Sitio informativo de Centinela Digital. No es un sitio gubernamental ni está afiliado a CISA ni a ninguna autoridad.

Inicio › Anatomía de un ataque de ransomware

Anatomía de un ataque de ransomware

Un ataque no empieza cuando aparece la nota de rescate. Es una cadena de etapas, y a los atacantes les hace falta completarlas todas. A usted le basta con cortarla en una.

ACTUALIZADO: 4 DE OCTUBRE DE 2026 · LECTURA: 7 MIN

ILUSTRACIÓN EDUCATIVA · SIN DEFENSAS VS. CON DEFENSAS
  1. Acceso inicial
  2. Movimiento lateral
  3. Exfiltración
  4. Cifrado
  5. Extorsión

No son datos reales: es una simulación para explicar cómo avanza un ataque y en qué punto se puede cortar.

Use las pestañas para comparar el mismo ataque con y sin defensas. La animación es una simulación educativa, no muestra datos reales.

Las cinco etapas, una por una

01

Acceso inicial

Objetivo del atacante: entrar a su red. Es la primera táctica que describe el marco MITRE ATT&CK.

CÓMO LO LOGRAN

  • Correos de phishing que roban contraseñas o instalan programas.
  • Contraseñas robadas, reutilizadas o débiles, sobre todo sin autenticación de múltiples factores.
  • Fallas sin parchar en sistemas expuestos a internet. En septiembre de 2026, CISA advirtió que grupos de ransomware explotaban fallas críticas de VMware vCenter y de JetBrains TeamCity (ver noticias).
  • Accesos de proveedores con más permisos de los necesarios.

DÓNDE SE PUEDE CORTAR

  • MFA en correo, VPN, nube y cuentas de administración.
  • Parches, empezando por lo expuesto a internet.
  • Filtros contra phishing y capacitación con simulaciones.
  • Revisar los accesos de terceros y dar de baja los que no se usan.
02

Movimiento lateral

Objetivo: moverse por su entorno hasta llegar a lo valioso. Antes ejecutan código, se aseguran de seguir adentro, suben de permisos y exploran.

CÓMO LO LOGRAN

  • Usan herramientas legítimas del propio sistema para pasar desapercibidos.
  • Roban credenciales de administrador para saltar de equipo en equipo.
  • Buscan servidores de archivos, bases de datos y respaldos.
  • Intentan apagar o manipular las herramientas de seguridad para que dejen de avisar.
  • Pueden pasar días explorando antes de que algo se note.

DÓNDE SE PUEDE CORTAR

  • EDR que detecte comportamientos anómalos y contenga el equipo.
  • Permisos mínimos: nadie usa cuentas de administrador a diario.
  • Segmentación de la red, para que un equipo comprometido no vea a todos.
  • Protección que resista que la apaguen o la manipulen.
  • Alertas por cuentas nuevas con privilegios y monitoreo continuo.
03

Exfiltración

Objetivo: robar sus datos antes de cifrarlos, para tener con qué extorsionar aunque usted tenga respaldos.

CÓMO LO LOGRAN

  • Copian archivos hacia servicios o servidores que controlan.
  • Priorizan datos de clientes, financieros, contratos y de empleados.

DÓNDE SE PUEDE CORTAR

  • Vigilar el tráfico de salida inusual.
  • Limitar quién accede a qué información.
  • Cifrar los datos sensibles.
  • Que alguien atienda las alertas a cualquier hora.
04

Cifrado

Objetivo: interrumpir su operación cifrando archivos y sistemas, y destruir los respaldos que pueda alcanzar.

CÓMO LO LOGRAN

  • Cifran servidores y equipos en poco tiempo, muchas veces fuera de horario.
  • Buscan y cifran o borran los respaldos conectados a la red.

DÓNDE SE PUEDE CORTAR

  • EDR con capacidad de contención y reversión.
  • Respaldos fuera de línea o inmutables, y probados.
  • Un plan de recuperación que se haya ensayado.
05

Extorsión

Objetivo: presionar hasta cobrar.

CÓMO LO LOGRAN

  • Exigen un pago a cambio de la clave para descifrar.
  • Amenazan con publicar o vender los datos robados. Según BlackFog (tercer trimestre de 2025), la gran mayoría de los ataques ya combina cifrado y robo de datos.
  • Algunos grupos presionan también a clientes o directivos de la víctima.

DÓNDE SE PUEDE CORTAR

  • Un plan de crisis con roles y comunicación fuera de banda.
  • Asesoría legal y póliza de seguro identificadas desde antes.
  • Decidir sobre el pago con calma y con información (guía).

Por qué conviene pensar en cadena

Los atacantes necesitan que todas las etapas salgan bien. Usted solo necesita que una defensa funcione. Por eso lo más eficaz es poner defensas en varios puntos de la cadena: si falla la primera, la segunda contiene; si falla la segunda, los respaldos permiten recuperarse.

De dónde sale este esquema

Este recorrido simplifica MITRE ATT&CK, una base de conocimiento pública sobre tácticas y técnicas de atacantes reales. En su versión 19 (abril de 2026), ATT&CK organiza el comportamiento de los atacantes en 15 tácticas para entornos empresariales; aquí agrupamos las que más pesan en un ataque de ransomware para que sea fácil de seguir. Lea cómo funciona ATT&CK.

¿El ataque está ocurriendo ahora?

Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.

Escribir por WhatsApp ahora

¿Todavía no hay un ataque?

Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.

Fuentes y notas