2026-09-07

Ransomware: qué hacer en las primeras 24 horas

El primer síntoma suele ser el mismo: archivos que antes se abrían normalmente ahora tienen una extensión rara, o aparece una nota pidiendo un rescate. A partir de ahí, lo que se haga en las siguientes horas influye mucho en cuánto se puede recuperar y en si el ataque se extiende al resto de la red.

Aislar antes que investigar

Lo primero es desconectar de la red el equipo o servidor afectado, ya sea desenchufando el cable de red o desactivando el wifi. No hace falta apagarlo, y en muchos casos es mejor no hacerlo: apagar el equipo puede borrar información en memoria que ayudaría después a entender qué ha pasado. El objetivo inmediato es que el cifrado no siga extendiéndose a otras carpetas compartidas o equipos de la red.

No pagar el rescate sin asesoramiento

Pagar no garantiza recuperar los archivos, y en muchos casos identifica a la empresa como un objetivo dispuesto a pagar de nuevo en el futuro. Antes de tomar cualquier decisión sobre el rescate conviene valorar, con ayuda técnica, si existe una copia de seguridad recuperable y qué alcance real tiene el ataque.

Revisar qué copia de seguridad es recuperable

Aquí es donde se nota si la política de backup estaba bien planteada: una copia de seguridad reciente, guardada fuera del equipo afectado y probada periódicamente, es la diferencia entre perder un día de trabajo o perder la actividad de la empresa durante semanas.

Después del ataque: cerrar la puerta por la que entró

Casi ningún ataque de ransomware es pura mala suerte: suele aprovechar una contraseña débil, un sistema sin actualizar o un correo con un archivo adjunto que alguien abrió. Una vez controlada la emergencia, conviene hacer una auditoría de seguridad para identificar y cerrar esa puerta antes de que se repita.

¿Necesitas ayuda con esto? Contacta con nosotros.