Todos los artículos

Seguridad15 de septiembre de 20262 min de lectura

Ransomware: cómo prevenir el ataque y cómo recuperarse

Cómo funciona hoy un ataque de ransomware, qué medidas lo detienen antes de que cause daños y qué hacer en las primeras horas si la empresa es atacada.

Candado digital atravesado por haces de fibras luminosas rojas y azules

Hace diez años el ransomware era un archivo adjunto infectado que cifraba los archivos de un solo ordenador. Hoy es una industria organizada: los atacantes entran en la red, permanecen ocultos durante días, roban los datos, buscan y destruyen las copias de seguridad y solo al final lo cifran todo, exigiendo un rescate para desbloquear los sistemas y para no publicar la información robada.

La buena noticia es que la mayoría de los ataques aprovecha debilidades conocidas. Cerrarlas reduce el riesgo de forma drástica.

Cómo entra un ransomware

  • Credenciales robadas o débiles, sobre todo en accesos remotos como VPN y escritorio remoto sin autenticación multifactor.
  • Correos de phishing con enlaces o adjuntos que instalan el primer programa malicioso.
  • Vulnerabilidades sin corregir en cortafuegos, servidores y aplicaciones expuestas a Internet.
  • Proveedores comprometidos, a través de los accesos que tienen a los sistemas de sus clientes.

Las medidas que marcan la diferencia

  1. Autenticación multifactor en todas partes, empezando por el correo, los accesos remotos y las cuentas de administración.
  2. Acceso Zero Trust en lugar de la VPN tradicional: cada usuario llega solo a las aplicaciones que necesita, tras verificar su identidad y su dispositivo.
  3. Actualizaciones a tiempo, con prioridad para los sistemas expuestos a Internet.
  4. Protección de los endpoints con detección de comportamiento (EDR), capaz de reconocer las acciones típicas de un ataque y no solo los archivos ya conocidos.
  5. Monitorización continua, las 24 horas: muchos ataques empiezan de noche o durante el fin de semana, cuando nadie está mirando.
  6. Copias de seguridad inmutables y verificadas, separadas de la red de la empresa: son la última línea de defensa y deben sobrevivir al ataque.
  7. Formación de las personas para reconocer el phishing y las peticiones sospechosas.

Si la empresa es atacada: las primeras horas

  1. Aislar los sistemas afectados de la red, sin apagarlos salvo que sea imprescindible: conservan rastros útiles para el análisis.
  2. No pagar por impulso: el pago no garantiza recuperar los datos y financia nuevos ataques.
  3. Activar el plan de respuesta y a los técnicos de referencia, internos o externos.
  4. Valorar las notificaciones obligatorias: a la AEPD (o a la autoridad de protección de datos competente) en un plazo de 72 horas si hay datos personales afectados y, para las entidades incluidas en la NIS2, a la autoridad nacional competente en un plazo de 24 horas.
  5. Restaurar desde copias limpias, después de identificar y eliminar el punto de entrada, para no volver a ser atacados.

Cómo te protegemos

Con EagleSafe sustituyes los accesos remotos vulnerables por un acceso Zero Trust y la autenticación multifactor. ARXDOME vigila tu infraestructura con un SOC activo 24/7 e interviene ante las primeras señales de ataque. Gestionamos por ti cortafuegos y endpoints con nuestros servicios gestionados. Y con 7dBackup las copias de tus datos están cifradas y son inmutables, listas para la recuperación.

¿Quieres hablarlo con nosotros?

Cuéntanos las necesidades de tu empresa o de tus clientes: te proponemos la solución adecuada, sin compromiso.

Contáctanos

Artículos relacionados

La palabra EMAIL entre iconos de sobres unidos por flechas, sobre un fondo de personas trabajando

Seguridad18 de septiembre de 2026

Correo de empresa seguro: SPF, DKIM, DMARC y cifrado

Las tecnologías que protegen el correo de empresa frente a suplantaciones e interceptaciones: qué son SPF, DKIM, DMARC y TLS y por qué hoy son imprescindibles.

3 min de lectura