Inicio › Qué es el ransomware y cómo funciona un ataque
Qué es el ransomware y cómo funciona un ataque
Una explicación sin tecnicismos de qué es, cómo entra a una empresa y por qué un ataque cuesta mucho más que el rescate.
En una frase
El ransomware es un programa malicioso que bloquea los archivos o los sistemas de una empresa, y exige un pago a cambio de devolver el acceso.
Cómo entra
Casi nunca "se cuela" solo. Suele entrar por una puerta que alguien dejó abierta:
- Correos de phishing: un mensaje que convence a alguien de abrir un archivo o dar su contraseña.
- Contraseñas robadas o débiles, sobre todo en cuentas sin autenticación de múltiples factores.
- Sistemas sin actualizar, en especial los expuestos a internet: VPN, firewalls, servidores.
- Accesos remotos mal protegidos, o cuentas de proveedores con permisos de más.
Qué pasa dentro de la red
Antes de cifrar, los atacantes suelen pasar un tiempo explorando: buscan los datos más valiosos, los respaldos y los equipos críticos. Cuando el ataque se hace visible, normalmente ya llevan un buen rato adentro.
La doble extorsión
Hoy el cifrado ya no es lo único que preocupa. En la mayoría de los casos, los atacantes también roban una copia de los datos y amenazan con publicarlos. Según el reporte de BlackFog del tercer trimestre de 2025, la gran mayoría de los ataques de ransomware ya combina cifrado y robo de datos.
Algunos grupos van más lejos: presionan a los clientes o a los directivos de la empresa afectada. Por eso restaurar desde respaldos resuelve el bloqueo, pero no siempre resuelve la amenaza de filtración.
Señales de que algo anda mal
- Archivos que no abren, o con extensiones o nombres extraños.
- Un mensaje o una nota de rescate en pantalla o en carpetas.
- Equipos o servidores muy lentos, o que se reinician solos.
- Cuentas bloqueadas o contraseñas que dejan de funcionar.
- Respaldos que desaparecen o fallan sin explicación.
¿Solo les pasa a las empresas grandes?
No. Según el informe de Verizon sobre brechas de datos (2025), el ransomware estuvo presente en la gran mayoría de las brechas que afectaron a pequeñas y medianas empresas, en una proporción mayor que en las grandes. Una PyME suele tener menos defensas y más prisa por volver a operar, y los atacantes lo saben.
Por qué cuesta tanto
El costo no es solo el rescate. Es cada día sin facturar, el tiempo de recuperación y la confianza de los clientes. Sophos reporta que la recuperación completa puede tardar más de 100 días, mucho más que la interrupción inicial.
EDR: protección moderna para equipos que detecta comportamientos sospechosos, no solo virus conocidos. MFA: un segundo paso para entrar a una cuenta, además de la contraseña. Respaldo fuera de línea: una copia que el atacante no puede alcanzar desde la red.
¿El ataque está ocurriendo ahora?
Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.
Escribir por WhatsApp ahora¿Todavía no hay un ataque?
El diagnóstico gratuito de Centinela Digital le dice en 2 minutos qué tan expuesta está su operación.
Hacer el diagnóstico gratisFuentes y notas
- BlackFog, State of Ransomware, tercer trimestre de 2025.
- Verizon, Data Breach Investigations Report 2025.
- Sophos, State of Ransomware.
- CISA: lista de respuesta ante ransomware (#StopRansomware Guide), elaborada con el FBI, la NSA y el MS-ISAC y actualizada en 2023.