Ataque de Ransomware: Qué Hacer en las Primeras 24 Horas
Qué hacer ante un ataque de ransomware: en la primera hora, aísla de la red los equipos afectados sin apagarlos, activa a tu equipo de respuesta y empieza a documentar todo; en las primeras 24 horas, evalúa el alcance, protege los respaldos, reporta el incidente a las autoridades y planea la recuperación desde copias limpias. Lo que no debes hacer es apagar todo de golpe, borrar la nota de rescate, contactar a los atacantes por tu cuenta o restaurar respaldos sobre equipos que siguen infectados.
Un ransomware cifra los archivos y sistemas de la empresa y exige un pago para devolverlos; con cada vez más frecuencia, además, amenaza con publicar la información robada. Las decisiones de las primeras horas definen si la operación vuelve en días o en semanas. Esta guía ordena esas decisiones en cinco pasos, con lo que aplica a los casos de ransomware en empresas de Colombia.
Aviso: este artículo es informativo y no reemplaza la asesoría legal ni la de un especialista en respuesta a incidentes o análisis forense. Ante un ataque en curso, busca apoyo profesional lo antes posible.
1. Aísla los equipos afectados sin apagarlos
El objetivo de la primera hora es que el cifrado no siga avanzando, sin destruir la evidencia que necesitarás después.
- Desconecta de la red los equipos afectados: cable de red y Wi-Fi. No los apagues: apagar puede borrar información en memoria útil para la investigación.
- Desconecta las unidades compartidas y detén la sincronización de carpetas con la nube, que puede propagar los archivos cifrados a otras copias.
- Cierra los accesos remotos: VPN, escritorio remoto y herramientas de soporte a distancia.
- Si tienes sistemas en la nube, revoca las sesiones activas y cambia las credenciales de las cuentas administradoras desde un equipo que sepas limpio.
- No borres la nota de rescate ni los archivos cifrados, y no ejecutes herramientas de limpieza todavía.
Si el cifrado se está extendiendo rápido, es preferible aislar segmentos completos de la red que perseguir equipo por equipo.
2. Activa a tu equipo de respuesta y documenta todo
Un incidente mal coordinado genera más daño que el propio ataque. Reúne de inmediato a quienes deben decidir:
- Gerencia, que toma las decisiones de negocio.
- Tecnología, interna o tu proveedor tecnológico.
- Asesoría legal, por las obligaciones de reporte y la exposición frente a clientes.
- Comunicaciones, para que haya una sola voz hacia afuera.
- Tu aseguradora, si tienes una póliza de ciberriesgo: revisa sus condiciones, porque es habitual que exijan aviso temprano.
Usa un canal alterno a la infraestructura afectada: si el correo corporativo está comprometido, los atacantes podrían estar leyendo tu coordinación. Y lleva una bitácora desde el primer minuto: hora de detección, quién lo detectó, qué se vio y cada acción tomada, con hora y responsable. Toma fotos de la nota de rescate con un celular. Esa bitácora es la base del reporte a las autoridades, de la reclamación al seguro y de la investigación.
No negocies ni respondas a los atacantes sin asesoría profesional.
3. Evalúa el alcance y protege los respaldos
Con la propagación contenida, toca entender qué pasó. Estas son las preguntas que ordenan la respuesta:
| Pregunta | Por qué importa |
|---|---|
| ¿Qué equipos y sistemas están cifrados? | Define las prioridades de recuperación |
| ¿Hay datos personales de clientes o empleados comprometidos? | Activa obligaciones de reporte |
| ¿Robaron información además de cifrarla? | Riesgo de publicación y de extorsión adicional |
| ¿Desde cuándo estaban dentro? | Define qué respaldos son confiables |
| ¿Por dónde entraron? | Evita la reinfección al recuperar |
| ¿Los respaldos están intactos? | Define si se puede recuperar sin depender de los atacantes |
Los respaldos son tu activo más valioso en este momento. Desconéctalos de la red de inmediato si todavía están conectados, verifica su integridad en un entorno aislado y revisa que las versiones guardadas en la nube no hayan sido borradas o cifradas.
Identificar la variante de ransomware, por la nota o por la extensión de los archivos, ayuda a saber cómo actúa y si existen herramientas de descifrado públicas. Hazlo con un especialista, no descargando programas al azar.
4. Reporta el incidente a las autoridades
En Colombia hay tres frentes de reporte que conviene conocer antes de necesitarlos:
| Entidad | Cuándo aplica | Cómo |
|---|---|---|
| Superintendencia de Industria y Comercio (SIC) | Si el incidente afecta datos personales | A través del Registro Nacional de Bases de Datos (RNBD), dentro de los 15 días hábiles siguientes a su detección |
| colCERT (Grupo de Respuesta a Emergencias Cibernéticas de Colombia) | Incidentes cibernéticos de alcance nacional, para apoyo y coordinación | Sus canales oficiales de reporte |
| Policía Nacional | Para denunciar el delito | CAI Virtual |
Confirma con tu asesor legal cómo aplica cada obligación a tu empresa. Además del reporte a las autoridades, puede haber avisos contractuales pendientes: la aseguradora, clientes o aliados con cláusulas de notificación, la entidad sectorial si tu empresa es vigilada y, cuando hay datos personales comprometidos, los titulares de esos datos. Las obligaciones de fondo sobre datos personales están en qué exige la Ley 1581 de protección de datos.
5. Recupera la operación desde respaldos limpios
La recuperación no es "desinfectar y seguir". Es reconstruir con cuidado para no volver a infectarse:
- Prioriza por proceso crítico: facturación, ventas, operación, nómina. No todo tiene que volver el mismo día.
- Reconstruye en lugar de limpiar: reinstala los sistemas desde imágenes limpias en vez de intentar sanear equipos comprometidos.
- Restaura datos desde respaldos anteriores a la intrusión, verificados antes en un entorno aislado.
- Cambia todas las contraseñas y activa la autenticación en dos pasos antes de reconectar.
- Cierra la puerta de entrada: el parche que faltaba, el acceso remoto expuesto, la cuenta comprometida.
- Reconecta por etapas y monitorea de cerca durante las semanas siguientes.
- Haz un informe posterior: qué pasó, qué funcionó, qué hay que cambiar.
¿Se debe pagar el rescate?
La recomendación general de las autoridades y de la mayoría de especialistas es no pagar. Las razones son prácticas:
- No hay garantía de recibir la llave de descifrado ni de que funcione completa.
- La información robada puede publicarse o venderse igual.
- Pagar identifica a la empresa como un objetivo dispuesto a pagar.
- El pago financia la actividad criminal y puede tener implicaciones legales.
Si la empresa llegara a considerarlo, es una decisión que se toma con asesoría legal, con la aseguradora y con especialistas, nunca por cuenta propia. El mejor argumento para no tener que plantearse la pregunta es contar con respaldos restaurables.
Cómo evitar el siguiente ataque
La mayoría de los ataques de ransomware aprovechan descuidos básicos. Estas son las medidas que más reducen el riesgo:
- Respaldos con la regla 3-2-1, con al menos una copia fuera de línea o inmutable, y pruebas de restauración periódicas.
- Autenticación en dos pasos en todo, empezando por el correo y los accesos remotos.
- Actualizaciones al día en sistemas operativos, servidores y aplicaciones.
- Mínimo privilegio: cuentas de administración separadas y accesos revocados el mismo día que alguien sale de la empresa.
- Protección de equipos con antivirus o EDR gestionado.
- Capacitación contra el phishing, la puerta de entrada más común.
- Un plan de respuesta a incidentes de una página, con nombres, teléfonos y la ubicación de los respaldos. Esta guía puede ser su punto de partida.
El orden de implementación, por impacto y costo, está en las 10 medidas de seguridad cibernética para pymes. Si tu operación vive en la nube, el desglose de precios está en cuánto cuesta proteger tu operación en la nube: entre $0 y $300 USD al mes en herramientas, más una configuración inicial de $1,500 a $8,000 USD.
En BigBoc desarrollamos software con seguridad desde el diseño para empresas de Colombia y Latinoamérica con React, Next.js, Node.js e inteligencia artificial, y ayudamos a endurecer sistemas, accesos y respaldos.
Preguntas frecuentes
¿Cuánto tarda una empresa en recuperarse de un ransomware? Depende sobre todo de los respaldos. Con copias limpias, recientes y probadas, los procesos críticos pueden volver en pocos días; sin ellas, la recuperación puede tomar semanas y parte de la información puede perderse.
¿Hay que reportar el ataque si no se comprometieron datos personales? La obligación de reporte ante la SIC está ligada a los incidentes que afectan datos personales, y confirmar que no hubo datos comprometidos requiere una investigación. Aun así, es recomendable reportar a colCERT y denunciar ante la Policía Nacional. Valídalo con tu asesor legal.
¿El antivirus elimina el ransomware? Puede eliminar el programa malicioso, pero no descifra los archivos que ya fueron cifrados. Además, limpiar antes de investigar puede destruir evidencia necesaria para entender por dónde entraron.
¿Se pueden recuperar los archivos sin pagar? En muchos casos sí: desde respaldos limpios, desde copias que el ataque no alcanzó o, para algunas variantes conocidas, con herramientas de descifrado públicas. Un especialista puede ayudarte a determinar qué opción aplica.
¿Qué les digo a mis clientes? Solo hechos confirmados, con asesoría legal y a través de una sola voz. Si hay datos personales comprometidos, pueden existir obligaciones específicas de comunicación con los titulares.
Prepárate antes de necesitarlo
Un ataque de ransomware se resuelve mucho mejor con un plan escrito y respaldos probados que con buena voluntad a las dos de la mañana. Lo que hagas esta semana define cómo será tu primera hora el día que ocurra.
¿Quieres saber si tus sistemas y tus respaldos resistirían un ataque? Cotiza una revisión de seguridad y respaldos de tus sistemas y recibe una propuesta con alcance, tiempos y costos en menos de 24 horas. ¿Prefieres contarnos primero tu situación? Escríbenos por el formulario de contacto.