Saltar al contenido principal

¿Qué es el ransomware, cómo funciona y cómo protegerte?

¿Qué es el ransomware?

Ransomware (secuestro de datos) es un software malicioso que toma control de sus archivos o de todo su dispositivo y los mantiene como rehén hasta que pague. No le roba la computadora; simplemente cierra la puerta y le cobra por la llave.

¿Qué es realmente un ataque de ransomware y cómo detenerlo? Aquí verá cómo se desarrollan estos ataques, qué pueden hacer y cómo protegerse frente al ransomware convirtiéndose en un blanco mucho más difícil.

Lo que necesita saber:
  • El ransomware (secuestro de datos) es un software de extorsión que cifra archivos, bloquea dispositivos o roba datos hasta que se paga un rescate.
  • La mayoría de las infecciones comienzan con correos de phishing, descargas maliciosas, credenciales robadas o software sin parches.
  • Los ciberdelincuentes modernos a menudo copian datos antes de cifrarlos, por lo que las copias de seguridad por sí solas pueden no revertir el daño.
  • Pagar rara vez es la decisión correcta; el descifrado puede fallar y los datos robados aún pueden filtrarse.
  • Copias de seguridad aisladas, actualizaciones rápidas, seguridad de cuentas sólida y software de seguridad reducen enormemente su riesgo.
  • Si un dispositivo está infectado, desconéctelo de inmediato y conserve la nota de rescate como evidencia.

¿Qué es el ransomware en ciberseguridad?

En ciberseguridad, la definición de ransomware (secuestro de datos) es sencilla: malware diseñado para la extorsión. Bloquea el acceso a archivos o a un dispositivo, normalmente mediante cifrado, y exige un pago. Muchas variantes roban datos primero, lo que lo convierte en una de las amenazas de ciberseguridad más graves hoy en día.

El nombre combina “ransom” y “software”, y describe tanto un modelo de negocio como el tipo de programa. Mientras un spyware saca provecho al permanecer oculto, el ransomware sólo resulta rentable cuando la víctima sabe que sus archivos están bloqueados y entiende lo que el atacante exige.

¿Es el ransomware un virus?

No exactamente. Ambos son tipos de malware, pero se nombran por cosas distintas. Un virus se define por cómo se propaga, insertando copias de sí mismo en otros archivos o programas. El ransomware se define por lo que hace: cifrar sus archivos y exigir un pago.

¿Cómo funciona el ransomware?

El ransomware opera en etapas. Primero consigue acceso a un dispositivo, luego localiza datos importantes, en muchos casos los copia hacia afuera, cifra los archivos y muestra una demanda de rescate.

4 fases del ataque del ransomware

¿Cómo obtienen acceso los ciberdelincuentes?

Hay tres rutas principales: correo de phishing, credenciales robadas y software sin parches. Sólo la primera necesita que alguien haga clic, así que una infección puede comenzar sin ninguna descarga visible.

Un mensaje de phishing se hace pasar por una factura, un aviso de entrega o un colega, y el archivo adjunto o enlace instala el malware al abrirlo. Sitios comprometidos y descargas de software falsas funcionan con el mismo principio.

La vía de credenciales es más sutil. Una contraseña expuesta en una brecha ajena puede seguir funcionando en un portal de acceso remoto meses después, lo que da al atacante un inicio de sesión válido en lugar de una brecha por la que luchar.

El software sin parches elimina la necesidad de engaño por completo. El atacante explota la falla y no se requiere ninguna acción del usuario.

¿Qué ocurre después de que los ciberdelincuentes obtienen acceso?

Los ciberdelincuentes rara vez cifran todo de inmediato. Primero mapean la red, seleccionan los archivos más valiosos y los copian a sus propios servidores. Sólo entonces cifran los archivos y entregan la nota de rescate, con una fecha límite y la amenaza de publicar los datos robados.

El reconocimiento puede durar días o semanas, y suele centrarse en lo que la víctima menos puede permitirse perder, como bibliotecas de fotos en una máquina doméstica o registros de clientes y copias de seguridad en una red empresarial.

¿Por qué exigen pago los ciberdelincuentes?

La víctima pagará más por sus propios archivos de lo que cualquier comprador pagaría por datos robados. Los datos robados tienen que venderse a quien los compre, al precio que ofrezcan. Bloquear a una organización fuera de sus sistemas crea un comprador que debe negociar.

¿Cuáles son algunos ejemplos de ransomware?

Los ataques de ransomware se remontan a 1989, cuando un programa primitivo distribuido en disquetes exigía pago por correo, y ha evolucionado de forma constante desde mediados de los 2000. Dos ataques en particular cambiaron las expectativas sobre hasta dónde y qué tan rápido puede propagarse el ransomware.

WannaCry

En mayo de 2017, WannaCry infectó alrededor de 200,000 computadoras en unos 150 países en cuestión de días. Se propagó por sí solo mediante una falla en sistemas Windows desactualizados, sin necesitar un correo ni que nadie hiciera clic. Ya había un parche disponible desde hacía semanas, y las máquinas que lo instalaron quedaron intactas.

WannaCry puso al ransomware en primera plana y su lección sigue vigente: el software sin parches puede convertir una infección en una epidemia.

Maze y el ransomware moderno

Maze cambió el manual de juego en 2019. Sus operadores robaron datos antes de cifrarlos y publicaron muestras de víctimas que se negaron a pagar, demostrando que una buena copia de seguridad ya no es suficiente. Ese enfoque se volvió estándar rápidamente.

Grupos como LockBit, Akira y Qilin ahora gestionan operaciones que se parecen a negocios, con portales de negociación y sitios de filtración.

¿Cuáles son los principales tipos de ransomware?

Los tipos de ransomware suelen clasificarse según lo que el malware hace con sus datos y su dispositivo más que por el grupo detrás. En resumen, ¿qué hace el ransomware? Cifra sus archivos, bloquea su dispositivo, roba sus datos, o alguna combinación de los tres.

Ransomware criptográfico

El ransomware criptográfico cifra archivos individuales usando criptografía fuerte mientras deja el dispositivo en funcionamiento. Documentos, hojas de cálculo y fotos permanecen visibles pero se niegan a abrirse, a menudo renombrados con una extensión desconocida. La computadora funciona lo suficiente para mostrar la demanda de rescate.

Ransomware locker

El ransomware tipo locker bloquea todo el dispositivo en lugar de archivos individuales. Un mensaje en pantalla completa reemplaza el escritorio normal, y el teclado y el mouse responden sólo lo suficiente para introducir los datos de pago. Los archivos debajo a menudo quedan intactos, lo que puede hacer que los lockers sean más fáciles de recuperar que el ransomware criptográfico.

Ransomware de robo de datos

Algunos ransomware modernos priorizan el robo de información sensible junto con, o en algunos casos en lugar de, cifrar archivos. La extorsión proviene de la amenaza de exponer o vender los datos robados, lo que significa que restaurar desde una copia de seguridad no resuelve el riesgo de privacidad.

¿Qué son la doble extorsión, la triple extorsión y el Ransomware-as-a-Service?

El ransomware se ha convertido en una industria, y estos tres términos describen cómo funciona más que cómo opera el código.

Doble y triple extorsión

La doble extorsión combina cifrado con robo. Pagar por la clave de descifrado puede seguir con una segunda demanda para mantener los archivos robados privados. La triple extorsión añade más presión, como contactar a los clientes de la víctima, dejar servicios sin funcionamiento o acosar directamente a empleados.

¿Qué es Ransomware-as-a-Service?

Ransomware-as-a-Service, o RaaS, funciona como un negocio de suscripción. Los desarrolladores crean el malware y la infraestructura de pagos, luego los alquilan a ciberdelincuentes que realizan los ataques y reparten las ganancias.

Este modelo eliminó la necesidad de habilidades técnicas avanzadas, y el número de atacantes activos creció en consecuencia, ayudando a que el ransomware sea una de las formas más rentables de ciberdelincuencia. También explica por qué una familia de ransomware puede aparecer en miles de ataques no relacionados.

¿Cuáles son las señales de advertencia del ransomware?

El ransomware a menudo se delata antes o durante un ataque, y el reconocimiento temprano puede limitar el daño. Si varias de las señales siguientes aparecen juntas, trate el dispositivo como infectado y actúe de inmediato.

Señales comunes de una infección

Atente a estos síntomas en particular:

  • Archivos que de repente no se abren, o que muestran extensiones nuevas y extrañas
  • Una nota de rescate que aparece como archivo de texto, fondo de pantalla o ventana emergente
  • Una pantalla bloqueada que exige pago para restaurar el acceso
  • Software de seguridad desactivado sin su intervención
  • Actividad inusual del disco o un sistema visiblemente lento
  • Archivos en unidades de red, carpetas compartidas o dispositivos conectados que dejan de poder leerse

¿Cómo es una nota de rescate?

La mayoría de las notas de rescate siguen una plantilla: una declaración de que los archivos están cifrados o robados, un precio en criptomoneda, instrucciones de pago o un canal de contacto, y una fecha límite. Algunas añaden un temporizador regresivo o la amenaza de publicar los datos.

Si encuentra una nota de rescate, desconecte el dispositivo afectado de inmediato y evite borrar los archivos cifrados hasta identificar la familia de ransomware.

¿Cómo se propaga el ransomware entre sus dispositivos?

Entrar en una sola máquina es la parte fácil para un atacante. El daño viene de lo que sucede cuando la infección se propaga hacia afuera.

Cómo se propaga el ransomware

Unidades de red y carpetas compartidas

El ransomware considera la primera máquina como punto de partida. Todo lo que el usuario comprometido pueda abrir, el malware también puede abrir, lo que pone de inmediato a las unidades mapeadas y carpetas compartidas dentro del alcance. Algunas cepas también escanean la red en busca de otros dispositivos, y así una laptop se convierte en un problema a toda la empresa en pocas horas.

Almacenamiento en la nube y copias de seguridad

La sincronización no es una copia de seguridad. Si una carpeta en la máquina infectada se sincroniza con la nube, las versiones cifradas pueden reemplazar automáticamente a las sanas. Los ciberdelincuentes también saben localizar y eliminar copias de seguridad como paso rutinario en ataques modernos.

Medios extraíbles

USB unidades y discos externos son más simples y siguen siendo efectivos. Todo lo conectado en el momento del cifrado probablemente se cifre con todo lo demás, así que una unidad de copia de seguridad dejada permanentemente conectada ofrece menos protección de la que aparenta.

El hilo común es la conexión, por eso aislar un dispositivo infectado desde temprano es tan importante.

¿Qué daños puede causar el ransomware?

La demanda de rescate es el costo más visible de un ataque, pero para particulares y empresas el daño va mucho más allá del rescate en sí.

Efectos en particulares

Para un usuario doméstico, las pérdidas son personales. Una década de fotos familiares, registros fiscales, almacenamiento en la nube y documentos guardados pueden volverse inaccesibles en una tarde. Si los ciberdelincuentes también robaron datos, el robo de identidad se convierte en una preocupación persistente.

Muchos afectados describen el estrés como lo peor, y puede perdurar mucho después de resuelto el problema técnico.

Efectos en empresas

Para una organización, el tiempo de inactividad suele ser el gasto más grande. Los pedidos se paralizan, el personal queda inactivo y los clientes buscan alternativas mientras los sistemas se reconstruyen.

Los datos robados pueden obligar a notificaciones de fuga, escrutinio regulatorio y conversaciones difíciles con clientes cuya información se filtró. Las pequeñas empresas son un objetivo frecuente porque los ciberdelincuentes esperan defensas más débiles.

¿Cómo prevenir el ransomware?

No hay forma de evitar el ransomware por completo, pero unos cuantos hábitos simples previenen la gran mayoría de los ataques.

Haga copias de seguridad de sus datos

Las copias de seguridad convierten un desastre en un inconveniente. Siga la regla 3‑2‑1: mantenga tres copias de sus datos en dos tipos diferentes de almacenamiento y una copia desconectada u offsite. Para la copia offline, use un disco externo desconectado o un servicio de respaldo dedicado en lugar de la sincronización en la nube, que también replica archivos cifrados.

Mantenga el software y los dispositivos actualizados

Las actualizaciones cierran los agujeros de seguridad que explota el ransomware, así que active las actualizaciones automáticas para su sistema operativo, navegador, aplicaciones y software de seguridad.

Proteja sus cuentas

El robo de credenciales es ahora una vía estándar, por lo que la seguridad de cuentas es defensa contra ransomware. Use una contraseña única para cada cuenta, deje que un gestor de contraseñas las recuerde y active la autenticación multifactor (MFA) donde esté disponible. Priorice las cuentas que más pueden dañar si se comprometen: correo electrónico, almacenamiento en la nube y cualquier servicio que permita acceso remoto a sus dispositivos.

Use software de seguridad de confianza

El software de seguridad añade la capa que los hábitos no cubren, detectando archivos maliciosos, comportamiento sospechoso y la actividad característica de cifrado en curso. Una herramienta antiransomware dedicada puede bloquear muchos ataques antes de que se toquen archivos. Trátenla como una capa entre varias, no como sustituto de copias de seguridad y actualizaciones.

Detenga el ransomware antes de que cifre sus archivos

Kaspersky Premium vigila la actividad de cifrado de la que depende el ransomware y la bloquea en tiempo real. La protección contra phishing cierra la vía más común por la que comienzan las infecciones.

Pruebe Premium gratis

¿Qué debe hacer después de un ataque de ransomware?

Tras un ataque de ransomware, el objetivo es contener el daño y entender con qué se enfrenta antes de tomar decisiones sobre la recuperación.

Cuatro medidas que debes tomar de inmediato tras un ataque de ransomware

Aísle el dispositivo infectado

Desconecte la máquina de la red Wi‑Fi y desenchufe cualquier cable de red en cuanto sospeche ransomware. Retire unidades externas y memorias USB, y pause la sincronización en la nube desde otro dispositivo si puede.

El aislamiento impide que el malware alcance carpetas compartidas y otras máquinas en la red. Si se trata de un equipo de trabajo afectado, avise a su IT de inmediato, ya que quizá prefieran gestionar la contención ellos mismos.

Preserve evidencia y busque ayuda confiable

Conserve la nota de rescate y no borre los archivos cifrados. Ambos pueden identificar la familia de ransomware y determinar si existe un descifrador gratuito. Fotografie lo que aparece en pantalla y anote cuándo comenzó el problema.

El proyecto No More Ransom, gestionado por agencias de aplicación de la ley y empresas de seguridad, ofrece herramientas de identificación y descifradores legítimos sin costo. Denunciar el ataque a las autoridades locales también puede ser útil, y en algunos lugares es obligatorio para empresas.

¿Debe pagar el rescate?

Pagar no se recomienda en general. No hay garantía de que la clave de descifrado llegue o funcione; hay víctimas que pagan y no recuperan nada. Los datos robados pueden filtrarse o venderse de todos modos, porque la promesa de un delincuente de borrarlos no se puede verificar. Pagar también puede marcarlo como un pagador dispuesto, invitando a nuevas extorsiones, y en algunas jurisdicciones puede implicar riesgos legales.

¿Se pueden recuperar archivos cifrados por ransomware?

La posibilidad de recuperación depende de si tiene copias de seguridad limpias o un descifrador funcional para la familia de ransomware concreta.

Restaurar archivos desde copias de seguridad

Las copias de seguridad son la ruta más fiable para volver, con una condición. Restaure sólo después de eliminar completamente el ransomware, o las copias nuevas pueden cifrarse otra vez. Una copia offline u offsite hecha antes de la infección es ideal. Revise también el historial de versiones de su servicio en la nube, ya que algunos conservan copias antiguas que sobrevivieron al ataque incluso cuando las versiones en vivo no lo hicieron. Pruebe los archivos restaurados antes de dar por cerrado el incidente.

Buscar descifradores legítimos

Existen descifradores gratuitos, pero solo para ciertas familias de ransomware, por lo general aquellas cuyos desarrolladores cometieron errores o cuyas claves fueron incautadas por la policía. La herramienta de identificación de No More Ransom puede nombrar la cepa a partir de un archivo de muestra y señalar un descifrador si existe uno. Evite las descargas de “descifrador gratuito” encontradas en buscadores, que a menudo son un disfraz para más malware. Si hoy no existe un descifrador, conserve los archivos cifrados; puede publicarse uno en el futuro.

Kaspersky Premium detuvo los 10 ataques de la prueba ATP de AV-TEST de marzo y abril de 2026:

  • 35 de 35 puntos. Puntuación máxima de protección. Solo 7 de los 8 paquetes para usuarios finales examinados lo consiguieron.
  • 10 escenarios reales. Cinco ataques de ransomware y cinco de ladrones de información, incluidos ataques que abusan de AutoIt, una herramienta legítima de automatización de Windows.
  • Certificado "Advanced Certified". Kaspersky Premium reconoció y detuvo a los atacantes en los diez escenarios, sin dejarse engañar por las nuevas técnicas de ataque.

Obtenga más información sobre la prueba ATP de AV-TEST de marzo y abril de 2026.

Descubra nuestros productos

Artículos relacionados:

Productos recomendados:

FAQs

¿Puede el ransomware infectar teléfonos inteligentes?

Sí, principalmente Android. Suele llegar por aplicaciones instaladas fuera de la tienda (sideloading), actualizaciones falsas o enlaces maliciosos, y con mayor frecuencia bloquea la pantalla en lugar de cifrar archivos. Los iPhone rara vez se ven afectados, aunque ventanas emergentes de estafa a veces imitan ransomware para asustar a los usuarios y hacerles pagar.

¿El ransomware sólo ataca a empresas?

No. Las empresas reciben demandas mayores, pero las personas son atacadas constantemente mediante phishing, descargas maliciosas y sitios infectados. Los usuarios domésticos pueden ser víctimas más fáciles, ya que muchos no mantienen copias de seguridad aisladas ni software de seguridad actualizado en todos sus dispositivos.

¿Puede el ransomware propagarse a otros dispositivos en mi red?

Sí. Muchas cepas escanean unidades de red, carpetas compartidas y dispositivos conectados tras infectar una máquina. La sincronización en la nube y las unidades siempre conectadas también pueden copiar archivos cifrados sobre las copias de seguridad. Desconectar el dispositivo infectado limita la propagación.

¿Cuánto dura un ataque de ransomware?

El cifrado en sí puede completarse en minutos u horas. Pero los ciberdelincuentes que roban datos primero pueden permanecer días o semanas dentro de una red, de modo que el ataque visible parece repentino sólo porque la preparación pasó desapercibida.

¿Qué es el ransomware, cómo funciona y cómo protegerte?

¿Qué es el ransomware (secuestro de datos), qué hace en tu computadora y cómo puedes protegerte? Descubre todo lo que necesitas saber sobre troyanos cifradores y cómo defenderte.
Kaspersky logo

Artículos relacionados