Lección 3 de 7 · 8 min
Ransomware: por qué una copia de seguridad vale más que pagar
El ransomware bloquea o roba tus archivos y te los vuelve a vender. Entiende cómo funciona, por qué pagar es una apuesta y la rutina de copias de seguridad que le quita su poder.
El ransomware es software malicioso que toma como rehén algo que valoras y exige un pago para devolvértelo. El ransomware clásico cifra archivos, convirtiendo fotos familiares, documentos de clientes o el servidor de archivos entero de una empresa en datos ilegibles, y después muestra una nota que explica cómo pagar, normalmente en criptomonedas, para recibir la clave de descifrado. MITRE ATT&CK clasifica este comportamiento como «datos cifrados para causar impacto»: el cifrado no protege nada, solo sirve para negarte el acceso.
Cómo se desarrolla un ataque
El ransomware rara vez aparece de la nada. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) describe las vías de entrada habituales en su guía #StopRansomware: correos de phishing, contraseñas robadas o débiles para el acceso remoto y vulnerabilidades sin parchear en sistemas expuestos a internet. En una computadora personal, el primer paso habitual es un troyano o una descarga maliciosa. Una vez dentro, los atacantes suelen dedicar tiempo a explorar, desactivar las copias de seguridad que alcanzan y copiar los datos valiosos, antes de lanzar el cifrado que la víctima acaba notando.
Doble extorsión: primero robar, luego bloquear
Las copias de seguridad hicieron el ransomware menos rentable, así que los grupos criminales se adaptaron. Muchos copian ahora los datos antes de cifrarlos y luego amenazan con publicarlos si la víctima no paga. La CISA lo llama doble extorsión. Cambia el cálculo tanto para empresas como para particulares: una buena copia de seguridad te devuelve los archivos, pero no deshace una filtración. Por eso la parte saliente de un ataque importa tanto como el cifrado, y por eso los envíos grandes o inusuales desde un equipo son una señal de alarma seria.
Por qué pagar es una apuesta
La CISA y el FBI desaconsejan pagar rescates. Pagar no garantiza una clave de descifrado que funcione, las herramientas que dan los delincuentes a veces son lentas o fallan, y una copia de los datos robados puede venderse o publicarse igualmente más tarde. Pagar también financia el siguiente ataque y señala a la víctima como alguien dispuesto a pagar. Además puede haber riesgos legales, según quién reciba el dinero. Antes de plantearte nada, consulta el proyecto No More Ransom, una colaboración entre fuerzas de seguridad y empresas de ciberseguridad que publica herramientas de descifrado gratuitas para familias de ransomware cuyo cifrado se ha roto.
La regla de copias de seguridad 3-2-1
Nada debilita tanto al ransomware como una copia de seguridad que el atacante no puede alcanzar. La veterana regla 3-2-1, recomendada entre otros por la CISA, es fácil de recordar:
- 3 copias de tus datos importantes: el original y dos copias de seguridad.
- 2 tipos de almacenamiento distintos, por ejemplo un disco externo y un servicio en la nube.
- 1 copia sin conexión o fuera de casa, desconectada de la computadora, para que el ransomware de la Mac no pueda cifrarla también.
En la Mac, Time Machine en un disco externo cubre bien la primera parte; desconectar ese disco al terminar la copia lo deja fuera de alcance. Una segunda copia en un servicio en la nube que guarde versiones anteriores de los archivos ayuda si la copia sincronizada se sobrescribe con archivos cifrados. Y una copia de seguridad solo es real cuando has probado a restaurarla: elige un archivo cada pocos meses y recupéralo.
| Situación | Con buenas copias de seguridad | Sin copias de seguridad |
|---|---|---|
| Archivos cifrados | Borrar, reinstalar, restaurar: unas horas de trabajo, sin rescate | Pagar y esperar, o perder los archivos |
| Archivos también robados | Archivos restaurados; queda gestionar la filtración (contraseñas, clientes, autoridades) | Los dos problemas a la vez |
| El disco de copia estaba conectado durante el ataque | Esa copia puede estar cifrada también; la copia sin conexión te salva | Nada a lo que recurrir |
Lo que FileVault y la sincronización en la nube hacen, y lo que no
Dos funciones de la Mac se confunden a menudo con protección contra el ransomware. FileVault cifra el disco para que quien robe la Mac no pueda leerlo; no hace nada contra un ransomware que se ejecuta dentro de tu sesión iniciada, que ve tus archivos descifrados igual que tú. Los servicios de sincronización como iCloud Drive mantienen tus archivos iguales en todas partes, así que un archivo cifrado puede sincronizarse encima de la copia buena de tus otros dispositivos. Sincronizar no es hacer copia de seguridad. Lo que ayuda es el historial de versiones, cuando el servicio guarda durante un tiempo versiones anteriores de cada archivo, y una copia de seguridad real que la sincronización no pueda tocar.
Reducir la probabilidad de un ataque
- Mantén macOS y las apps actualizados; muchas intrusiones empiezan con un fallo conocido y ya corregido.
- Usa contraseñas únicas y verificación en dos pasos, sobre todo para el acceso remoto y el correo.
- Desconfía de adjuntos y enlaces, incluso de personas que conoces.
- No instales software pirata ni herramientas sin verificar.
- Desactiva los servicios de compartir que no uses, como Compartir archivos y Sesión remota.
Dónde ayuda un cortafuegos
Un cortafuegos no puede descifrar archivos, y FireAI no elimina ransomware. Lo que sí puede hacer es frenar los pasos que rodean al cifrado. El ransomware y las herramientas que lo introducen suelen necesitar descargar componentes y contactar con sus operadores, y la doble extorsión necesita subir tus datos. FireAI pregunta antes de que una app desconocida se conecte, muestra en el mapa del mundo adónde envía datos cada app, y sus modos Paranoico y Bajo ataque restringen qué puede conectarse. Si sospechas de un ataque en curso, el kill switch desconecta la Mac de internet con un clic mientras desenchufas las copias de seguridad y buscas ayuda.
Si ocurre
- Desconecta la computadora de la red y desenchufa cualquier disco de copia de seguridad.
- No borres la nota de rescate; hazle una foto. Ayuda a identificar la familia de ransomware.
- Busca un descifrador gratuito en No More Ransom.
- Denúncialo: en México, a la policía cibernética de tu estado o al CERT-MX de la Guardia Nacional; en otros países, a la autoridad nacional contra el cibercrimen; en EE. UU., al IC3 del FBI.
- Restaura una copia de seguridad limpia y sin conexión en un sistema recién reinstalado.
- Cambia las contraseñas desde un dispositivo limpio, sobre todo si pudieron robarse datos.
Lo esencial
- El ransomware cifra o roba archivos y exige un pago; muchos grupos hacen ahora ambas cosas (doble extorsión).
- La CISA y el FBI desaconsejan pagar: no garantiza la recuperación y financia nuevos ataques.
- La regla 3-2-1, con una copia sin conexión, es la defensa más eficaz contra la pérdida de archivos.
- Una copia de seguridad solo cuenta cuando has probado a restaurarla.
Ponte a prueba
1. ¿Qué significa «doble extorsión» en los ataques de ransomware?
- El rescate se duplica tras un plazo
- Los datos se copian antes del cifrado y el atacante amenaza con publicarlos además de mantenerlos bloqueados — Correcto.
- Dos programas de ransomware distintos atacan a la vez
- Se pide a la víctima que pague en dos monedas
Los delincuentes roban primero los datos para que incluso las víctimas con buenas copias se enfrenten a una filtración, lo que les da un segundo motivo para pagar.
2. ¿Por qué la regla 3-2-1 exige una copia sin conexión o fuera de casa?
- El almacenamiento sin conexión es más barato
- El ransomware de la computadora puede cifrar cualquier copia que alcance, así que una copia inaccesible sobrevive — Correcto.
- Los servicios en la nube no permiten copias de seguridad
- Hace más rápidas las copias
Un disco que se deja conectado puede cifrarse junto con los archivos originales. Una copia desconectada queda fuera del alcance del atacante.
3. Antes de plantearte pagar un rescate, ¿qué recurso gratuito deberías consultar?
- Un buscador con «descuento de rescate»
- El proyecto No More Ransom, que publica descifradores gratuitos para algunas familias de ransomware — Correcto.
- El chat de soporte del atacante
- La garantía de tu computadora
No More Ransom, gestionado con fuerzas de seguridad y empresas de ciberseguridad, ofrece herramientas gratuitas cuando se ha roto el cifrado de una familia de ransomware.
Ponlo en práctica con FireAI
Pon esta lección en práctica en tu propia computadora.
- Rules: app, website, domain, IP or a range, forever or until you restart — Write a rule as precise as one address or as broad as an entire domain.
- The World map — See where your data actually goes, not just a hostname you’d have to look up yourself.
- Threat lists (opt-in) — Check your traffic against public threat data without sending it anywhere.
- Investigate a connection — Decide with the facts in front of you, not a vague warning.
- Security modes: Home, Coffee shop, Paranoid, Under attack — Match FireAI’s strictness to where your Mac actually is, in one tap.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fuentes
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Ponlo en práctica en tu Mac
Prueba todas las funciones gratis durante 17 días, sin tarjeta.