atacante puede volver a cifrarlo todo al día siguiente. Algunos grupos, además, copian datos antes de cifrarlos para chantajear con publicarlos, así que conviene revisar también qué información ha podido salir.
A quién avisar
Además de tu equipo técnico, hay varios avisos que conviene hacer, y alguno tiene plazo:
- Llama al 017, la línea gratuita de ayuda en ciberseguridad del INCIBE (Instituto Nacional de Ciberseguridad). Te orientan sobre los pasos a seguir, y es un recurso útil sobre todo si no tienes un proveedor que te acompañe.
- Presenta denuncia ante la Policía Nacional, la Guardia Civil o, en Cataluña, los Mossos d'Esquadra. La pedirá la aseguradora y deja constancia de lo ocurrido.
- Valora con tu asesoría o con tu delegado de protección de datos si hay que notificarlo a la Agencia Española de Protección de Datos. Si el ataque afecta a datos personales (clientes, pacientes, empleados), el RGPD fija un plazo corto, en general 72 horas desde que tienes constancia, salvo que sea improbable que suponga un riesgo para las personas.
- Avisa a la aseguradora si tienes un seguro de ciberriesgos. Muchas pólizas piden comunicarlo pronto y algunas ponen a disposición sus propios técnicos.
- Informa a clientes y proveedores cuando sepas qué ha pasado, sobre todo si el atacante ha tenido acceso a tu correo y puede suplantarte.
¿Hay que pagar el rescate?
Nuestra opinión, que coincide con la recomendación habitual del INCIBE, es que no. Pagar no garantiza recibir el descifrador, ni que funcione con todos los archivos, ni que los datos robados no se publiquen igualmente. Además te señala como alguien dispuesto a pagar. Dicho esto, la decisión es de la empresa y a veces se toma bajo mucha presión. Si llegas a planteártelo, hazlo con asesoramiento legal y de tu aseguradora, nunca negociando por tu cuenta.
Recuperar desde las copias
Con la vía de entrada cerrada y las copias verificadas, se recupera por orden de prioridad: primero lo que permite facturar y atender a los clientes (ERP, correo, carpetas de trabajo del día) y después el resto. Los equipos de usuario afectados se reinstalan desde cero en lugar de intentar limpiarlos. Y antes de reconectar nada se cambian todas las contraseñas, empezando por las de administración.
Restaurar un servidor completo lleva horas, a veces días, según el volumen de datos y dónde esté la copia. Tener una copia local para recuperar rápido y otra fuera para los casos graves es lo que cubre una gestión de copias de seguridad bien planteada.
Errores que complican la recuperación
- Apagar todo y reiniciar para «ver si se arregla».
- Conectar el disco de copias a un equipo infectado para comprobar si está bien.
- Borrar la nota de rescate y los archivos cifrados antes de analizarlos.
- Restaurar sin haber cerrado la vía de entrada.
- Hablar con los atacantes sin asesoramiento.
Después del incidente
Cuando todo vuelve a funcionar, toca hacer el repaso: cómo entraron, qué falló, qué funcionó y qué hay que cambiar. Suele acabar en medidas conocidas, como el doble factor, copias inmutables, menos permisos y un procedimiento escrito para la próxima vez. Ese procedimiento forma parte de un plan de continuidad informática, y conviene tenerlo antes de necesitarlo.
En TICB2B trabajamos la prevención y la respuesta a incidentes, y revisamos las copias y los accesos para que un ataque no te pille sin salida. Si quieres saber cómo de preparada está tu empresa, pide una revisión de ciberseguridad; si estás en pleno incidente, llámanos al 643 369 869.
Preguntas frecuentes
A veces sí. La vía más fiable es restaurar desde una copia de seguridad que no haya quedado afectada. Para algunas variantes antiguas existen herramientas de descifrado gratuitas publicadas por empresas de seguridad, y en Microsoft 365 el historial de versiones puede devolver archivos de OneDrive y SharePoint. Sin copia ni herramienta, la recuperación es muy difícil.
Es recomendable. La denuncia ante la Policía Nacional, la Guardia Civil o los Mossos d'Esquadra deja constancia del delito, la suele pedir la aseguradora y ayuda a las investigaciones. Por separado, si hay datos personales afectados, puede ser obligatorio notificarlo a la Agencia Española de Protección de Datos; consúltalo con tu asesoría o con tu delegado de protección de datos.
Depende del alcance y, sobre todo, de las copias. Con copias recientes, aisladas y probadas, una pyme puede volver a trabajar con lo prioritario en cuestión de horas o de pocos días. Sin copias buenas puede tardar semanas o perder información para siempre. Por eso conviene saber de antemano cuánto tarda restaurar tu servidor y en qué orden se recupera cada cosa.


