Ransomware

ransomware

El ransomware es un tipo de software malicioso. Bloquea el acceso a los sistemas o cifra los datos hasta que se pague un rescate. El mecanismo de bloqueo del ransomware otorga al atacante control sobre los archivos y dispositivos de la víctima. Este control obliga a las víctimas a elegir entre el pago y la pérdida de datos. El significado del ransomware se centra en este intercambio entre el acceso restringido y el pago exigido. El ransomware ataca a personas, empresas y agencias gubernamentales. Las agencias gubernamentales almacenan registros confidenciales, como información fiscal, investigaciones criminales y datos de salud pública, lo que las convierte en objetivos frecuentes. Un ataque de ransomware interrumpe la disponibilidad de los registros hasta que el pago resuelve el incidente. La definición de ransomware abarca cualquier programa diseñado para denegar el acceso a datos o sistemas hasta que la víctima pague. GuidePoint Security realiza un seguimiento de la actividad del ransomware en todo el mundo a través de su Equipo de Investigación e Inteligencia. GuidePoint Security registró un aumento interanual del 58 % en el número de víctimas de ransomware en 2025. Este aumento anual coincidió con la presencia de 124 grupos de ransomware distintos activos en 2025, la cifra más alta que GuidePoint ha registrado en un solo año. El ransomware ha pasado de ser una molestia ocasional a convertirse en una industria criminal coordinada con sus propios grupos competidores y afiliados especializados.

¿Qué es el ransomware en ciberseguridad?

El ransomware en ciberseguridad es software malicioso que exige un pago para restaurar el acceso a un sistema o archivo.. El ransomware generalmente cifra archivos o bloquea un sistema completo hasta que la víctima cede. El proceso de cifrado convierte los datos legibles en un formato ilegible. La conversión de archivos elimina la usabilidad de un archivo hasta que una clave de descifrado lo restaura. Solo una clave de descifrado revierte el proceso, y los atacantes controlan esa clave. El ransomware pertenece a una categoría más amplia de ciberdelitos que tienen como objetivo la integridad de los datos y la disponibilidad del sistema. ciberdelitos Los ataques de ransomware abarcan desde el robo de datos hasta la extorsión, y combinan ambas tácticas en un solo ataque. Por ejemplo, un atacante puede cifrar los registros financieros de una empresa y amenazar con publicarlos si no se realiza el pago en un plazo de 48 horas.

¿Por qué se considera al ransomware una importante amenaza cibernética?

El ransomware se considera una importante amenaza cibernética porque Interrumpe operaciones críticas en múltiples sectores.. El ransomware interrumpe los sistemas hospitalarios, las plataformas financieras y las redes gubernamentales en cuestión de minutos tras su activación. Esta interrupción genera pérdidas financieras debido al tiempo de inactividad y los costos de recuperación. Los costos de recuperación incluyen la investigación forense, la reconstrucción del sistema y el posible pago del rescate. La investigación forense identifica la cepa de ransomware. La investigación policial determina el alcance de la infección. Los resultados de la investigación guían la decisión de si la recuperación depende de las copias de seguridad o de la negociación. El ransomware también amenaza la seguridad pública cuando afecta a los servicios públicos o de emergencia. Los servicios de emergencia dependen del acceso continuo al sistema, por lo que cualquier interrupción conlleva consecuencias para la seguridad de las personas. Este impacto otorga mayor importancia a la rapidez con la que una organización puede recuperarse. Sophos encuestó a 1733 empresas que sufrieron un ataque de ransomware en 2025. Sophos descubrió que la dependencia de las copias de seguridad para la recuperación se redujo al 53 % ese año, el nivel más bajo en cuatro años, frente al 73 % del año anterior. Esta disminución en el uso de copias de seguridad significa que menos organizaciones pueden recuperarse sin negociar ni pagar.

¿El ransomware es un tipo de malware?

Sí, el ransomware es un tipo de malware. El malware se refiere a cualquier software diseñado para dañar, explotar o inhabilitar un sistema. El ransomware pertenece a esta categoría porque su función principal es inhabilitar el acceso a archivos o al sistema. Esta función de inhabilitación distingue al ransomware de otros tipos de malware, como el spyware o el adware. El spyware recopila datos silenciosamente y el adware muestra contenido no deseado, pero ninguno bloquea el acceso como lo hace el ransomware. El ransomware combina su función de inhabilitación con una exigencia monetaria, lo que lo diferencia dentro de la familia del malware.

¿Cómo funciona un ataque de ransomware?

Un ataque de ransomware funciona de la siguiente manera: infectar un sistema y cifrar sus datos. El ransomware infecta un sistema a través de un archivo descargado, un enlace malicioso o una vulnerabilidad de red. La infección activa un proceso de escaneo que identifica archivos valiosos en unidades y almacenamiento conectado. Este proceso prioriza documentos, imágenes y bases de datos antes de pasar a archivos menos valiosos. Tras el escaneo, se procede al cifrado. El cifrado convierte los archivos a un formato inaccesible mediante un algoritmo criptográfico. Esta conversión bloquea cada archivo objetivo con una clave que solo posee el atacante. Los atacantes no siempre cifran inmediatamente después de obtener acceso. Sophos informó de un tiempo medio de permanencia de 9 días entre la intrusión inicial y la ejecución del ransomware en 2025, lo que ofrece a los defensores un margen de tiempo reducido para detectar y detener un ataque antes de que comience el cifrado. Una vez completado el cifrado, el atacante exige un pago para descifrar el archivo. El pago suele realizarse con criptomonedas. La naturaleza descentralizada de las transacciones con criptomonedas dificulta el rastreo para los investigadores. Los atacantes pueden proporcionar una clave de descifrado tras el pago, aunque el cumplimiento no garantiza la recuperación de los archivos. En ocasiones, los atacantes desaparecen tras recibir el pago. Las víctimas pueden perder tanto el rescate como los archivos cifrados.

¿Cómo distribuyen los hackers el ransomware?

Los piratas informáticos distribuyen ransomware mediante diversos métodos de infección. Estos métodos incluyen archivos adjuntos de correo electrónico, sitios web comprometidos y puertos de acceso remoto expuestos.

  • Archivos adjuntos de correo electrónico – Los archivos adjuntos de correo electrónico contienen archivos ejecutables disfrazados que activan el malware una vez que el destinatario los abre.
  • Sitios web comprometidos – Los sitios web comprometidos distribuyen ransomware mediante descargas automáticas, que instalan malware sin que el usuario tenga que hacer nada.
  • Puertos de acceso remoto expuestos – Los puertos del Protocolo de Escritorio Remoto (RDP) expuestos permiten a los piratas informáticos acceder directamente a una red e implementar ransomware manualmente.

Cada método de entrega otorga al atacante un nivel de acceso diferente, que va desde un único dispositivo infectado mediante un archivo adjunto de correo electrónico hasta el control total de la red a través de un puerto RDP expuesto.

¿Qué papel juega el phishing en los ataques de ransomware?

El phishing juega un papel central en los ataques de ransomware porque Engaña a los usuarios para que otorguen acceso inicial.. Los correos electrónicos de phishing suplantan la identidad de remitentes de confianza para convencer a los destinatarios de que hagan clic en un enlace o abran un archivo adjunto. La suplantación de identidad en phishing Los correos electrónicos convencen a los destinatarios de que el mensaje proviene de un compañero de trabajo, proveedor o banco. Este engaño convincente aumenta la probabilidad de que el destinatario haga clic sin verificar al remitente. El enlace en el que se hace clic activa la descarga del malware, lo que inicia el proceso de infección. El phishing tiene éxito porque explota la confianza humana en lugar de las debilidades técnicas. Los datos de Sophos de 2025 muestran que el phishing provocó el 18 % de los ataques de ransomware ese año, frente al 11 % en 2024, un aumento que los atacantes logran en parte al perfeccionar los mensajes con urgencia, marcas familiares y detalles personalizados.

¿Puede el ransomware propagarse a través de las redes?

Sí, el ransomware puede propagarse a través de las redes. El ransomware utiliza recursos compartidos de red, credenciales débiles y sistemas sin parchear El ransomware se propaga de un dispositivo a otro. Este movimiento lateral permite que un solo dispositivo infectado comprometa a toda una organización en cuestión de horas. Las organizaciones con arquitectura de red plana se enfrentan a un mayor riesgo de propagación. Las redes planas carecen de segmentación entre dispositivos. La segmentación limita el alcance del ransomware una vez que infecta un dispositivo inicial.

¿Qué causa las infecciones por ransomware?

Las infecciones por ransomware se deben a tres causas: errores del usuario, seguridad deficiente y vulnerabilidades.

  • Error del usuario – El error del usuario se produce cuando los empleados hacen clic en enlaces maliciosos o abren archivos adjuntos infectados sin verificar primero su legitimidad.
  • Seguridad débil – Una seguridad deficiente incluye políticas de contraseñas inadecuadas, sistemas sin actualizar y una supervisión de red insuficiente en toda la infraestructura de una organización.
  • Vulnerabilidades – Existen vulnerabilidades en software obsoleto, sistemas operativos sin soporte y aplicaciones sin parchear que los atacantes aprovechan para acceder a los sistemas.

Por ejemplo, un administrador que deja un puerto RDP expuesto crea un punto de entrada que satisface tanto las causas de seguridad débil como las de vulnerabilidad. La investigación empresarial de Sophos vincula estas causas con el resultado: las organizaciones que citan la seguridad débil o las vulnerabilidades sin parchear como causa principal fueron las menos propensas a detener un ataque antes del cifrado. La seguridad débil y las vulnerabilidades sin parchear se retroalimentan, ya que un sistema sin supervisión deja brechas explotables abiertas durante más tiempo.

¿Cómo pueden las contraseñas débiles propiciar ataques de ransomware?

Las contraseñas débiles dan lugar a ataques de ransomware. ofreciendo a los atacantes un punto de entrada fácil.. Los atacantes utilizan herramientas automatizadas para adivinar contraseñas comunes o reutilizar credenciales filtradas de anteriores brechas de seguridad. Estas brechas exponen millones de combinaciones de contraseñas y nombres de usuario. Los atacantes prueban estas combinaciones expuestas en los portales de inicio de sesión corporativos. Un solo acierto les otorga acceso a la red. Este acceso les permite desplegar ransomware sin activar ninguna alerta.

¿Puede el software obsoleto aumentar el riesgo de sufrir un ataque de ransomware?

Sí, el software obsoleto puede aumentar el riesgo de ransomware. El software obsoleto contiene vulnerabilidades conocidas que los proveedores han identificado y parcheado En versiones más recientes, los atacantes escanean las redes en busca de estas vulnerabilidades sin parchear mediante herramientas automatizadas. Un sistema sin parchear permanece expuesto incluso después de que se publique una solución. Esta brecha entre la publicación y la instalación del parche crea una oportunidad que los operadores de ransomware aprovechan.

¿Cuáles son los diferentes tipos de ransomware?

El ransomware incluye dos tipos principales, además de varias variantes menos comunes.

  • Cripto-ransomware – El ransomware criptográfico cifra los archivos utilizando algoritmos robustos, impidiendo el acceso por completo hasta que las víctimas paguen un rescate para descifrarlos.
  • Ransomware Locker – El ransomware Locker bloquea toda la pantalla del dispositivo, impidiendo el acceso al sistema sin necesidad de cifrar los archivos.

Los dos tipos principales dominan los ataques del mundo real. Existen otras variantes menos comunes, como scareware y doxware. Los grupos de ransomware activos tienden a especializarse en un tipo más que en otro. LockBit, Qilin y Akira son tres de los grupos más activos registrados hasta 2025. Estos grupos implementan principalmente criptoransomware contra empresas en lugar de bloqueos de pantalla tipo candado. Los archivos cifrados bajo amenaza de un fuga de datos Ejerce más presión sobre una organización que una pantalla bloqueada por sí sola.

La tabla que aparece a continuación compara el ransomware criptográfico y el ransomware de bloqueo en función de cuatro atributos: qué bloquea cada tipo, visibilidad de los archivos, objetivos típicos y recuperación sin pago.

La tabla anterior separa los dos tipos principales según lo que cada uno impide a la víctima: el contenido del archivo o el propio dispositivo. Esta separación evita clasificar los tipos por gravedad. Ambos tipos pueden causar interrupciones operativas dependiendo de los sistemas a los que afecten.

¿Qué es el ransomware criptográfico?

El criptoransomware es un tipo de ransomware que Encripta archivos individuales en lugar de bloquear todo el dispositivo.. El ransomware permite a las víctimas ver su directorio de archivos, pero todos los archivos permanecen ilegibles sin la clave de descifrado. Esta visibilidad aumenta la presión sobre la víctima. La magnitud de la pérdida se hace evidente de inmediato una vez que la víctima abre el directorio. El ransomware suele atacar documentos, imágenes y bases de datos. Estos tipos de archivos son los más valiosos para una empresa o un particular.

¿Qué es el ransomware Locker?

El ransomware Locker es un tipo de ransomware que Bloquea el acceso a todo el sistema operativo en lugar de a archivos individuales.. El ransomware Locker muestra un mensaje a pantalla completa exigiendo un pago. Este mensaje impide que la víctima acceda al escritorio o a las aplicaciones. Por lo general, los archivos permanecen sin cifrar. Si la víctima elimina el malware con éxito, es posible recuperar los archivos sin realizar el pago. El ransomware Locker se basa en la negación de las funciones del sistema, en lugar de la destrucción de datos.

¿Cómo se pueden prevenir los ataques de ransomware?

Los ataques de ransomware se pueden prevenir mediante Copias de seguridad periódicas, actualizaciones oportunas y capacitación de usuarios.. Las copias de seguridad periódicas conservan una copia limpia de los datos que no se ve afectada por una infección activa. Esta copia de seguridad permite a la víctima restaurar los archivos sin pagar a los atacantes. Las actualizaciones corrigen las vulnerabilidades de software que el ransomware aprovecha para entrar. La formación de los usuarios reduce la probabilidad de que un empleado haga clic en un enlace de phishing o abra un archivo adjunto infectado. La seguridad proactiva en estas tres áreas reduce tanto la probabilidad como el impacto de un ataque de ransomware. Los esfuerzos de prevención parecen estar ganando terreno en todo el sector. Sophos descubrió que el 47 % de los intentos de ransomware empresarial en 2025 se detuvieron antes de que se produjera el cifrado, más del doble del 22 % detenido en 2023, una tendencia que coincide con una mayor adopción de las prácticas que se describen a continuación.

¿Qué prácticas de ciberseguridad reducen el riesgo de ransomware?

Tres prácticas de ciberseguridad reducen el riesgo de ransomware: copias de seguridad periódicas, actualizaciones oportunas y capacitación.

  • Copias de seguridad periódicas – Las copias de seguridad periódicas almacenan copias de datos críticos sin conexión a internet, lo que permite la recuperación sin tener que pagar a los atacantes después de una infección.
  • Actualizaciones de software – Las actualizaciones de software corrigen vulnerabilidades conocidas, cerrando así las brechas de seguridad que el ransomware aprovecha para obtener acceso no autorizado al sistema.
  • Formación de usuarios – La capacitación de los usuarios enseña a los empleados a reconocer correos electrónicos de phishing, enlaces sospechosos y otros métodos comunes de distribución de ransomware.

Por ejemplo, una empresa que automatiza las actualizaciones semanales de software corrige las vulnerabilidades antes de que los atacantes puedan explotarlas. Ninguna práctica de esta lista detiene todos los ataques por sí sola, por lo que las organizaciones que combinan las tres tienden a detectar y detener los ataques antes que las que se basan en una sola.

¿Cómo detecta el software antivirus el ransomware?

El software antivirus detecta el ransomware a través de comparación de firmas y análisis del comportamiento. El software antivirus compara archivos mediante la coincidencia de firmas con una base de datos de patrones de código de ransomware conocidos. Este proceso de coincidencia de firmas marca cualquier archivo cuyo código coincida con una amenaza conocida. El análisis de comportamiento supervisa la actividad del sistema en busca de acciones típicas del ransomware, como el cifrado rápido de archivos o cambios no autorizados en el registro. Esta supervisión permite al software antivirus detectar y poner en cuarentena una amenaza antes de que el cifrado se propague por el sistema. Las herramientas antivirus modernas combinan ambos métodos para detectar nuevas variantes de ransomware que carecen de una firma conocida.

¿Cómo se procesan los casos de ransomware?

Los casos de ransomware se procesan a través de investigación coordinada de las fuerzas del orden. Las fuerzas del orden investigan los ciberdelitos rastreando los pagos con criptomonedas, la ubicación de los servidores y las firmas de código malicioso hasta los individuos o grupos responsables. La investigación se basa en pruebas digitales recopiladas de los sistemas infectados. Estas pruebas incluyen registros de servidores, registros de transacciones y muestras de malware. Las muestras de malware ayudan a los investigadores a vincular un ataque con una familia de ransomware conocida y sus afiliados. Los fiscales utilizan estas pruebas digitales para establecer la jurisdicción y presentar cargos. Los ataques transfronterizos complican la aplicación de la ley cuando los atacantes operan desde países sin acuerdos de extradición. A pesar de estas deficiencias en la aplicación de la ley, los investigadores siguen haciendo un seguimiento del daño total causado por el ransomware a través de las denuncias de las víctimas. El Centro de Denuncias de Delitos en Internet (IC3) del FBI recopila denuncias de ciberdelitos de víctimas en todo el país. En 2024, el IC3 registró 3156 denuncias de ransomware, con pérdidas ajustadas que superaron los 12,4 millones de dólares. Este total reportado solo incluye los incidentes que las víctimas decidieron denunciar, por lo que probablemente subestima la verdadera magnitud de la actividad de ransomware que puede ser objeto de enjuiciamiento.

¿Puede el ransomware provocar fugas de datos?

Sí, el ransomware puede provocar fugas de datos. Los atacantes pueden robar datos antes de que comience el cifrado. El robo de datos antes del cifrado proporciona a los atacantes una táctica de extorsión secundaria más allá del simple bloqueo de archivos. Esta táctica presiona a las víctimas que mantienen copias de seguridad. Estas víctimas, de otro modo, tendrían pocos motivos para pagar un rescate solo por la recuperación de archivos. El atacante amenaza con publicar los archivos robados independientemente del estado de recuperación. fuga de datos Esto expone registros confidenciales al acceso público o a su venta en mercados ilícitos. Dicha exposición genera riesgos legales y reputacionales que van más allá de la interrupción inicial del sistema. Este riesgo explica en gran medida por qué el modelo de doble extorsión, que combina el cifrado con la amenaza de filtración, se ha convertido en el enfoque dominante del sector. La doble extorsión ya no es una táctica ocasional.