Skip to content
ransomware

Introducción a la protección contra el ransomware

Un ataque de ransomware es un ejemplo clásico de que el tiempo corre. De repente, tus datos empresariales críticos han sido secuestrados. Los hackers han utilizado un cifrado avanzado para hacerlos inaccesibles y ahora exigen dinero a cambio de descifrarlos.


¿Qué es el ransomware? Cómo protegerse y recuperarse de él.

El tiempo se acelera en un ataque de ransomware

Un ataque de ransomware es un ejemplo clásico de una situación en la que el tiempo apremia. De repente, tus datos empresariales críticos han sido secuestrados. Los piratas informáticos han utilizado un cifrado avanzado para hacerlos inaccesibles y ahora exigen dinero a cambio de descifrarlos. ¿Cómo vas a reaccionar? ¿Puedes garantizar la seguridad de tus datos si te niegas a pagar, o incluso si lo haces? Mientras evalúas tus opciones, tu organización permanece paralizada. Cada minuto que pasa aumenta la presión para tomar la decisión correcta.

Esta situación ya ha afectado a empresas de todos los tamaños y de todos los sectores en todo el mundo. La tuya podría ser la siguiente. ¿Estás preparado?

En este blog, analizaremos: 

¿Qué es la protección contra el ransomware?

El panorama de las amenazas cibernéticas, incluido el ransomware, ha pasado a ser una cuestión de «cuándo», y no de «si». Para asegurarte de que puedas recuperar tus datos, necesitas la solución adecuada, con la mejor tecnología, el personal adecuado y los procesos adecuados.

Se prevé que, para 2031, los ataques de ransomware contra empresas se produzcan cada 2 segundos, frente a cada 11 segundos en 2021.1

Las organizaciones necesitan herramientas (como la detección de anomalías, las copias de seguridad inmutables, el «air gap» y los controles de autenticación multifactorial (MFA)) para evaluar y proteger de forma continua su estado de Readiness para la recuperación. Lo hacen con el fin de detectar y resolver problemas, validar la capacidad de recuperación de sus datos y aplicaciones empresariales, y mejorar su seguridad para reducir su perfil de riesgo. En caso de que se produzca un ataque con éxito, es necesario poder realizar restauraciones rápidas para reanudar con celeridad las operaciones empresariales.

Una solución de Recovery solo es viable si es resistente ante diversos modos de fallo. Un escenario podría ser una recuperación de datos para volver a las instancias anteriores a la corrupción. Al mismo tiempo, otro escenario podría requerir la recuperación completa de las aplicaciones empresariales en una nueva ubicación. Diseñar la capacidad de Recovery en distintos entornos y proporcionar una automatización simplificada para probar y validar cada escenario ayuda a alcanzar el estado de Readiness para la Recovery. Saber que los datos y las aplicaciones críticos para la misión ya han sido validados para su Recovery mediante un proceso automatizado garantiza el nivel necesario de seguridad, cumplimiento normativo y tranquilidad. Obtén más información con este libro electrónico: Ransomware 101.

¿Qué es un ataque de ransomware? 

Gartner define el ransomware como «una forma de ciberchantaje que se produce cuando un software malicioso se infiltra en los sistemas informáticos y cifra los datos, reteniéndolos como rehenes hasta que la víctima paga un rescate».2   

Hay una razón por la que el ransomware acapara los titulares. Es el tipo de ataque que llama la atención: es repentino, brutal y deja a la víctima con una sensación de impotencia. En los últimos años, el rápido auge del ransomware ha sembrado la inquietud entre las organizaciones. Las empresas, los responsables de TI y los responsables de seguridad, alarmados, no están siendo simplemente paranoicos. En el tercer trimestre de 2021, se registró un aumento del 36,8 % en los ataques de ransomware

¿Cuáles son los tipos de ransomware?

Es fácil dar por sentado que todos los programas de ransomware son similares, y no es raro pensar que existe una solución única válida para todos en lo que respecta a la prevención y la preparación. Sin embargo, dado que cada tipo de ransomware suele desarrollarse para atacar redes diferentes y específicas, su funcionamiento puede variar considerablemente. Es fundamental comprender los distintos tipos que se utilizan actualmente (teniendo en cuenta que también es posible combinar varios tipos de ransomware). Imagina que tu organización sufre un ataque y no dispones de un plan para defenderte contra los distintos tipos de ransomware. En ese caso, lo más probable es que el ataque tenga un impacto significativo en tu empresa.

A continuación se enumeran seis tipos de ransomware: 

  • CryptoWall: es responsable de un elevado porcentaje de ataques de ransomware. Por lo general, CryptoWall ataca a su objetivo a través de correos electrónicos de phishing. El virus de ransomware WannaCry es un derivado de la familia Crypto y fue el protagonista de los mayores ciberataques jamás perpetrados. Lamentablemente, los creadores de CryptoWall siguen lanzando nuevas versiones diseñadas para eludir las medidas de seguridad.
  • Locky —como su nombre indica— hace precisamente eso (te impide acceder a los archivos y los sustituye por otros con la extensión .lockey). Sin embargo, su nombre no refleja el aspecto más dañino de este tipo de ransomware: su velocidad. Locky destaca por propagarse a otros archivos de la red más rápido que otras variantes de ransomware.
  • Crysis: lleva los ataques a los datos a un nuevo nivel, ya que secuestra tus datos y los traslada a una nueva ubicación virtual. La importancia de este aspecto del ataque radica en que se considera una filtración si tu empresa trabaja con datos personales; las organizaciones deben ponerse en contacto con cualquier persona que pueda tener información en tu red para cumplir con la normativa local, regional y estatal.
  • Samsan: ataca servidores de aplicaciones WildFly sin parches en la parte de la red expuesta a Internet. Una vez dentro de la red, el ransomware busca otros sistemas a los que atacar. 
  • Cerber: ataca los procesos del servidor de la base de datos para obtener acceso, en lugar de ir directamente a por los archivos. Sus creadores venden el software de ransomware a delincuentes a cambio de una parte del rescate recaudado, es decir, «ransomware como servicio».
  • Maze es una variante de ransomware que representa la tendencia conocida como «leakware». Una vez cifrados los datos, los ciberdelincuentes amenazan con filtrar en la dark web los datos privados objeto del rescate, a menos que se pague el rescate.

La prevención y el conocimiento sobre el ransomware deben seguir siendo prioritarios en las medidas de seguridad de las organizaciones. Lamentablemente, dado que los piratas informáticos son cada vez más sofisticados a la hora de cifrar datos y desarrollar nuevo ransomware, es necesario estar al tanto de esas novedades en todo momento.

¿Quiénes son estos delincuentes? 

Los actores maliciosos externos son, en términos sencillos, los malos. Se trata de hackers u otras personas que pretenden infiltrarse en tu organización con fines maliciosos.

  • La codicia. Ganar dinero es un importante factor motivador. Por ejemplo, el criptojacking se ha convertido en un método muy utilizado para robar recursos informáticos dentro de una organización con el fin de minar criptomonedas.
  • Político. Los actores maliciosos pueden actuar por motivos políticos, como el uso de ransomware para financiar el terrorismo.  
  • Competitivo. Es posible que algunas personas malintencionadas quieran borrar datos, filtrarlos o interrumpir los servicios empresariales.

Sea cual sea su intención, suelen utilizar técnicas de «password spraying» para obtener acceso no autorizado a una organización o a un sistema. O bien pueden intentar aprovechar vulnerabilidades, introducir botnets y rootkits para robar y borrar datos o impedir el funcionamiento de una organización.

Ahí es donde entra en juego el ransomware. En un ataque típico, el hacker utiliza software malicioso (malware) para cifrar tus datos, que a menudo se transmite a través de un archivo adjunto infectado o un enlace en un correo electrónico. Al igual que en una situación real de rescate, el hacker exige entonces un pago; de lo contrario, ¡no volverás a ver tus datos nunca más! Sin una estrategia de Recovery eficaz, podrías pensar que tu única opción es pagar el rescate y cruzar los dedos.

¿Cómo se propaga el ransomware?

El ransomware suele propagarse a través de mensajes de phishing por correo electrónico que contienen enlaces maliciosos o mediante descargas automáticas. Una descarga automática se produce cuando un usuario visita, sin darse cuenta, una página web infectada y se descarga malware en su ordenador o dispositivo móvil. Por lo general, una descarga automática aprovecha un navegador, una aplicación o un sistema operativo que está desactualizado o presenta una falla de seguridad. A continuación, el ransomware utiliza estas vulnerabilidades para encontrar otros sistemas en los que propagarse.

10 consejos para reducir al mínimo el riesgo de sufrir un ataque de ransomware 

El objetivo es reducir los riesgos y minimizar los efectos del ransomware. La mitigación del ransomware requiere una combinación de buenas prácticas y vigilancia constante, junto con un enfoque de seguridad por capas. Entre las medidas para minimizar el ransomware se incluyen:

  1. Planificar, planificar y seguir planificando la protección contra el ransomware y la Recovery: hay que prepararse para lo peor y esperar no tener que ponerlo nunca en práctica. Es fundamental contar con una estrategia de seguridad en varias capas y recordar que la Readiness para la Recovery es clave. 
  2. Los empleados son fundamentales para una buena defensa; imparte formación en materia de seguridad a los empleados: enséñales a evitar el ransomware y a detectar campañas de phishing, sitios web sospechosos y otras estafas. A pesar de sus buenas intenciones, los empleados siguen siendo una de las principales causas de la propagación del malware.
  3. Asegúrate de que los parches estén al día y mantén todo actualizado: mantén actualizados el software, el firmware y las aplicaciones para reducir el riesgo de que el ransomware aproveche las vulnerabilidades más comunes. 
  4. Instala un programa antivirus y de protección contra el malware: utiliza un software antivirus con supervisión activa diseñado para frustrar los ataques avanzados de malware.
  5. Implementa la autenticación multifactorial: el proceso de autenticación exige que cada usuario cumpla un conjunto único de criterios para obtener acceso. Al habilitar los métodos de autenticación multifactorial (MFA), se reduce considerablemente la probabilidad de que alguien pueda suplantar la identidad de una cuenta de usuario válida.
  6. Segmenta tus redes para evitar los movimientos laterales: si se produce un ciberataque, no permitas que los atacantes tengan acceso ilimitado dentro de tu red. Divide tu red en segmentos más pequeños para evitar los movimientos laterales y contener los daños. 
  7. Conoce tus datos para protegerlos: identifica los datos críticos para el negocio y los datos confidenciales en todo tu entorno. A continuación, determina si dichos datos están expuestos a vulnerabilidades. Gracias a la información que te proporcionan los datos, puedes subsanar estos riesgos de forma eficaz eliminando, trasladando o protegiendo los datos expuestos, con el fin de reducir las posibilidades de sufrir costosas filtraciones y ataques de ransomware.
  8. Realiza copias de seguridad periódicas: utiliza una solución de Backup and Recovery que ofrezca un marco de varias capas para proteger, supervisar y recuperarse ante amenazas. La solución debe ser compatible con la estrategia de copia de seguridad «3-2-1» para una recuperación rápida y copias seguras en la nube que aporten una protección adicional. La estrategia «3-2-1» consiste en 3 copias de tus datos, en 2 tipos de soportes diferentes, con una copia fuera de las instalaciones y, preferiblemente, aislada físicamente. 
  9. Prueba, prueba y vuelve a probar: una vez que tengas tu plan en marcha, junto con los procedimientos y las tecnologías necesarias para llevarlo a cabo, asegúrate de que va a funcionar como es debido. Realiza pruebas frecuentes para comprobar que puedes cumplir los SLA que has definido para los datos y las aplicaciones críticas y de alta prioridad.
  10. Activa el panel de control de evaluación del estado de seguridad (si eres cliente de Commvault): utiliza el panel de control de evaluación del estado de seguridad para identificar, evaluar, mitigar y supervisar los controles de seguridad dentro del entorno de protección de datos de Commvault.

La prevención del ransomware no tiene por qué ser complicada. Con una preparación adecuada —que comience por la elaboración de un plan, una supervisión constante y una solución sólida de Backup and Recovery—, puedes mitigar el riesgo de sufrir un ataque de ransomware. 

¿Cómo eliminar el ransomware?  

Cuando se produce un ataque de ransomware, lo mejor es restaurar rápidamente una copia validada de los datos de copia de seguridad para reanudar las operaciones de la empresa. Las organizaciones necesitan un enfoque de seguridad por capas que abarque múltiples herramientas de seguridad, recursos, controles, buenas prácticas y estrategias para disponer de una copia de seguridad fiable y protegida. Estos controles de seguridad se aplican tanto dentro como en torno a la infraestructura de protección de datos para garantizar que los datos de copia de seguridad estén protegidos y sean recuperables. Estas medidas proporcionan la confianza de que, cuando se produzca un ataque, los datos de copia de seguridad estarán protegidos y listos para su uso.

¿Cuáles son los riesgos de pagar el rescate? 

El pago de un rescate es un tema muy controvertido, y solo tú puedes decidir qué es lo mejor para tu organización. Factores a tener en cuenta:

  • Muchos servicios de seguridad gubernamentales recomiendan no pagar y, en algunos países, el pago del rescate puede ser ilegal. Por ejemplo, en Estados Unidos, el Departamento del Tesoro ha publicado un aviso sobre las sanciones relacionadas con el pago de rescates.4
  • Los kits de «ransomware como servicio» suelen financiar el crimen organizado.
  • ¿Te proporcionarán los ciberdelincuentes las claves para recuperar tus archivos? ¿Dejarán algún malware que pueda volver a atacar? Es fácil dar por sentado que todos los programas de ransomware son similares, y no es raro pensar que existe una solución única válida para todos los casos en lo que respecta a la prevención y la preparación.
  • Si se trata de un caso de «leak-ware», el Reglamento General de Protección de Datos (RGPD) lo considera una violación de datos en cuanto se descubre, y dispones de 72 horas para elaborar un plan y notificarlo.
  • ¿Te conviertes en un objetivo potencial por tu disposición a pagar?

Recuerda que, aunque pagues el rescate, no hay garantía de que recuperes todos tus datos. El 35 % de los datos sigue cifrado tras el pago del rescate.5. E incluso con las claves de cifrado, puede llevar varios días, semanas e incluso meses restaurarlo todo. 

Cómo combate Commvault el ransomware

La protección y la Recovery de datos de Commvault pueden constituir un elemento valioso de su estrategia contra el ransomware. La seguridad multicapa de Commvault se basa en los principios de «Zero Trust» y en el marco de ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST) para proteger los datos y recuperarlos rápidamente en caso de un ataque de ransomware. Commvault ayuda a proteger y aislar sus datos, ofrece supervisión proactiva y alertas, y permite restauraciones rápidas. Las tecnologías avanzadas impulsadas por la inteligencia artificial y el aprendizaje automático, incluidos los «honeypots», permiten detectar y alertar de posibles ataques en el momento en que se producen, para que pueda responder con rapidez. Al mantener tus copias de seguridad a salvo y garantizar su restauración dentro de los plazos establecidos en tus acuerdos de nivel de servicio, puedes minimizar el impacto incluso de un ataque de ransomware que haya tenido éxito, lo que te permitirá reanudar tu actividad empresarial de inmediato (y evitar el pago de costosos rescates).

Proteger y aislar las copias de seguridad es fundamental para la integridad y la seguridad de los datos. Por ello, Commvault ha adoptado un enfoque agnóstico respecto a la inmutabilidad. Con Commvault, no necesitas hardware especial ni cuentas de almacenamiento en la nube para proteger los datos de las copias de seguridad frente a las amenazas de ransomware. Si dispone de hardware compatible con WORM (Write-Once, Read Many), bloqueo de objetos o instantáneas (que Commvault admite plenamente), puede seguir utilizando las funciones de bloqueo integradas de Commvault para complementar y reforzar los controles de seguridad existentes. La capacidad de combinar controles de seguridad en diferentes tipos de infraestructura sitúa a la solución inmutable de Commvault por delante de sus competidores. Más información sobre Commvault Cloud Cyber Resilience.

Las capas de protección de seguridad de Commvault

Dado que cada entorno cuenta con una combinación de diferentes infraestructuras, proteger los datos de copia de seguridad frente a cambios aleatorios no autorizados puede parecer todo un reto. Al igual que cuando proteges tu casa, debes identificar los riesgos y activar las funciones de protección y supervisión que mejor se adapten a tus necesidades.

Muchos expertos recomiendan contar con una estrategia de protección contra el malware y el ransomware basada en varias capas. Commvault ha integrado estas capacidades de seguridad en nuestro software y en nuestras políticas de protección de datos sin que ello suponga una carga administrativa adicional. La plataforma de protección y gestión de datos de Commvault incluye cinco capas de seguridad:

  • Identificar y mitigar los riesgos que afectan a los datos de copia de seguridad desde una única interfaz
  • Proteger mediante la aplicación de controles de seguridad basados en normas líderes del sector
  • Supervisar la presencia de ransomware, amenazas internas y otras amenazas
  • Responder y tomar medidas ante las amenazas, y validar continuamente los datos de copia de seguridad
  • Recuperar datos rápidamente en múltiples entornos locales, en la nube e híbridos

La seguridad multicapa de Commvault consta de conjuntos de funciones, directrices y mejores prácticas para gestionar los riesgos de ciberseguridad y garantizar la disponibilidad inmediata de los datos. Es fundamental comprender que estas capacidades forman parte de la experiencia de la plataforma principal de Commvault, Commvault Complete™ Data Protection. No se requieren licencias especiales, costes adicionales ni hardware o software específico. La profundidad de la seguridad por capas se ve reforzada gracias a una mayor integración con Metallic™ y Commvault Grid para aquellos clientes que buscan la simplicidad de la copia de seguridad como servicio o una Appliance de protección de datos, respectivamente.     

Oportunidades y riesgos: esa es la realidad a la que se enfrentan hoy en día las empresas y las personas responsables de los datos. Un solo ataque de ransomware puede poner en peligro los resultados financieros o marcar el rumbo de una carrera profesional. Entonces, ¿cómo prepararse? Asegurándote de estar preparado para la Recovery. Más información en https://www.commvault.com/use-cases/ransomware-and-cyber-defense.

Notas al pie

1 CYBERSECURITY VENTURES, «Se prevé que los costes globales derivados del ransomware superen los 265 000 millones de dólares en 2031», David Braue, 3 de junio de 2021.

2 Gartner, «Seis formas de defenderse de un ataque de ransomware», por Manasi Sakpal, 16 de noviembre de 2020.

3 Digital Shadows, Resumen del cuarto trimestre sobre el ransomware, Iván Righi, 19 de enero de 2022.

4 Departamento del Tesoro, «Aviso sobre el posible riesgo de sanciones por facilitar el pago de rescates por ransomware», 1 de octubre de 2020. https://home.treasury.gov/policy-issues/financial-sanctions/recent-actions/20201001

5 SOPHOS, «El estado del ransomware en 2021», 19 de abril de 2021.

Más entradas relacionadas


Thumbnail_Blog-Clumio-Chat-2026

Descubre Clumio Chat: un asistente de IA que ayuda a evaluar la protección de datos nativa de la nube

Más información sobre Conoce Clumio Chat: un asistente de IA que ayuda a evaluar la protección de datos nativa de la nube
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio mejora la ciberresiliencia nativa de la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca es suficiente»

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»