Saltar al contenido
TECHNOARTH Tecnología en la práctica.
Seguridad

Ransomware: qué hacer si secuestraron tus archivos (y cómo protegerte)

¿Los archivos tienen una extensión extraña y apareció una petición de rescate? Qué hacer en los primeros minutos, por qué no pagar, cómo recuperar los datos y cómo proteger la empresa del próximo ataque.

Los archivos dejaron de abrirse, tienen una extensión extraña y apareció un archivo o una pantalla que exige un pago para devolverlos. Es un ransomware: un virus que cifra los datos y pide un rescate. Los primeros minutos marcan la diferencia.

En este artículo
  1. En los primeros minutos
  2. ¿Pagar el rescate?
  3. Cómo recuperar los archivos
  4. Cómo protegerte
  5. Preguntas frecuentes

En los primeros minutos

  1. Aísla el equipo: desconecta el cable de red y apaga el Wi-Fi. Así el ataque no se extiende a carpetas compartidas, NAS y otros equipos.
  2. Desconecta los discos externos y pendrives que estén conectados.
  3. No apagues ni formatees el equipo antes de que TI o un especialista lo evalúe: la información en memoria y en el disco ayuda a entender el ataque y, a veces, a recuperar los datos.
  4. Avisa de inmediato a TI o al proveedor de soporte. En la empresa, cuanto antes lo sepan todos, menos equipos se verán afectados.
  5. Fotografía el mensaje de rescate y anota la extensión de los archivos.

¿Pagar el rescate?

Los organismos de seguridad recomiendan no pagar: no hay garantía de recibir la clave, el dinero financia nuevos ataques y la empresa puede volver a ser objetivo. Antes de decidir nada, consulta a especialistas y al área legal.

Cómo recuperar los archivos

  1. Copia de seguridad desconectada o inmutable: es la forma más fiable. Antes de restaurar, confirma que el equipo está limpio (normalmente reinstalando el sistema) para no cifrar también la copia.
  2. Historial de versiones de OneDrive/SharePoint: OneDrive permite restaurar toda la carpeta a una fecha anterior al ataque (Configuración › Restaurar OneDrive, en cuentas de Microsoft 365).
  3. Descifradores gratuitos: el proyecto No More Ransom (nomoreransom.org), mantenido por policías y empresas de seguridad, tiene herramientas para algunas familias de ransomware. Identifica la tuya por la extensión o el mensaje.

Cómo protegerte

  • Copia de seguridad 3-2-1 con una copia desconectada o inmutable: consulta la copia de seguridad 3-2-1.
  • Acceso controlado a carpetas en Windows: impide que programas desconocidos modifiquen Documentos, Imágenes y Escritorio.
Seguridad de Windows en Protección contra ransomware con el Acceso controlado a carpetas activado y la opción de permitir una aplicación destacados
Activa el Acceso controlado a carpetas (1). Si se bloquea un programa legítimo, permítelo en Permitir una aplicación (2).
  • Actualizaciones de Windows, navegadores y programas siempre al día.
  • Verificación en dos pasos en el correo, la VPN y el acceso remoto: consulta cómo activar la verificación en dos pasos.
  • Nunca expongas Escritorio remoto (puerto 3389) a internet: es una de las principales vías de entrada. Usa una VPN.
  • Forma al equipo para reconocer el phishing, el origen más común de los ataques.

Preguntas frecuentes

El antivirus eliminó el ransomware. ¿Vuelven los archivos?

No. Eliminar el virus evita nuevos daños, pero los archivos ya cifrados siguen así. Recupéralos de la copia o con un descifrador, si existe.

¿El ransomware puede alcanzar la copia de seguridad?

Sí, si la copia está siempre conectada (disco enchufado, carpeta de red). Por eso al menos una copia debe estar desconectada o en almacenamiento inmutable.

¿Los equipos de casa también son objetivo?

Sí. También se secuestran fotos y documentos personales. Valen las mismas protecciones.

Compartir

Sobre el autor

Equipo TECHNOARTH

Redacción de TECHNOARTH: tutoriales, guías, comparativas y noticias de tecnología producidos con apoyo de IA y verificados en las fuentes oficiales de los fabricantes.