- 1 de cada 3 pymes sufrió un ciberataque en 2024
- Coste medio de un ransomware para una pyme: de 50 000 a 200 000 €
- El 40 % de las pymes afectadas no se recuperan (quiebra en los 18 meses siguientes)
¿Qué es un ransomware?
Un ransomware es un programa malicioso que se introduce en su sistema informático, cifra todos sus archivos (documentos, bases de datos, copias de seguridad accesibles en red) y le exige un rescate —normalmente en criptomoneda— para obtener la clave de descifrado.
El resultado es inmediato: su actividad queda paralizada. No puede acceder a sus archivos de clientes, sus presupuestos, su contabilidad ni su ERP. Algunos ransomware además exfiltran los datos antes de cifrarlos y amenazan con publicarlos si no paga (doble extorsión).
¿Cómo entra un ransomware en su empresa?
Un correo que parece legítimo con un archivo adjunto trampa (PDF, Word, ZIP) o un enlace a una página de acceso falsa. Basta un clic para infectar el equipo y, después, toda la red.
El Escritorio remoto de Windows (RDP) expuesto a Internet con una contraseña débil es una puerta de entrada clásica. Los atacantes rastrean Internet sin descanso en busca del puerto 3389 abierto.
Software sin actualizar (Windows, VPN, cortafuegos, aplicaciones web). Los ransomware aprovechan fallos conocidos —a menudo corregidos desde hace meses— en sistemas nunca parcheados.
Un proveedor con acceso a su red es comprometido, y el atacante usa esa conexión de confianza para entrar en su empresa. Son los llamados ataques a la «cadena de suministro».
Cómo proteger su pyme frente a los ransomware
La buena noticia: la gran mayoría de los ataques de ransomware son evitables con medidas básicas bien aplicadas. Estas son las 6 capas de protección que HEConcept despliega para sus clientes:
3 copias, 2 soportes distintos, 1 fuera de las instalaciones o sin conexión. La copia sin conexión es inalcanzable para el ransomware: es su red de seguridad definitiva. Pruebe la restauración con regularidad — una copia sin probar no es una copia.
El EDR (Endpoint Detection & Response) analiza los comportamientos en tiempo real. A diferencia del antivirus clásico, detecta el ransomware por su comportamiento (cifrado masivo de archivos) y puede aislar automáticamente el equipo infectado antes de que la propagación se extienda.
Active el MFA en todos los accesos remotos (VPN, RDP, correo, aplicaciones cloud). Aunque roben una credencial, el atacante no puede conectarse sin el segundo factor.
Un cortafuegos UTM bloquea las conexiones salientes hacia los servidores de mando de los ransomware (C&C). La segmentación de red (VLAN) limita la propagación: si un equipo se infecta, el ransomware no puede alcanzar a todos los demás.
Aplique los parches de seguridad en cuanto se publiquen. Use una herramienta de gestión centralizada (RMM) para asegurarse de que no se olvida ningún equipo o servidor. Las vulnerabilidades sin parchear se explotan de media en los 15 días siguientes a su publicación.
La técnica es secundaria si sus empleados hacen clic en todo. Una formación anual y simulaciones de phishing reducen drásticamente la tasa de clic. La persona es la primera barrera — y el primer fallo.
¿Qué hacer si le afecta un ransomware?
Acaba de ver un mensaje de rescate en su pantalla. Esto es lo que debe hacer, por orden y sin entrar en pánico:
-
1
Aísle de inmediato las máquinas afectadas
Desconecte el cable de red o desactive el Wi-Fi de los equipos infectados. Bloquee su acceso a la red desde el cortafuegos. No los apague.
-
2
No apague los servidores
La memoria RAM contiene información valiosa para la investigación. Los expertos podrían llegar a recuperar la clave de cifrado.
-
3
Contacte con un experto en respuesta a incidentes
HEConcept o un especialista en ciberseguridad puede analizar el ataque, identificar el ransomware y determinar si existe un descifrador gratuito (sitio NoMoreRansom.org).
-
4
Presente denuncia
Denuncia ante la Policía Nacional o la Guardia Civil. Notifique el incidente al INCIBE (línea gratuita 017). Es imprescindible para activar su ciberseguro.
-
5
No pague el rescate
Pagar financia a los ciberdelincuentes y no garantiza recuperar sus datos. El 30 % de las víctimas que pagan no lo recuperan todo.
-
6
Restaure desde sus copias de seguridad sanas
Si su copia 3-2-1 está en orden, reanuda la actividad. Por eso la copia de seguridad es la prioridad absoluta.
Preguntas frecuentes — Ransomware
¿Qué es un ransomware?
Un ransomware es un software malicioso que cifra sus archivos y le exige un rescate para recuperarlos. Se propaga sobre todo por phishing, vulnerabilidades sin parchear o RDP expuesto. Las pymes son el objetivo principal porque manejan datos valiosos pero con protecciones a menudo insuficientes.
¿Cómo entra un ransomware en una empresa?
El 90 % de los ransomware entran por phishing. Otros vectores son los accesos RDP expuestos con contraseñas débiles, las vulnerabilidades de software sin corregir y los proveedores comprometidos (ataques a la cadena de suministro).
¿Qué hacer si mi empresa sufre un ransomware?
Aísle de inmediato las máquinas afectadas, no apague los servidores, contacte con un experto en ciberseguridad, presente denuncia, no pague el rescate y restaure desde sus copias sanas. Cuanto antes aísle, menor será la propagación.
Auditoría de ciberseguridad gratuita para su pyme
HEConcept evalúa su nivel de protección y le entrega un informe de recomendaciones priorizadas, sin compromiso.
Demander l'audit gratuit →