A las dos de la madrugada, el sistema de monitoreo de una empresa distribuidora en Lima empieza a generar alertas: los servidores de archivos están siendo accedidos de forma masiva. Cuando el responsable de TI llega a la oficina por la mañana, el daño ya está hecho. Miles de documentos —contratos con proveedores, registros de clientes, facturas electrónicas de los últimos años, carpetas de personal— han sido cifrados y renombrados con extensiones desconocidas. En cada carpeta hay un archivo de texto con instrucciones para pagar un rescate en criptomonedas.
Este escenario es cada vez más frecuente. Empresas de todos los tamaños y sectores enfrentan ataques de ransomware con una regularidad que ha aumentado de forma sostenida. Lo que marca la diferencia no es si serán objetivo, sino si están preparadas para recuperarse sin pagar.
Esta guía es un plan de acción estructurado: cómo proteger tu organización antes de que ocurra un ataque y cómo responder con eficacia si ocurre.
Qué es el Ransomware y Cómo Funciona
El ransomware es un tipo de malware que cifra los archivos de la víctima y exige un rescate a cambio de la clave de descifrado. La modalidad actual suele incluir una segunda extorsión: los atacantes exfiltran datos antes de cifrarlos y amenazan con publicarlos si no se paga.
Lo que hace al ransomware especialmente dañino es la combinación de tres factores: la velocidad de propagación (puede cifrar toda una red en pocas horas), la dificultad de recuperación sin backup (sin la clave, el cifrado fuerte que emplea —habitualmente AES— es inviable de romper por fuerza bruta) y el impacto operativo inmediato (la empresa queda paralizada mientras resuelve el incidente).
Anatomía de un Ataque Típico
flowchart LR
A[Email con adjunto<br/>malicioso] --> B[Empleado abre<br/>el archivo]
B --> C[Malware se instala<br/>silenciosamente]
C --> D[Reconocimiento interno:<br/>mapea la red y los datos]
D --> E[Exfiltración de datos<br/>sensibles]
E --> F[Cifra todos los<br/>archivos accesibles]
F --> G[Nota de rescate:<br/>doble extorsión]
G --> H{¿Tienes backup<br/>offline?}
H -->|Sí| I[Restaurar sin pagar]
H -->|No| J[Pagar o perder todo]
El diagrama refleja la evolución del ransomware moderno: ya no se limita a cifrar y pedir rescate. El período de reconocimiento silencioso puede durar días o semanas, durante los cuales el atacante identifica los datos más valiosos, exfiltra copias y desactiva o corrompe los sistemas de backup accesibles desde la red antes de activar el cifrado.
Vectores de Entrada Más Comunes
| Vector | Descripción | Frecuencia relativa |
|---|---|---|
| Correo electrónico | Adjuntos maliciosos (Office con macros, ZIP, PDF con scripts), enlaces de phishing | Mayor vector por volumen |
| RDP expuesto | Escritorio Remoto con credenciales débiles o sin MFA, accesible desde internet | Frecuente en PYMES |
| Credenciales comprometidas | Contraseñas robadas de filtraciones previas, reutilizadas en sistemas corporativos | Creciente con la adopción de servicios en nube |
| Vulnerabilidades sin parchar | Exploits de sistemas desactualizados (VPN, firewalls, software de servidor) | Común en ataques dirigidos |
| Cadena de suministro | Compromiso de un proveedor de TI con acceso a múltiples clientes | Menor volumen, mayor impacto |
Conocer los vectores permite priorizar las defensas. Una empresa que no expone RDP a internet no necesita preocuparse por ese vector. Si la mayor parte del personal trabaja con correo electrónico, la protección del email y la capacitación anti-phishing deben ser prioridad.
Por Qué Perú es un Mercado Objetivo
América Latina ha registrado un aumento sostenido en la frecuencia e impacto de los ataques de ransomware. Varios factores estructurales explican esta tendencia:
- Digitalización acelerada sin madurez en seguridad: muchas empresas migraron a entornos digitales sin el tiempo ni los recursos para implementar controles proporcionales al riesgo
- Infraestructura legada: sistemas operativos desactualizados, servidores sin mantenimiento y software sin licencia (que no recibe parches de seguridad) son objetivos fáciles
- Conectividad sin segmentación: redes planas donde cualquier equipo puede acceder a cualquier servidor amplifican el impacto de cada infección
- Backups mal implementados: copias en la misma red que el sistema de producción, o sin pruebas periódicas de restauración, no ofrecen protección real
- Supervisión desigual: a diferencia de sectores regulados como el financiero (bajo la SBS), muchas empresas no enfrentan auditorías externas de sus controles de seguridad
Las empresas que manejan documentación con valor legal, expedientes de clientes o información financiera son objetivos de mayor valor: los atacantes saben que la presión por recuperar esos datos es más alta.
Plan de Protección en 5 Capas
La protección efectiva contra el ransomware no depende de una sola solución. Requiere capas complementarias, donde el fallo de una no compromete a las demás.
| Capa | Medida | Notas de implementación |
|---|---|---|
| 1. Personas | Capacitación anti-phishing con simulaciones reales | Periódica; medir tasa de clic antes y después |
| 2. Correo electrónico | Filtro avanzado con análisis de adjuntos en sandbox | SPF + DKIM + DMARC configurados correctamente en el dominio |
| 3. Endpoint | EDR (no solo antivirus) + parches al día | El EDR detecta comportamiento anómalo, no solo firmas conocidas |
| 4. Red | Segmentación de VLANs + MFA en todos los accesos remotos | Limita la propagación lateral si un equipo es comprometido |
| 5. Backup | Regla 3-2-1-1-0 con copia offline verificada | La capa más crítica: permite recuperar sin pagar rescate |
Ninguna capa reemplaza a las demás. Una empresa con un EDR excelente pero sin backup offline está a un error humano de perder todo su historial documental. Una empresa con backup impecable pero sin MFA puede tener sus sistemas cifrados antes de que el responsable de TI llegue al trabajo.
La Regla 3-2-1-1-0 Explicada
La estrategia de backup para entornos con riesgo de ransomware tiene un nombre reconocible en la industria: la regla 3-2-1-1-0.
flowchart TD
A[Datos de Producción] --> B[Copia 1: Backup local<br/>NAS / servidor interno]
A --> C[Copia 2: Backup en nube<br/>AWS S3, Azure Blob, Backblaze]
A --> D[Copia 3: Backup offline<br/>disco externo desconectado<br/>o cinta LTO]
D --> E[Inmutable: no modificable<br/>por el sistema principal]
B --> F[Verificación: prueba de<br/>restauración periódica — 0 errores]
C --> F
D --> F
- 3 copias: el original más dos backups
- 2 medios diferentes: disco local y nube, o disco local y cinta
- 1 copia offsite: fuera del edificio principal (nube o disco en otra ubicación)
- 1 copia inmutable: no modificable ni eliminable desde la red (cinta offline, object lock en S3, snapshot inmutable)
- 0 errores verificados: el backup no probado no cuenta; una restauración fallida en medio de un incidente puede ser catastrófica
El punto más crítico de esta regla es la copia inmutable u offline. El ransomware moderno está diseñado para detectar y cifrar o eliminar los backups accesibles desde la red antes de activar el cifrado del sistema principal. Si todos los respaldos están montados o accesibles desde los servidores de producción, el ataque los incluirá.
Controles Técnicos Prioritarios
Autenticación y Control de Acceso
Buena parte de los ataques que se propagan de forma extensa aprovechan credenciales comprometidas. Bloquear el movimiento lateral con credenciales robadas es posible con controles relativamente sencillos.
MFA (autenticación multifactor): activar MFA en todos los sistemas con acceso a datos críticos es la medida de mayor impacto en relación con su costo. Las plataformas más usadas (Microsoft 365, Google Workspace) incluyen MFA sin costo adicional. Conviene preferir aplicaciones de autenticación (TOTP) sobre SMS, que es vulnerable a ataques de SIM swapping.
Principio de menor privilegio: cada usuario debe tener acceso únicamente a los datos y sistemas que necesita para su trabajo. Un equipo de ventas comprometido no debería poder acceder a los servidores de nómina o de backups.
Acceso remoto seguro: eliminar el RDP expuesto directamente a internet es prioritario. Si se necesita acceso remoto, debe hacerse a través de VPN con MFA. Los escaneos automáticos de internet detectan puertos RDP abiertos en cuestión de minutos.
Segmentación de Red
Una red plana donde todos los equipos pueden comunicarse entre sí convierte un ransomware en un incidente de toda la organización. La segmentación mediante VLANs limita la propagación:
- Separar la red de servidores de producción de la red de estaciones de trabajo
- Aislar los sistemas de backup del resto de la infraestructura
- Separar la red de invitados y dispositivos IoT de la red corporativa
- Restringir el tráfico lateral entre departamentos cuando no hay necesidad operativa
En muchos casos la segmentación no requiere reemplazar el hardware existente: los switches y firewalls modernos soportan VLANs mediante configuración de software.
Gestión de Parches y Vulnerabilidades
Los exploits de vulnerabilidades conocidas y sin parchar son un vector relevante, en especial para accesos iniciales a través de VPN o firewalls perimetrales. Un ciclo de parcheado sistemático reduce esa superficie:
- Parches críticos del sistema operativo: aplicar en un plazo máximo de 30 días desde la publicación
- Aplicaciones expuestas a internet (VPN, email gateway, servidor web): prioridad máxima
- Software interno: ciclo regular mensual o bimestral
- Equipos de OT/industrial (si aplica): proceso de prueba antes de aplicar, pero sin postergarlo indefinidamente
Protección del Correo Electrónico
Dado que el correo electrónico es el principal vector de entrada, su protección merece atención específica:
- Filtro de adjuntos en sandbox: analizar adjuntos sospechosos en un entorno aislado antes de entregarlos
- Deshabilitar macros de Office por defecto: las macros VBA son uno de los mecanismos de infección más usados; deshabilitarlas para documentos de fuentes externas reduce el riesgo de forma significativa
- SPF, DKIM y DMARC bien configurados: dificultan el spoofing del dominio propio
- Banners de advertencia: marcar automáticamente los correos externos para alertar al receptor
Capacitación del Equipo: La Capa Más Costo-Efectiva
Las soluciones técnicas pueden bloquear la mayoría de los ataques masivos y automatizados. Los ataques dirigidos y el error humano requieren una defensa distinta: un equipo capacitado que sepa reconocer los vectores de ingeniería social.
La capacitación efectiva no es una charla anual de 45 minutos. Es un proceso continuo con componentes prácticos:
Simulaciones de phishing: enviar periódicamente correos de phishing simulados al equipo, registrar la tasa de clics y dar seguimiento a la mejora. Plataformas como KnowBe4, Proofpoint Security Awareness o GoPhish (open source) permiten automatizarlo.
Formación por rol: los equipos de finanzas necesitan capacitación específica sobre BEC (Business Email Compromise) y fraude de proveedor. Los ejecutivos deben entender el whaling. El equipo de TI necesita formación sobre ingeniería social dirigida a soporte.
Señales de alerta que todo empleado debe conocer:
- Adjuntos de Office que piden habilitar macros o “contenido”
- Correos con urgencia extrema que solicitan transferencias o cambios de credenciales
- Remitentes con un dominio ligeramente distinto al conocido (por ejemplo, sunat-pe.com en lugar de sunat.gob.pe)
- Solicitudes de instalar software de acceso remoto por parte de “soporte técnico”
- Cualquier pedido de compartir claves, tokens o códigos de autenticación
Cultura de reporte sin penalización: muchos incidentes se contienen a tiempo porque un empleado reportó algo sospechoso. Si el equipo teme ser reprendido por haber abierto un adjunto malicioso, el reporte se retrasa y el daño se amplifica. Un canal claro y accesible para reportar, junto con una respuesta que no busque culpables, forma parte de una defensa efectiva.
Respuesta a Incidentes: El Plan que Necesitas Antes del Ataque
El peor momento para diseñar un plan de respuesta a incidentes es cuando el incidente ya está ocurriendo. La improvisación bajo presión lleva a errores que agravan el daño.
Primeros 30 Minutos: Contención
flowchart TD
A[Detectar cifrado<br/>o nota de rescate] --> B[NO apagar el equipo<br/>— preservar evidencia]
B --> C[Desconectar de la red:<br/>cable ethernet + WiFi]
C --> D[Notificar a TI<br/>y a gerencia]
D --> E[Evaluar alcance:<br/>¿cuántos equipos afectados?]
E --> F[Verificar backups<br/>desde equipo limpio]
F --> G{¿Backup offline<br/>disponible?}
G -->|Sí| H[Planificar restauración<br/>tras cerrar el vector]
G -->|No| I[Contactar especialista<br/>en respuesta a incidentes]
Los primeros pasos son críticos:
- No apagar el equipo afectado: apagarlo puede destruir evidencia en memoria útil para la investigación forense y, en algunos casos, para la recuperación de claves
- Aislar sin apagar: desconectar el cable de red, desactivar WiFi y Bluetooth; en un servidor, bloquearlo a nivel de switch si es posible
- No pagar de inmediato: aunque la presión es alta, el pago no garantiza la recuperación y puede complicar la situación legal
- Documentar todo: capturas de pantalla de la nota de rescate, hora del descubrimiento, equipos afectados, últimas actividades registradas
Evaluación del Alcance
Una vez contenidos los equipos evidentemente afectados, la prioridad es entender la dimensión real del incidente:
- ¿El ransomware sigue activo en la red o fue contenido?
- ¿Qué sistemas y datos fueron cifrados?
- ¿Los backups están intactos o también fueron afectados?
- ¿Hubo exfiltración de datos antes del cifrado?
- ¿Cuál fue el vector de entrada inicial?
Responder estas preguntas correctamente determina el plan de recuperación. Si el vector de entrada no se identifica y se cierra, restaurar los sistemas puede derivar en una reinfección inmediata.
Recuperación y Restauración
La recuperación debe seguir una secuencia ordenada:
- Cerrar el vector de entrada: antes de restaurar nada, identificar y eliminar el acceso inicial del atacante (credencial comprometida, vulnerabilidad explotada, equipo con puerta trasera)
- Restaurar en entorno limpio: formatear o reconstruir los sistemas afectados antes de restaurar datos; no limpiar el malware sobre el sistema infectado
- Verificar la integridad de los backups: confirmar que los datos de respaldo no fueron modificados antes de restaurarlos
- Restaurar por prioridad: comenzar por los sistemas más críticos para la operación
- Monitorear tras la restauración: el período posterior a un incidente requiere vigilancia elevada
Obligaciones Legales en Perú
Un incidente de ransomware puede activar obligaciones de notificación que muchas empresas desconocen:
- Ley 29733 y su reglamento (D.S. 016-2024-JUS, que reemplazó al D.S. 003-2013-JUS): si el ataque comprometió datos personales de clientes, empleados o terceros, existen obligaciones de seguridad y de notificación de incidentes a la Autoridad Nacional de Protección de Datos Personales (ANPDP). El incumplimiento puede derivar en sanciones
- Normativa SBS: para entidades reguladas por la Superintendencia de Banca, Seguros y AFP, existen requisitos específicos de reporte de incidentes de seguridad
- Ley 30096: el acceso ilícito a sistemas informáticos y el daño a datos están tipificados como delitos; la empresa víctima puede presentar denuncia ante la DIVINDAT (PNP) o la Unidad Fiscal Especializada en Ciberdelincuencia del Ministerio Público
- D.L. 681 y NTP 392.030-2: si los documentos comprometidos tienen valor legal como microformas, el impacto puede ir más allá de la pérdida operativa
Sobre el Pago del Rescate
La decisión de pagar o no pagar no tiene una respuesta universal, pero la recomendación de las principales agencias de ciberseguridad a nivel global es no pagar, por varias razones prácticas:
- El pago no garantiza la recuperación: una parte de las víctimas que paga no recibe una clave funcional, o recibe una que descifra solo parcialmente los archivos
- El pago no elimina los datos exfiltrados: en ataques de doble extorsión, los atacantes conservan copias de los datos al margen de si se paga
- El pago financia el siguiente ataque: los grupos de ransomware reinvierten los rescates en mejores herramientas y nuevas campañas
- Implicaciones legales: pagar a grupos bajo sanciones internacionales puede generar responsabilidad legal para la empresa
Si la situación obliga a evaluar el pago (pérdida irreversible de datos críticos sin backup disponible), debe hacerse con asesoría legal especializada y documentando todo el proceso.
Checklist de Implementación Inmediata
Las siguientes acciones ofrecen el mayor impacto en el menor tiempo. Conviene priorizarlas por urgencia:
| Acción | Urgencia | Observación |
|---|---|---|
| Activar MFA en todos los sistemas con acceso remoto y correo | Crítica | Microsoft 365 y Google Workspace lo incluyen sin costo adicional |
| Verificar que los backups existen y que una restauración funciona | Crítica | Un backup no probado no es un backup confiable |
| Deshabilitar macros de Office para documentos externos | Alta | Política de grupo en Active Directory o configuración en Intune |
| Eliminar o proteger con VPN + MFA cualquier RDP expuesto a internet | Crítica | Los escáneres automáticos encuentran RDP abierto en minutos |
| Capacitación anti-phishing al equipo + simulación inicial | Alta | Medir la tasa de clic como línea base para seguimiento |
| Implementar copia de backup offline desconectada de la red | Crítica | Disco externo rotado o servicio de object lock inmutable en nube |
| Segmentar la red de servidores de la red de estaciones de trabajo | Media | Requiere planificación, pero reduce de forma considerable el radio de impacto |
Documentos con Valor Legal: Una Consideración Específica
Para las empresas que manejan documentación con valor legal —contratos digitalizados, expedientes de personal, registros financieros, documentos bajo el marco del D.L. 681— el ransomware representa un riesgo que va más allá de la interrupción operativa.
La destrucción o inaccesibilidad de microformas producidas bajo la NTP 392.030-2 puede implicar la pérdida de documentos con carácter probatorio que no siempre pueden reconstituirse con facilidad. Por eso, la estrategia de respaldo para este tipo de documentos debe ser más rigurosa:
- Backup inmutable con múltiples copias geográficamente distribuidas
- Registro de hash criptográfico para verificar la integridad de cada documento
- Plan de recuperación específico con RTO definido para los repositorios documentales críticos
- Pruebas periódicas de restauración que incluyan la verificación de integridad de los documentos recuperados
Un sistema de gestión documental bien implementado incluye estos controles como parte de su arquitectura, no como una capa añadida después.
En AyP Digital trabajamos con empresas que digitalizan y gestionan documentación crítica, incluyendo documentos con valor legal bajo el marco del D.L. 681 y la NTP 392.030-2. Nuestros proyectos de digitalización incluyen configuraciones de respaldo pensadas para resistir incidentes de ransomware: copias inmutables, verificación de integridad y procedimientos de recuperación documentados. Si necesitas revisar la seguridad de tu repositorio documental o implementar una estrategia de backup robusta, contáctanos al +51 942 867 653 o escribe a ventas@aypdigital.com.