Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Ransomware e incidentes

El ransomware es un programa que cifra los archivos de una empresa y pide dinero para devolverlos. En empresas pequeñas entra casi siempre por tres vías: un correo con un archivo o un enlace, un acceso remoto mal protegido, o un equipo sin actualizar conectado a internet. Ninguna de las tres necesita un ataque sofisticado.

4 min de lectura6 secciones

Qué hace una vez dentro

No cifra nada de inmediato. Lo primero que hace es mirar: qué unidades de red hay, qué copias de seguridad están accesibles, qué permisos tiene la cuenta desde la que se está ejecutando y a qué otros equipos puede llegar.

Después desactiva lo que pueda estorbar, borra las copias que estén a su alcance, y solo entonces cifra. Por eso muchas empresas descubren a la vez que sus archivos están cifrados y que la copia de seguridad también.

Y desde hace años hay un segundo movimiento: antes de cifrar, se lleva una copia de la información. Así, si la empresa restaura desde sus copias y no paga, aparece la amenaza de publicar los datos. Es lo que convierte un incidente de disponibilidad en una posible brecha de datos personales con sus obligaciones asociadas.

Las tres vías de entrada, y cómo se cortan

El correo

Un archivo adjunto que pide activar contenido, o un enlace a un documento que pide credenciales. Es la vía más común porque no requiere ninguna vulnerabilidad técnica: requiere que una persona haga algo razonable en un contexto engañoso.

Qué la corta: filtrado de correo, cuentas sin permisos de administrador para que el daño no se extienda, doble factor para que una credencial robada no sirva, y un equipo que sepa avisar sin miedo cuando algo le extraña.

El acceso remoto

El escritorio remoto abierto a internet, muchas veces montado deprisa para poder trabajar desde casa y nunca revisado. Se encuentra automáticamente escaneando, y después solo hay que probar contraseñas.

Qué la corta: no publicar el acceso remoto directamente a internet, ponerlo detrás de una red privada, exigir doble factor y limitar desde qué sitios se puede conectar.

El equipo sin actualizar

Un servidor antiguo que sostiene el programa de gestión y «no se toca porque funciona», con vulnerabilidades conocidas y públicas desde hace años.

Qué la corta: actualizar, y si no se puede porque el programa no lo soporta, aislar ese equipo del resto de la red y de internet mientras se planifica su sustitución.

Por qué las pymes son objetivo

No por ser interesantes, sino por ser accesibles. La mayoría de estos ataques no eligen víctima: escanean internet en busca de puertas abiertas y entran donde encuentran una. Que la empresa tenga cuatro empleados o cuatrocientos es indiferente para un proceso automático.

Y hay un factor añadido: una empresa pequeña suele tener menos capacidad de aguantar días parada, lo que la hace más propensa a pagar rápido.

Las cinco medidas que más lo dificultan

  1. Copias fuera de alcance. Una copia que se puede borrar desde un equipo infectado no es una copia. Debe estar en un destino que los equipos de trabajo no puedan modificar, y probada.
  2. Cuentas sin permisos de administrador para el trabajo diario. Es lo que decide si el daño se queda en un equipo o alcanza la red.
  3. Doble factor en correo y accesos remotos.
  4. Actualizaciones al día, con alguien responsable de comprobarlo.
  5. Segmentar la red, para que un equipo comprometido no vea todo lo demás. La wifi de invitados separada es el primer paso y el más barato.

Las señales de que algo está pasando

Rara vez hay un aviso claro antes del cifrado, pero sí hay indicios que conviene no ignorar: el antivirus detecta algo y lo bloquea repetidamente, aparecen procesos consumiendo disco sin motivo, se crean cuentas de usuario que nadie recuerda haber creado, o se produce actividad de red fuera de horario.

Esos avisos suelen llegar a un correo que nadie lee. Que alguien los mire es tan importante como tener la herramienta que los genera.

Lo que hay que tener decidido antes

Cuando ocurre, no hay tiempo de improvisar. Tres decisiones tomadas en frío cambian el resultado: quién manda en el incidente, a quién se llama, y si la empresa va a pagar o no.

Esa última merece pensarse antes precisamente porque en caliente se decide mal. Lo tratamos aparte, con los hechos, al hablar de nuestra forma de responder a incidentes.

Si quieres saber cuál de las tres vías de entrada tienes abierta ahora mismo, es exactamente lo que revisa la auditoría de seguridad: el correo, los accesos remotos y los equipos sin actualizar. Escríbenos y lo comprobamos.