Inicio › Anatomía de un ataque de ransomware
Anatomía de un ataque de ransomware
Un ataque no empieza cuando aparece la nota de rescate. Es una cadena de etapas, y a los atacantes les hace falta completarlas todas. A usted le basta con cortarla en una.
- Acceso inicial
- Movimiento lateral
- Exfiltración
- Cifrado
- Extorsión
No son datos reales: es una simulación para explicar cómo avanza un ataque y en qué punto se puede cortar.
Use las pestañas para comparar el mismo ataque con y sin defensas. La animación es una simulación educativa, no muestra datos reales.
Las cinco etapas, una por una
Acceso inicial
Objetivo del atacante: entrar a su red. Es la primera táctica que describe el marco MITRE ATT&CK.
CÓMO LO LOGRAN
- Correos de phishing que roban contraseñas o instalan programas.
- Contraseñas robadas, reutilizadas o débiles, sobre todo sin autenticación de múltiples factores.
- Fallas sin parchar en sistemas expuestos a internet. En septiembre de 2026, CISA advirtió que grupos de ransomware explotaban fallas críticas de VMware vCenter y de JetBrains TeamCity (ver noticias).
- Accesos de proveedores con más permisos de los necesarios.
DÓNDE SE PUEDE CORTAR
- MFA en correo, VPN, nube y cuentas de administración.
- Parches, empezando por lo expuesto a internet.
- Filtros contra phishing y capacitación con simulaciones.
- Revisar los accesos de terceros y dar de baja los que no se usan.
Movimiento lateral
Objetivo: moverse por su entorno hasta llegar a lo valioso. Antes ejecutan código, se aseguran de seguir adentro, suben de permisos y exploran.
CÓMO LO LOGRAN
- Usan herramientas legítimas del propio sistema para pasar desapercibidos.
- Roban credenciales de administrador para saltar de equipo en equipo.
- Buscan servidores de archivos, bases de datos y respaldos.
- Intentan apagar o manipular las herramientas de seguridad para que dejen de avisar.
- Pueden pasar días explorando antes de que algo se note.
DÓNDE SE PUEDE CORTAR
- EDR que detecte comportamientos anómalos y contenga el equipo.
- Permisos mínimos: nadie usa cuentas de administrador a diario.
- Segmentación de la red, para que un equipo comprometido no vea a todos.
- Protección que resista que la apaguen o la manipulen.
- Alertas por cuentas nuevas con privilegios y monitoreo continuo.
Exfiltración
Objetivo: robar sus datos antes de cifrarlos, para tener con qué extorsionar aunque usted tenga respaldos.
CÓMO LO LOGRAN
- Copian archivos hacia servicios o servidores que controlan.
- Priorizan datos de clientes, financieros, contratos y de empleados.
DÓNDE SE PUEDE CORTAR
- Vigilar el tráfico de salida inusual.
- Limitar quién accede a qué información.
- Cifrar los datos sensibles.
- Que alguien atienda las alertas a cualquier hora.
Cifrado
Objetivo: interrumpir su operación cifrando archivos y sistemas, y destruir los respaldos que pueda alcanzar.
CÓMO LO LOGRAN
- Cifran servidores y equipos en poco tiempo, muchas veces fuera de horario.
- Buscan y cifran o borran los respaldos conectados a la red.
DÓNDE SE PUEDE CORTAR
- EDR con capacidad de contención y reversión.
- Respaldos fuera de línea o inmutables, y probados.
- Un plan de recuperación que se haya ensayado.
Extorsión
Objetivo: presionar hasta cobrar.
CÓMO LO LOGRAN
- Exigen un pago a cambio de la clave para descifrar.
- Amenazan con publicar o vender los datos robados. Según BlackFog (tercer trimestre de 2025), la gran mayoría de los ataques ya combina cifrado y robo de datos.
- Algunos grupos presionan también a clientes o directivos de la víctima.
DÓNDE SE PUEDE CORTAR
- Un plan de crisis con roles y comunicación fuera de banda.
- Asesoría legal y póliza de seguro identificadas desde antes.
- Decidir sobre el pago con calma y con información (guía).
Por qué conviene pensar en cadena
Los atacantes necesitan que todas las etapas salgan bien. Usted solo necesita que una defensa funcione. Por eso lo más eficaz es poner defensas en varios puntos de la cadena: si falla la primera, la segunda contiene; si falla la segunda, los respaldos permiten recuperarse.
Este recorrido simplifica MITRE ATT&CK, una base de conocimiento pública sobre tácticas y técnicas de atacantes reales. En su versión 19 (abril de 2026), ATT&CK organiza el comportamiento de los atacantes en 15 tácticas para entornos empresariales; aquí agrupamos las que más pesan en un ataque de ransomware para que sea fácil de seguir. Lea cómo funciona ATT&CK.
¿El ataque está ocurriendo ahora?
Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.
Escribir por WhatsApp ahora¿Todavía no hay un ataque?
Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.
Fuentes y notas
- MITRE ATT&CK: tácticas de Enterprise, base de conocimiento pública sobre el comportamiento de los atacantes.
- MITRE ATT&CK: notas de la versión 19 (28 de abril de 2026).
- CISA: lista de respuesta ante ransomware (#StopRansomware Guide), elaborada con el FBI, la NSA y el MS-ISAC y actualizada en 2023.
- BlackFog, State of Ransomware, tercer trimestre de 2025.