Inicio › APT vs. ransomware: en qué se parecen y en qué se diferencian
APT vs. ransomware: en qué se parecen y en qué se diferencian
Dos amenazas distintas con una cadena de ataque parecida. Qué las separa, por qué la frontera se ha vuelto borrosa y qué significa para su empresa.
Qué es un APT
APT son las siglas de Advanced Persistent Threat, amenaza persistente avanzada. Se llama así a un ataque prolongado y dirigido en el que el intruso obtiene acceso no autorizado a una red y se mantiene sin ser detectado durante mucho tiempo. Los actores detrás de un APT pueden ser estados, grupos de crimen organizado o hacktivistas.
En qué se parecen y en qué se diferencian
Como regla general, y con excepciones:
| APT | RANSOMWARE (TÍPICO) | |
|---|---|---|
| Motivación | Espionaje, sabotaje o ventaja estratégica; a veces con respaldo de un estado. | Ganancia económica mediante extorsión. |
| Permanencia | Busca quedarse mucho tiempo sin ser detectado. | Termina con un acto visible: el cifrado y la nota de rescate. |
| Objetivo | Selectivo: organizaciones y personas de interés. | Más oportunista: quien tenga una entrada débil y necesite volver a operar. |
| Herramientas | A menudo a la medida y discretas. | Muchas veces kits y servicios compartidos entre grupos. |
| Señal para la víctima | Puede no haber ninguna durante meses. | La interrupción es evidente. |
Lo que comparten es la cadena de etapas: acceso inicial, movimiento por la red, robo de datos y un impacto final. Por eso las mismas defensas sirven contra ambos. Vea la anatomía de un ataque.
Ransomware como servicio
Una parte importante del ransomware actual funciona como un negocio: unos grupos desarrollan y mantienen el programa malicioso y lo alquilan a "afiliados", que son quienes ejecutan los ataques y se reparten el rescate. En el caso de Qilin, por ejemplo, un reporte de 2023 señaló que los afiliados se quedaban con 85% de los pagos. Es un modelo que baja la barrera de entrada: no hace falta saber programar para lanzar un ataque.
El reporte de SCILabs sobre el primer semestre de 2026 lo describe así: los grupos criminales ya no solo cifran información, también roban datos, amenazan con hacerlos públicos y ofrecen servicios especializados para maximizar el pago.
La frontera es borrosa
Hay actores vinculados a estados que han usado ransomware, y grupos criminales que emplean técnicas propias de los APT. Por eso conviene fijarse menos en la etiqueta del atacante y más en lo que hace en cada etapa.
¿Y mi empresa?
Para la mayoría de las PyMEs, el riesgo más probable es el ransomware y el fraude, no un APT. Pero las defensas básicas sirven contra ambos: autenticación de múltiples factores, parches, protección moderna de equipos (EDR), respaldos fuera de línea, segmentación y alguien mirando las alertas.
Si su organización maneja infraestructura crítica, información de gobierno o propiedad intelectual de alto valor, el riesgo de actores avanzados es mayor y conviene hablar con especialistas.
Los diagnósticos gratuitos de Centinela Digital revisan estas áreas: el rápido (2 minutos) y el completo (15 minutos, con gráfica de radar y reporte en PDF).
¿El ataque está ocurriendo ahora?
Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.
Escribir por WhatsApp ahora¿Todavía no hay un ataque?
Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.
Fuentes y notas
- MITRE ATT&CK: tácticas de Enterprise, base de conocimiento pública sobre el comportamiento de los atacantes.
- SCILabs (Scitum TELMEX), "Ransomware en LATAM, primer semestre de 2026", según reportes de DPL News, UnoTV y Animal MX.
- The Hacker News (2023): "Inside Qilin Ransomware", sobre el reparto del rescate con afiliados.
- Definición de APT: glosarios técnicos de uso común en la industria. La tabla es una generalización: existen excepciones.