Ransomware: qué hacer en las primeras horas tras un ataque

Qué hacer ante un ataque de ransomware en una empresa: cómo aislar los equipos, evaluar el alcance, a quién avisar (INCIBE, policía, protección de datos) y cómo recuperar desde las copias.

Ransomware: qué hacer en las primeras horas tras un ataque

Si tu empresa sufre un ataque de ransomware, lo primero es aislar los equipos afectados desconectándolos de la red sin apagarlos, avisar a tu responsable o proveedor de informática y no tocar las copias de seguridad hasta saber que están limpias. Después, en las primeras horas, toca evaluar el alcance, avisar a quien corresponda (INCIBE, policía y, si hay datos personales, protección de datos) y decidir cómo recuperar. Esta guía ordena esos pasos para que no tengas que improvisar.

Cómo reconocer que es ransomware

Las señales suelen ser claras: archivos que no se abren y tienen una extensión nueva y extraña, una nota de rescate en el escritorio o en cada carpeta, equipos muy lentos de repente o el antivirus lanzando alertas en varios ordenadores a la vez. A veces lo primero que se nota es que el servidor de archivos no responde o que el ERP no arranca.

Pongamos un caso hipotético: una distribuidora de Lleida abre el lunes por la mañana y nadie puede abrir los pedidos. En la carpeta compartida, todos los archivos acaban en una extensión desconocida y hay un fichero de texto con instrucciones de pago. Para una empresa de distribución y venta mayorista, cada hora sin pedidos se nota en el almacén y en los clientes, y lo que hagan en la siguiente hora va a pesar mucho en cómo termina la semana.

Qué hacer en los primeros minutos tras un ataque de ransomware

  1. Desconecta de la red los equipos afectados: quita el cable y desactiva el wifi. No los apagues; la memoria puede contener información útil para analizar el ataque y, en algunos casos, para recuperar datos.
  2. Si no sabes qué equipos están afectados, desconecta la red entera desde el router o el switch principal. Parar la oficina una mañana es preferible a dejar que el cifrado avance.
  3. Desconecta los discos de copia USB y, si el NAS de copias está en la misma red, sácalo también de la red.
  4. Llama a tu responsable de informática o a tu proveedor. Si tienes un procedimiento de respuesta escrito, sácalo ahora.
  5. Haz fotos de la pantalla con la nota de rescate y anota la hora en que se detectó y todo lo que se vaya haciendo.

Las primeras horas: evaluar el alcance

Con todo aislado, el técnico tiene que responder varias preguntas antes de empezar a recuperar.

Qué está cifrado y qué no

Servidores, equipos de usuario, NAS, máquinas virtuales y carpetas en la nube sincronizadas. OneDrive o SharePoint pueden tener archivos cifrados si se sincronizaron desde un equipo infectado; Microsoft 365 guarda versiones anteriores que a menudo permiten volver atrás, pero hay que revisarlo con calma.

En qué estado están las copias

Es la pregunta que decide todo lo demás. Hay que comprobar si la última copia buena es de ayer o de hace un mes, si quedó fuera del alcance del ataque y si se puede restaurar. Una copia inmutable o desconectada cambia por completo el escenario.

Cómo entraron y si siguen dentro

Un correo con un adjunto, una contraseña robada de la VPN, un escritorio remoto expuesto a internet. Si no se identifica la vía de entrada, restaurar es arriesgado: el atacante puede volver a cifrarlo todo al día siguiente. Algunos grupos, además, copian datos antes de cifrarlos para chantajear con publicarlos, así que conviene revisar también qué información ha podido salir.

A quién avisar

Además de tu equipo técnico, hay varios avisos que conviene hacer, y alguno tiene plazo:

  • Llama al 017, la línea gratuita de ayuda en ciberseguridad del INCIBE (Instituto Nacional de Ciberseguridad). Te orientan sobre los pasos a seguir, y es un recurso útil sobre todo si no tienes un proveedor que te acompañe.
  • Presenta denuncia ante la Policía Nacional, la Guardia Civil o, en Cataluña, los Mossos d'Esquadra. La pedirá la aseguradora y deja constancia de lo ocurrido.
  • Valora con tu asesoría o con tu delegado de protección de datos si hay que notificarlo a la Agencia Española de Protección de Datos. Si el ataque afecta a datos personales (clientes, pacientes, empleados), el RGPD fija un plazo corto, en general 72 horas desde que tienes constancia, salvo que sea improbable que suponga un riesgo para las personas.
  • Avisa a la aseguradora si tienes un seguro de ciberriesgos. Muchas pólizas piden comunicarlo pronto y algunas ponen a disposición sus propios técnicos.
  • Informa a clientes y proveedores cuando sepas qué ha pasado, sobre todo si el atacante ha tenido acceso a tu correo y puede suplantarte.

¿Hay que pagar el rescate?

Nuestra opinión, que coincide con la recomendación habitual del INCIBE, es que no. Pagar no garantiza recibir el descifrador, ni que funcione con todos los archivos, ni que los datos robados no se publiquen igualmente. Además te señala como alguien dispuesto a pagar. Dicho esto, la decisión es de la empresa y a veces se toma bajo mucha presión. Si llegas a planteártelo, hazlo con asesoramiento legal y de tu aseguradora, nunca negociando por tu cuenta.

Recuperar desde las copias

Con la vía de entrada cerrada y las copias verificadas, se recupera por orden de prioridad: primero lo que permite facturar y atender a los clientes (ERP, correo, carpetas de trabajo del día) y después el resto. Los equipos de usuario afectados se reinstalan desde cero en lugar de intentar limpiarlos. Y antes de reconectar nada se cambian todas las contraseñas, empezando por las de administración.

Restaurar un servidor completo lleva horas, a veces días, según el volumen de datos y dónde esté la copia. Tener una copia local para recuperar rápido y otra fuera para los casos graves es lo que cubre una gestión de copias de seguridad bien planteada.

Errores que complican la recuperación

  • Apagar todo y reiniciar para «ver si se arregla».
  • Conectar el disco de copias a un equipo infectado para comprobar si está bien.
  • Borrar la nota de rescate y los archivos cifrados antes de analizarlos.
  • Restaurar sin haber cerrado la vía de entrada.
  • Hablar con los atacantes sin asesoramiento.

Después del incidente

Cuando todo vuelve a funcionar, toca hacer el repaso: cómo entraron, qué falló, qué funcionó y qué hay que cambiar. Suele acabar en medidas conocidas, como el doble factor, copias inmutables, menos permisos y un procedimiento escrito para la próxima vez. Ese procedimiento forma parte de un plan de continuidad informática, y conviene tenerlo antes de necesitarlo.

En TICB2B trabajamos la prevención y la respuesta a incidentes, y revisamos las copias y los accesos para que un ataque no te pille sin salida. Si quieres saber cómo de preparada está tu empresa, pide una revisión de ciberseguridad; si estás en pleno incidente, llámanos al 643 369 869.

Preguntas frecuentes

Sigue leyendo

¿Hablamos?
Abrir ticket