Ransomware: qué hacer en las primeras 24 horas
El primer síntoma suele ser el mismo: archivos que antes se abrían normalmente ahora tienen una extensión rara, o aparece una nota pidiendo un rescate. A partir de ahí, lo que se haga en las siguientes horas influye mucho en cuánto se puede recuperar y en si el ataque se extiende al resto de la red.
Aislar antes que investigar
Lo primero es desconectar de la red el equipo o servidor afectado, ya sea desenchufando el cable de red o desactivando el wifi. No hace falta apagarlo, y en muchos casos es mejor no hacerlo: apagar el equipo puede borrar información en memoria que ayudaría después a entender qué ha pasado. El objetivo inmediato es que el cifrado no siga extendiéndose a otras carpetas compartidas o equipos de la red.
No pagar el rescate sin asesoramiento
Pagar no garantiza recuperar los archivos, y en muchos casos identifica a la empresa como un objetivo dispuesto a pagar de nuevo en el futuro. Antes de tomar cualquier decisión sobre el rescate conviene valorar, con ayuda técnica, si existe una copia de seguridad recuperable y qué alcance real tiene el ataque.
Revisar qué copia de seguridad es recuperable
Aquí es donde se nota si la política de backup estaba bien planteada: una copia de seguridad reciente, guardada fuera del equipo afectado y probada periódicamente, es la diferencia entre perder un día de trabajo o perder la actividad de la empresa durante semanas.
Después del ataque: cerrar la puerta por la que entró
Casi ningún ataque de ransomware es pura mala suerte: suele aprovechar una contraseña débil, un sistema sin actualizar o un correo con un archivo adjunto que alguien abrió. Una vez controlada la emergencia, conviene hacer una auditoría de seguridad para identificar y cerrar esa puerta antes de que se repita.