
El ransomware es un programa malicioso que toma el control de sus archivos o de todo su dispositivo y los mantiene como rehenes hasta que pague. No se lleva su ordenador: simplemente cierra la puerta y le cobra por la llave.
¿Qué es realmente un ataque de ransomware y cómo detenerlo? Esto explica cómo se desarrollan estos ataques, qué pueden hacer y cómo protegerse frente al ransomware convirtiéndose en un objetivo mucho más difícil.
- El ransomware es software de extorsión que cifra archivos, bloquea dispositivos o roba datos hasta que se paga un rescate.
- La mayoría de las infecciones comienzan con correos de phishing, descargas maliciosas, contraseñas comprometidas o software sin parchear.
- Los ciberdelincuentesmodernos suelen copiar datos antes de cifrarlos, por lo que las copias de seguridad por sí solas pueden no revertir el daño.
- Pagar rara vez es la decisión correcta; la descifrado puede fallar y los datos robados aún pueden filtrarse.
- Copias aisladas, actualizaciones inmediatas, seguridad fuerte en las cuentas y software de seguridad reducen mucho su riesgo.
- Si un dispositivo está infectado, desconéctelo de inmediato y conserve la nota de rescate como prueba.
¿Qué es el ransomware en ciberseguridad?
En ciberseguridad, la definición de ransomware es simple: malware diseñado para la extorsión. Bloquea el acceso a archivos o a un dispositivo, normalmente mediante cifrado, y exige un pago. Muchas variantes roban datos primero, lo que lo convierte en una de las amenazas de ciberseguridad más graves en la actualidad.
El nombre combina “ransom” y “software” y describe tanto un modelo de negocio como el tipo de programa. Mientras que una amenaza como el spyware obtiene beneficio permaneciendo oculta, el ransomware solo resulta rentable cuando la víctima sabe que sus archivos están bloqueados y comprende lo que exige el atacante.
¿Es el ransomware un virus?
No exactamente. Ambos son tipos de malware, pero se denominan por cosas diferentes. Un virus se define por cómo se propaga, insertando copias de sí mismo en otros archivos o programas. El ransomware se define por lo que hace: cifrar sus archivos y exigir un pago.
¿Cómo funciona el ransomware?
El ransomware actúa por fases. El malware primero obtiene acceso a un dispositivo, luego localiza datos importantes, en muchos casos los copia, cifra los archivos y muestra una demanda de rescate.

¿Cómo consiguen acceso los ciberdelincuentes?
Hay tres vías principales: correo de phishing, credenciales robadas y software sin parchear. Solo la primera requiere que alguien haga clic, por lo que una infección puede empezar sin ninguna descarga evidente.
Un mensaje de phishing se hace pasar por una factura, un aviso de entrega o un compañero, y el archivo adjunto o el enlace instala el malware al abrirse. Sitios web comprometidos y descargas de software falsificado funcionan con el mismo principio.
La vía de las credenciales es más sutil. Una contraseña expuesta en una violación de datos no relacionada puede seguir siendo válida meses después en un portal de acceso remoto, lo que da al atacante un inicio de sesión legítimo en lugar de una brecha por la que pelear.
El software sin parchear elimina la necesidad de engaño por completo. El atacante explota la vulnerabilidad y no se requiere acción del usuario.
¿Qué ocurre después de que los ciberdelincuentes obtienen acceso?
Los ciberdelincuentes rara vez cifran todo de inmediato. Primero mapean la red, seleccionan los archivos de mayor valor y los copian a sus propios servidores. Solo entonces cifran los archivos y entregan la nota de rescate, con un plazo y la amenaza de publicar los datos robados.
El reconocimiento puede durar días o semanas y suele centrarse en lo que la víctima menos puede permitirse perder, como bibliotecas de fotos en un equipo doméstico o registros de clientes o copias de seguridad en una red empresarial.
¿Por qué piden pago los ciberdelincuentes?
La víctima pagará más por sus propios archivos de lo que nadie pagaría por ellos en el mercado. Los datos robados deben venderse a quien los compre, al precio que ofrezcan. Bloquear a una organización fuera de sus propios sistemas crea un comprador obligado a negociar.
¿Cuáles son algunos ejemplos de ransomware?
Los ataques de ransomware datan de 1989, cuando un programa primitivo distribuido en disquetes exigía pago por correo, y ha evolucionado de forma constante desde mediados de los años 2000. Dos ataques en particular cambiaron las expectativas sobre hasta dónde y qué tan rápido puede propagarse el ransomware.
WannaCry
En mayo de 2017, WannaCry infectó alrededor de 200.000 ordenadores en aproximadamente 150 países en cuestión de días. Se propagó por sí solo mediante una vulnerabilidad en sistemas Windows obsoletos, sin necesitar un correo ni el clic de nadie.
El parche para esa vulnerabilidad ya había estado disponible semanas antes y las máquinas que lo instalaron quedaron intactas. WannaCry llevó el ransomware a la portada y su lección sigue vigente: el software sin parchear puede convertir una única infección en una epidemia.
Maze y el ransomware moderno
Maze cambió el guion en 2019. Sus operadores robaron datos antes de cifrarlos y publicaron muestras de víctimas que se negaron a pagar, demostrando que una buena copia de seguridad ya no es suficiente. Ese enfoque se convirtió rápidamente en la norma.
Grupos como LockBit, Akira y Qilin ahora gestionan operaciones que se asemejan a negocios, con portales de negociación y sitios de filtración.
¿Cuáles son los tipos principales de ransomware?
Los tipos de ransomware suelen clasificarse por lo que hacen con sus datos y dispositivo más que por el grupo detrás. En resumen, ¿qué hace el ransomware? Cifra archivos, bloquea su dispositivo, roba datos o alguna combinación de las tres.
Ransomware criptográfico
El ransomware criptográfico cifra archivos individuales usando fuerte criptografía mientras deja el dispositivo en funcionamiento. Documentos, hojas de cálculo y fotos siguen siendo visibles pero se niegan a abrirse, a menudo renombrados con una extensión desconocida. El equipo funciona lo justo para mostrar la demanda de rescate.
Ransomware tipo locker
El locker ransomware bloquea todo el dispositivo en lugar de archivos individuales. Un mensaje en pantalla completa sustituye al escritorio normal y el teclado y el ratón responden solo lo imprescindible para introducir los detalles de pago. Los archivos subyacentes suelen quedar intactos, lo que puede hacer que los lockers sean más fáciles de recuperar que el ransomware criptográfico.
Ransomware centrado en robo de datos
Algunos ransomware modernos priorizan el robo de información sensible junto al cifrado o, en algunos casos, en lugar de cifrar archivos. La extorsión consiste en amenazar con exponer o vender los datos robados, lo que significa que restaurar desde una copia de seguridad no resuelve el riesgo de privacidad.
¿Qué son la doble extorsión, la triple extorsión y el ransomware como servicio?
El ransomware se ha convertido en una industria y estos tres términos describen cómo funciona más que cómo actúa el código.
Doble y triple extorsión
La doble extorsión combina cifrado y robo. Paga por la clave de descifrado y aún puede enfrentarse a una segunda demanda para mantener privados los datos robados. La triple extorsión añade presión adicional, como contactar con los clientes de la víctima, dejar servicios fuera de línea o acosar directamente a empleados.
¿Qué es Ransomware-as-a-Service?
Ransomware-as-a-Service, o RaaS, funciona como un negocio por suscripción. Los desarrolladores crean el malware y la infraestructura de pago, luego los alquilan a ciberdelincuentes que llevan a cabo los ataques y comparten los beneficios. Este modelo eliminó la necesidad de habilidad técnica, y el número de atacantes activos ha crecido en consecuencia, contribuyendo a que el ransomware sea una de las formas más rentables de ciberdelincuencia. También explica por qué una familia de ransomware puede aparecer en miles de ataques no relacionados.
¿Cuáles son las señales de advertencia del ransomware?
El ransomware a menudo se delata antes o durante un ataque, y reconocerlo pronto puede limitar el daño. Si varios de los signos siguientes aparecen juntos, trate el dispositivo como infectado y actúe de inmediato.
Signos comunes de infección
Esté atento a estos síntomas en particular:
- Archivos que de repente no se abren o que muestran extensiones nuevas y extrañas
- Una nota de rescate que aparece como archivo de texto, fondo de pantalla o ventana emergente
- Una pantalla bloqueada que exige pago para restaurar el acceso
- El software de seguridad deshabilitado sin su intervención
- Actividad inusual del disco o un sistema notablemente lento
- Archivos en unidades de red, carpetas compartidas o dispositivos conectados que dejan de ser legibles
¿Cómo es una nota de rescate?
La mayoría de las notas de rescate siguen una plantilla: una declaración de que los archivos han sido cifrados o robados, un precio en criptomoneda, instrucciones de pago o un canal de contacto, y un plazo. Algunas añaden un temporizador de cuenta atrás o la amenaza de publicar los datos.
Si encuentra una nota de rescate, desconecte de inmediato el dispositivo afectado y evite borrar los archivos cifrados hasta haber identificado la familia de ransomware.
¿Cómo se propaga el ransomware entre sus dispositivos?
Conseguir infectar una sola máquina es la parte fácil para un atacante. El daño viene de lo que ocurre cuando la infección se extiende.

Unidades de red y carpetas compartidas
El ransomware toma la primera máquina como punto de partida. Cualquier cosa que el usuario comprometido pueda abrir, el malware también puede abrir, lo que pone a las unidades mapeadas y carpetas compartidas inmediatamente en riesgo. Algunas variantes también escanean la red en busca de otros dispositivos, y así un portátil puede convertirse en un problema a nivel de empresa en pocas horas.
Almacenamiento en la nube y copias de seguridad
La sincronización no es una copia de seguridad. Si una carpeta del equipo infectado se sincroniza con la nube, las versiones cifradas pueden reemplazar automáticamente a las sanas. Los ciberdelincuentes lo saben y localizar las copias de seguridad para borrarlas es un paso rutinario en los ataques modernos.
Medios extraíbles
USB unidades y discos externos son más sencillos y siguen siendo efectivos. Todo lo conectado en el momento del cifrado probablemente será cifrado junto con el resto, por lo que una unidad de copia de seguridad dejada conectada permanentemente ofrece menos protección de la que aparenta.
El hilo común es la conexión, por eso aislar un dispositivo infectado cuanto antes importa tanto.
¿Qué perjuicios puede causar el ransomware?
La demanda de rescate es el coste más visible de un ataque, pero para particulares y empresas el daño va mucho más allá del rescate en sí.
Efectos sobre particulares
Para un usuario doméstico, las pérdidas son personales. Una década de fotos familiares, registros fiscales, almacenamiento en la nube y documentos guardados pueden volverse inaccesibles en una tarde. Si además los ciberdelincuentes robaron datos, el robo de identidad se convierte en una preocupación duradera. Muchos víctimas describen el estrés como lo peor, y puede persistir mucho después de que el problema técnico se resuelva.
Efectos sobre empresas
Para una organización, el tiempo de inactividad suele ser el gasto más grande. Pedidos paralizados, personal inactivo y clientes que buscan alternativas mientras se reconstruyen los sistemas.
Los datos robados pueden desencadenar notificaciones de brecha, escrutinio regulatorio y conversaciones difíciles con clientes cuya información se haya filtrado. Las pequeñas empresas son objetivos frecuentes porque los ciberdelincuentes esperan defensas más débiles.
¿Cómo prevenir el ransomware?
No hay forma de evitar el ransomware por completo, pero unos cuantos hábitos sencillos previenen la gran mayoría de los ataques.
Haga copias de seguridad de sus datos
Las copias de seguridad convierten un desastre en una molestia. Siga la regla 3‑2‑1: mantenga tres copias de sus datos en dos tipos distintos de almacenamiento y una guardada desconectada u offsite. Para la copia offline, use un disco externo desconectado o un servicio de backup dedicado en lugar de la sincronización en la nube, que también replica archivos cifrados.
Mantenga software y dispositivos actualizados
Las actualizaciones cierran agujeros de seguridad que el ransomware explota, así que active las actualizaciones automáticas para el sistema operativo, el navegador, las aplicaciones y el software de seguridad del equipo.
Proteja sus cuentas
Los accesos robados son ahora una vía habitual de entrada, por lo que la seguridad de cuentas es defensa contra el ransomware. Use una contraseña única para cada cuenta, deje que un gestor de contraseñas las recuerde y active la autenticación multifactor siempre que esté disponible. Priorice las cuentas que más daño causarían si se comprometen: correo electrónico, almacenamiento en la nube y todo lo que permita acceso remoto a sus dispositivos.
Use software de seguridad de confianza
El software de seguridad aporta la capa que los hábitos no pueden, vigilando archivos maliciosos, comportamientos sospechosos y la actividad característica de un cifrado en curso. Una herramienta anti‑ransomware dedicada puede bloquear muchos ataques antes de que se toquen archivos. Trátela como una capa entre varias, no como sustituto de copias de seguridad y actualizaciones.
Detenga el ransomware antes de que cifre sus archivos
Kaspersky Premium vigila la actividad de cifrado que el ransomware necesita y la bloquea en tiempo real. La protección anti‑phishing corta la vía más común por la que comienzan las infecciones.
Pruebe Premium gratis¿Qué debe hacer después de un ataque de ransomware?
Tras un ataque de ransomware el objetivo es contener el daño y aclarar con qué se está tratando antes de tomar decisiones sobre la recuperación.

Aisle el dispositivo infectado
Desconecte la máquina del Wi‑Fi y desenchufe cualquier cable de red en cuanto sospeche de ransomware. Retire discos externos y pendrives USB, y suspenda la sincronización en la nube desde otro dispositivo si puede.
El aislamiento impide que el malware alcance carpetas compartidas y otras máquinas en la red. Si se trata de un equipo de trabajo, informe a su equipo IT de inmediato, ya que pueden preferir encargarse ellos mismos de la contención.
Conserve pruebas y busque ayuda de confianza
Conserve la nota de rescate y no borre los archivos cifrados. Ambos pueden identificar la familia de ransomware, lo que determina si existe un descifrador gratuito. Fotografie lo que aparece en pantalla y anote cuándo empezó el problema.
El proyecto No More Ransom, gestionado por agencias de aplicación de la ley y empresas de seguridad, ofrece herramientas de identificación y descifradores legítimos sin coste. Denunciar el ataque a las autoridades locales también puede ser útil y, en algunos lugares, obligatorio para empresas.
¿Debe pagar el rescate?
En general se desaconseja el pago. No hay garantía de que la clave de descifrado llegue o funcione; algunas víctimas pagan y no recuperan nada. Los datos robados pueden filtrarse o venderse igualmente, pues no es posible verificar que un delincuente los borre. Pagar también puede marcarle como un pagador dispuesto, atrayendo extorsiones repetidas, y en ciertas jurisdicciones puede acarrear riesgos legales.
¿Se pueden recuperar archivos cifrados por ransomware?
La posibilidad de recuperación depende de si dispone de copias de seguridad limpias o de un descifrador que funcione para la familia de ransomware implicada.
Restaurar archivos desde copias de seguridad
Las copias de seguridad son la ruta más fiable para volver atrás, con una condición. Restaure solo después de que el ransomware se haya eliminado por completo o las copias nuevas podrían volver a cifrarse. Una copia offline u offsite realizada antes de la infección es ideal. Revise además el historial de versiones de su servicio en la nube, ya que algunos conservan copias antiguas que sobrevivieron al ataque incluso cuando las versiones activas no lo hicieron. Pruebe los archivos restaurados antes de dar por concluido el incidente.
Compruebe si existen descifradores legítimos
Existen descifradores gratuitos, pero solo para determinadas familias de ransomware, normalmente aquellas cuyos desarrolladores cometieron errores o cuyas claves fueron incautadas por la policía. La herramienta de identificación de No More Ransom puede nombrar la cepa a partir de un archivo de muestra y señalar un descifrador coincidente si existe. Evite las descargas de “descifradores gratuitos” que aparecen en resultados de búsqueda, ya que suelen ser un camuflaje para otro malware. Si hoy no existe un descifrador, conserve los archivos cifrados: puede publicarse uno más adelante.
Artículos relacionados:
- Qué es la ciberdelincuencia: riesgos y prevención
- Qué pasos implica la eliminación de ransomware?
- Cómo evitar eficazmente que el ransomware infecte sus dispositivos
- Qué debe saber sobre el malware Cryptolocker
Productos recomendados:
FAQs
¿Puede el ransomware infectar smartphones?
Sí, principalmente Android. Suele llegar mediante aplicaciones instaladas fuera de la tienda, actualizaciones falsas o enlaces maliciosos, y con más frecuencia bloquea la pantalla en lugar de cifrar archivos. Los iPhone raramente se ven afectados, aunque ventanas emergentes de estafa a veces imitan ransomware para asustar a los usuarios y conseguir el pago.
¿El ransomware solo apunta a empresas?
No. Las empresas atraen demandas mayores, pero los particulares son atacados continuamente mediante phishing, descargas maliciosas y sitios infectados. Los usuarios domésticos pueden ser víctimas más fáciles, ya que pocos mantienen copias de seguridad aisladas o ejecutan software de seguridad actualizado en todos sus dispositivos.
¿Puede el ransomware propagarse a otros dispositivos en mi red?
Sí. Muchas variantes buscan unidades de red, carpetas compartidas y dispositivos conectados tras infectar una máquina. La sincronización en la nube y las unidades siempre conectadas también pueden copiar archivos cifrados sobre las copias de seguridad. Desconectar el dispositivo infectado limita la propagación.
¿Cuánto dura un ataque de ransomware?
El cifrado en sí puede completarse en minutos u horas. Pero los ciberdelincuentes que roban datos primero pueden pasar días o semanas dentro de una red, por lo que el ataque visible parece repentino solo porque la preparación pasó inadvertida.
