Sitio informativo de Centinela Digital. No es un sitio gubernamental ni está afiliado a CISA ni a ninguna autoridad.

Inicio › APT vs. ransomware: en qué se parecen y en qué se diferencian

APT vs. ransomware: en qué se parecen y en qué se diferencian

Dos amenazas distintas con una cadena de ataque parecida. Qué las separa, por qué la frontera se ha vuelto borrosa y qué significa para su empresa.

ACTUALIZADO: 4 DE OCTUBRE DE 2026 · LECTURA: 5 MIN

Qué es un APT

APT son las siglas de Advanced Persistent Threat, amenaza persistente avanzada. Se llama así a un ataque prolongado y dirigido en el que el intruso obtiene acceso no autorizado a una red y se mantiene sin ser detectado durante mucho tiempo. Los actores detrás de un APT pueden ser estados, grupos de crimen organizado o hacktivistas.

En qué se parecen y en qué se diferencian

Como regla general, y con excepciones:

APTRANSOMWARE (TÍPICO)
MotivaciónEspionaje, sabotaje o ventaja estratégica; a veces con respaldo de un estado.Ganancia económica mediante extorsión.
PermanenciaBusca quedarse mucho tiempo sin ser detectado.Termina con un acto visible: el cifrado y la nota de rescate.
ObjetivoSelectivo: organizaciones y personas de interés.Más oportunista: quien tenga una entrada débil y necesite volver a operar.
HerramientasA menudo a la medida y discretas.Muchas veces kits y servicios compartidos entre grupos.
Señal para la víctimaPuede no haber ninguna durante meses.La interrupción es evidente.

Lo que comparten es la cadena de etapas: acceso inicial, movimiento por la red, robo de datos y un impacto final. Por eso las mismas defensas sirven contra ambos. Vea la anatomía de un ataque.

Ransomware como servicio

Una parte importante del ransomware actual funciona como un negocio: unos grupos desarrollan y mantienen el programa malicioso y lo alquilan a "afiliados", que son quienes ejecutan los ataques y se reparten el rescate. En el caso de Qilin, por ejemplo, un reporte de 2023 señaló que los afiliados se quedaban con 85% de los pagos. Es un modelo que baja la barrera de entrada: no hace falta saber programar para lanzar un ataque.

El reporte de SCILabs sobre el primer semestre de 2026 lo describe así: los grupos criminales ya no solo cifran información, también roban datos, amenazan con hacerlos públicos y ofrecen servicios especializados para maximizar el pago.

La frontera es borrosa

Hay actores vinculados a estados que han usado ransomware, y grupos criminales que emplean técnicas propias de los APT. Por eso conviene fijarse menos en la etiqueta del atacante y más en lo que hace en cada etapa.

¿Y mi empresa?

Para la mayoría de las PyMEs, el riesgo más probable es el ransomware y el fraude, no un APT. Pero las defensas básicas sirven contra ambos: autenticación de múltiples factores, parches, protección moderna de equipos (EDR), respaldos fuera de línea, segmentación y alguien mirando las alertas.

Si su organización maneja infraestructura crítica, información de gobierno o propiedad intelectual de alto valor, el riesgo de actores avanzados es mayor y conviene hablar con especialistas.

¿Cuántas de esas defensas tiene hoy?

Los diagnósticos gratuitos de Centinela Digital revisan estas áreas: el rápido (2 minutos) y el completo (15 minutos, con gráfica de radar y reporte en PDF).

¿El ataque está ocurriendo ahora?

Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.

Escribir por WhatsApp ahora

¿Todavía no hay un ataque?

Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.

Fuentes y notas