Ransomware: que es, como llega y que hacer si infecta tu empresa

En los ultimos dos anos hemos respondido a varios incidentes de ransomware en empresas de la provincia de Cordoba. En todos los casos, el patron es parecido: la empresa no tenia los backups bien configurados, o los tenia pero no los habian probado nunca, o confiaban en que su antivirus tradicional era suficiente. Ninguno de los tres es suficiente.

El ransomware es un tipo de malware que cifra todos los archivos del sistema infectado y exige un rescate economico (normalmente en criptomonedas) a cambio de la clave de descifrado. No hay garantia de que el atacante entregue la clave aunque pagues, y muchos no lo hacen.

Como entra el ransomware en una empresa

El vector de entrada mas comun, con diferencia, es el correo electronico. Un empleado recibe un email que parece legitimo — una factura de un proveedor, una notificacion del banco, un documento de RRHH — hace clic en el adjunto o en el enlace, y en ese momento el proceso de infeccion comienza. El empleado no nota nada durante horas. El ransomware se expande silenciosamente por la red antes de activarse.

Otros vectores habituales: credenciales de acceso remoto (RDP) robadas o con contrasenas debiles, vulnerabilidades en software sin actualizar, y en casos mas sofisticados, ataques a la cadena de suministro a traves de proveedores de software.

Que pasa cuando se activa

El momento de activacion suele estar programado para la madrugada del fin de semana, cuando no hay nadie vigilando. En pocas horas, todos los archivos accesibles desde los equipos infectados quedan cifrados: documentos, bases de datos, copias de seguridad locales, discos de red compartidos. Al llegar el lunes, la empresa se encuentra con que no puede acceder a nada.

El coste medio de un incidente de ransomware para una PYME española supera los 50.000 euros, contando el tiempo de inactividad, la recuperacion de datos, los costes legales y el dano reputacional. Muchas empresas no sobreviven a un ataque grave.

Las 6 medidas de proteccion imprescindibles

1. Backup con la regla 3-2-1

Tres copias de los datos, en dos soportes diferentes, con una copia fuera de las instalaciones (o en la nube aislada). Lo mas importante: las copias deben estar aisladas de la red principal para que el ransomware no pueda cifrarlas tambien. Y deben probarse periodicamente: un backup que no se ha restaurado nunca no es un backup de confianza.

2. Proteccion de endpoint con EDR

Los antivirus tradicionales basados en firmas no detectan ransomware nuevo o modificado. Un EDR (Endpoint Detection and Response) analiza el comportamiento del sistema en tiempo real y puede detener el cifrado masivo de archivos aunque el malware no sea conocido.

3. Autenticacion multifactor en todos los accesos remotos

Si alguien consigue las credenciales de un empleado, el MFA evita que pueda usarlas para conectarse de forma remota. Es especialmente critico en VPNs, escritorios remotos y aplicaciones en la nube.

4. Actualizaciones y gestion de vulnerabilidades

El 60% de los ransomwares exitosos explotan vulnerabilidades conocidas para las que ya existia un parche. Mantener los sistemas actualizados es una de las medidas de mayor impacto y menor coste.

5. Segmentacion de red

Si todos los equipos estan en la misma red plana, el ransomware puede moverse libremente. La segmentacion limita la propagacion: si un equipo se infecta, el dano queda contenido en ese segmento.

6. Plan de respuesta a incidentes

Cuando ocurre un ataque, los primeros minutos son criticos. Tener un protocolo claro — quien llama a quien, que sistemas aislar primero, como activar el modo de recuperacion — reduce enormemente el tiempo de inactividad y el dano total.

Que hacer si ya estas infectado

Primero: desconecta inmediatamente los equipos afectados de la red. No apagues los servidores todavia (puede haber informacion util en memoria). Llama a tu equipo de soporte IT antes de hacer nada mas. No pagues el rescate sin consultar: en muchos casos hay herramientas de descifrado gratuitas disponibles para variantes conocidas, y pagar no garantiza recuperar los datos.

En OFISUR implantamos soluciones de proteccion contra ransomware adaptadas al tamano y presupuesto de tu empresa. Si ya has sufrido un incidente, tambien ayudamos en la recuperacion. Contacta con nosotros.