· Jonathan Izquierdo · Noticias seguridad ·
España escala al 6.º puesto mundial en ransomware
164 ataques ransomware en 2025 y 248 publicaciones en la dark web sobre España. Analizo el informe Thales, el caso Akira (3 h para cifrar) y qué hacer.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular precio →164 ataques de ransomware documentados en 2025. Un crecimiento global del 51,5%. Y un intervalo que debería quitar el sueño a cualquier responsable de TI: según la telemetría de Barracuda, el grupo Akira llegó a cifrar una organización en tres horas desde la intrusión. Las cifras de ransomware las aporta el Threat Landscape Report 2025 de Thales, presentado en febrero de 2026, que sitúa a España como el sexto país más atacado del mundo por ransomware en el segundo semestre del año [1].
No es una posición que debamos tomarnos a la ligera: la velocidad y la sofisticación de los grupos criminales han dado un salto cualitativo. En este artículo desgloso los datos clave del informe, explico por qué España se ha convertido en objetivo prioritario y detallo qué debe hacer una empresa desde el minuto cero si sufre un ataque.
TL;DR: lo esencial en 60 segundos
| Dato clave | Cifra |
|---|---|
| Ataques ransomware en España (2025) | 164 (79 en H1, 85 en H2) |
| Posición mundial (H2 2025) | 6.º país más atacado |
| Crecimiento global ransomware | +51,5% interanual |
| Incidentes globales | 7.701 en 2025 |
| Grupos activos | más de 60 (≈20 en 2022) |
| Publicaciones dark web sobre España | 248 en H2 2025 |
| Tiempo mínimo de cifrado documentado | 3 horas (Akira, Barracuda) |
Estas cifras proceden del Threat Landscape Report de Thales, y llegan aquí a través de las crónicas que lo reproducen, no del informe original: dos medios independientes entre sí —IT User y DirectorTIC— coinciden al dígito en los 7.701 incidentes globales, el +51,5 %, los 85 ataques del segundo semestre, la sexta posición y las 248 publicaciones en la dark web. Es un respaldo razonable, pero conviene tenerlo presente: dos crónicas pueden heredar el mismo error de una misma nota de prensa.
España en el mapa del ransomware: los datos de Thales
Y una advertencia de coherencia: este puesto sale de la telemetría de Thales. El informe de ESET del segundo semestre de 2025 sitúa a España la segunda, no la sexta. No se contradicen —cada casa mide lo que pasa por su red— pero ninguno de los dos puestos es «el» puesto de España, y conviene decirlo antes de que alguien cite uno en un escrito.
El equipo de Cyber Threat Intelligence (CTI) de Thales monitoriza la actividad de ransomware a través de sus Security Operations Centers (SOC) distribuidos globalmente. Su informe recoge 7.701 incidentes de ransomware a escala mundial en 2025, lo que supone un incremento del 51,5% respecto a 2024 [1][2].
España registró 85 ataques en el segundo semestre, suficientes para escalar hasta la sexta posición mundial. En el conjunto del año, la cifra asciende a 164 incidentes, con una distribución equilibrada: 79 en la primera mitad y 85 en la segunda [3].
La sexta posición de España en el segundo semestre la afirma el propio informe de Thales, recogido por las crónicas citadas [1][4]. El desglose numérico por países no figura de forma verificable en las fuentes accesibles —el recuento por país mezclaría, además, numeradores semestrales con un total anual—, por lo que no se reproduce aquí una tabla de posiciones.
Que España figure junto a las principales economías del mundo no es casual. Refleja un ecosistema donde la transformación digital ha avanzado más rápido que la inversión en ciberseguridad, especialmente en el tejido de PYMEs que constituye el 99% del sector empresarial español.
Los grupos más activos contra España
Entre los grupos que las crónicas del informe señalan como más activos durante el segundo semestre de 2025 figuran Qilin (al que se atribuyó el ataque a Melilla), Akira (asociado a la velocidad extrema de cifrado), Inc Ransom, The Gentlemen —un grupo emergente— y Cl0p, especializado en exfiltración masiva sin cifrado [4][5]. El recuento exacto de ataques por grupo no consta de forma verificable en las fuentes accesibles.
La proliferación de operadores es notable: las crónicas del informe cifran en más de sesenta las organizaciones activas en 2025, frente a la veintena de 2022 [4]. El modelo de Ransomware-as-a-Service ha democratizado el cibercrimen, permitiendo que afiliados sin conocimientos técnicos profundos ejecuten ataques devastadores a cambio de un porcentaje del rescate.
El dato que asusta: 3 horas para cifrar una empresa
Si los datos de Thales retratan el problema a escala macro, el informe de Barracuda Networks de 2025 pone el microscopio sobre lo que ocurre dentro de una red atacada. Basándose en el análisis de más de 2 billones de eventos IT, 600.000 alertas de seguridad y 300.000 activos protegidos a través de su servicio Managed XDR, Barracuda documenta un caso de Akira en el que el intervalo desde la intrusión hasta el cifrado fue de tres horas [6].
Tres horas. Menos que una reunión de presupuestos.
Qué documenta Barracuda sobre el caso Akira
Barracuda sitúa en tres horas el intervalo entre la intrusión y el cifrado en su telemetría de 2025; su informe no ofrece una cronología minuto a minuto de un expediente único, así que no se reconstruye aquí esa secuencia. Sí aporta, sobre el conjunto de incidentes que observa a través de su servicio Managed XDR, dos datos relevantes: el 90% explotó fallos en firewalls (CVEs sin parchear o cuentas con controles de acceso deficientes) y, en el 96% de los casos en los que detectó movimiento lateral, el incidente terminó en despliegue de ransomware [6]. El patrón habitual combina acceso inicial por una vulnerabilidad expuesta, movimiento lateral con herramientas legítimas del sistema (living-off-the-land), desactivación de defensas y doble extorsión: antes de cifrar, el grupo exfiltra datos para presionar con su publicación.
El hallazgo más preocupante de Barracuda es que el 66% de los incidentes que observó en 2025 involucraron compromisos de cadena de suministro o terceros, frente al 45% de 2024 [6]. Esto significa que tu empresa puede ser atacada a través de un proveedor, un software de gestión o un servicio cloud que uses sin ni siquiera saberlo.
248 publicaciones en la dark web: el mercado negro de datos españoles
Más allá de los ataques directos, el informe de Thales reveló otro dato inquietante: durante el segundo semestre de 2025 se detectaron 248 publicaciones en la dark web directamente relacionadas con organizaciones españolas [2][3].
Tipos de datos vendidos sobre empresas españolas
| Tipo de publicación | Porcentaje | Descripción |
|---|---|---|
| Bases de datos completas | 40,7% | Registros de clientes, empleados, proveedores con datos personales, financieros y de contacto |
| Accesos no autorizados | 37,0% | Credenciales VPN, RDP, paneles de administración, accesos a servidores internos |
| Otros (resto, calculado por diferencia) | 22,3% | Categoría residual (100 − 40,7 − 37); su contenido concreto no se detalla en la fuente |
El dato sobre los accesos no autorizados es particularmente crítico. Cuando un ciberdelincuente vende un acceso a la red interna de una empresa en un foro de la dark web, ese acceso se convierte en el vector de entrada para un ataque de ransomware posterior. Es el equivalente digital de vender una copia de las llaves de una oficina: el comprador decide cuando y como entra.
Este modelo de Initial Access Broker (IAB) ha creado una cadena de suministro criminal donde unos se especializan en obtener accesos y otros en monetizarlos mediante ransomware. El precio de un acceso VPN corporativo en estos mercados varía según el tamaño de la organización y el nivel de privilegios [3][7].
Por qué España es objetivo prioritario
La escalada de España en el ranking mundial del ransomware no es aleatoria. Existen factores estructurales que explican esta vulnerabilidad:
1. Tejido empresarial dominado por PYMEs poco protegidas
El 99,8 % del tejido empresarial español está formado por pymes (INE, DIRCE), un segmento con menos capacidad de inversión en ciberseguridad y, por tanto, especialmente expuesto al ransomware.
Se cita a menudo que el 60 % de las pymes afectadas cierra en seis meses; no hay ninguna fuente que lo sostenga —no consta que INCIBE o ENISA hagan seguimiento de la supervivencia de las empresas atacadas— y por eso no aparece aquí. Muchas carecen de departamento de TI dedicado, no tienen copias de seguridad offline y consideran que “son demasiado pequeñas para ser objetivo”.
2. Transformación digital acelerada, seguridad rezagada
La pandemia impulsó una digitalización rápida que no fue acompañada de una inversión proporcional en ciberseguridad. Teletrabajo, servicios cloud, aplicaciones SaaS, accesos remotos: todo se desplegó en meses, pero la formación de empleados, la segmentación de redes y el parcheo de vulnerabilidades quedaron pendientes.
El informe de Thales apunta que se identificaron 24.365 nuevas vulnerabilidades en el segundo semestre de 2025, y que los atacantes comenzaron a explotarlas en apenas 24 horas tras su publicación [2][3]. Con un parque tecnológico donde conviven sistemas legacy con soluciones modernas, muchas empresas españolas no pueden parchear a esa velocidad.
3. El idioma como vector de ataque transversal
España comparte idioma con más de 500 millones de hispanohablantes. Los grupos criminales que operan campañas de phishing y ingeniería social en español pueden reutilizar sus plantillas, dominios falsos y scripts de atención al cliente fraudulenta tanto en España como en toda Latinoamérica. El retorno de inversión de una campaña en español es, por tanto, significativamente mayor que en otros idiomas minoritarios.
4. Tres ciberataques graves al día
Según NTT DATA, España registró 605 incidentes significativos en el segundo semestre de 2025, lo que equivale a una media de tres ciberataques graves al día [10]. La industria manufacturera española se ha convertido en objetivo prioritario, con intrusiones específicas contra sistemas OT (Operational Technology) que automatizan y monitorizan operaciones.
5. Contexto geopolítico
Thales destaca que las “tensiones geopolíticas, la evolución de las herramientas de ransomware, la explotación más rápida de vulnerabilidades y la interconexión de amenazas entre sectores” son factores que explican el crecimiento global, y que afectan a España como miembro de la OTAN y la UE [1][3].
Los sectores más atacados
El informe de Thales ofrece un desglose sectorial que, aunque es global, ayuda a entender el patrón de ataques por sector:
| Sector | Ataques globales 2025 | % del total | Situación en España |
|---|---|---|---|
| Industria/Manufactura | 2.801 | 36,37% | Objetivo prioritario según NTT DATA. Ataques a sistemas OT [10] |
| Consultoría | 948 | 12,31% | Riesgo alto por acceso a datos de múltiples clientes |
| Servicios | 620 | 8,05% | Incluye servicios profesionales, jurídicos, TI |
| Sector financiero | 533 | 6,92% | Banca, fintech, aseguradoras |
| Sanidad | En aumento | Variable | Sistemas legados y urgencia por recuperar el servicio |
| Sector público | En aumento | Variable | Caso Melilla (Qilin): entre 4 y 5 TB según reivindicó el propio grupo |
Los porcentajes de esa tabla son globales, no españoles. INCIBE sí publica distribuciones sectoriales para determinados ámbitos españoles —como el de operadores esenciales e importantes—, pero son conjuntos distintos y sus porcentajes no son directamente comparables con los globales de Thales. Y sobre Melilla, una precisión que vale para cualquier filtración: los cuatro o cinco terabytes son lo que reivindicó el grupo atacante, no una cifra verificada. El volumen de una filtración lo anuncia casi siempre quien la vende.
En España, el caso del Ayuntamiento de Melilla es especialmente ilustrativo. El grupo Qilin se atribuyó la responsabilidad, afirmando haber exfiltrado entre 4 y 5 terabytes de datos, incluyendo —según su propia reivindicación— información personal de prácticamente todos los residentes. También se registraron ataques contra el Ayuntamiento de Villajoyosa (Alicante) y múltiples entidades sanitarias.
Cómo actúa el ransomware moderno: la cadena de ataque
Para entender por qué la velocidad de tres horas es posible, hay que comprender la cadena de ataque moderna. Ya no hablamos del ransomware de 2017 que se propagaba indiscriminadamente. Los grupos actuales operan como empresas, con departamentos especializados:
Reconocimiento (días/semanas antes)
Los atacantes escanean rangos IP, buscan vulnerabilidades en firewalls, VPNs y servicios expuestos. Monitorizan filtraciones de credenciales en la dark web. Compran accesos iniciales a Initial Access Brokers.
Acceso inicial
Explotan una vulnerabilidad (en los incidentes observados por Barracuda Managed XDR, el 90% vía firewall [6]), utilizan credenciales robadas, o comprometen a un tercero de la cadena de suministro (66% de esos casos en 2025 [6]).
Persistencia y escalada de privilegios
Instalan backdoors, crean cuentas de administrador, desactivan logs. Utilizan herramientas legítimas del sistema (PowerShell, WMI, RDP) para evitar detección — técnica conocida como living-off-the-land.
Movimiento lateral
Mapean la red interna, identifican servidores críticos, localizan los backups. Se mueven silenciosamente hasta tener acceso a la mayor superficie posible.
Exfiltración de datos
Extraen los datos más valiosos: propiedad intelectual, datos de clientes, información financiera, contratos. Estos datos servirán como palanca de doble extorsión.
Despliegue del ransomware
Desactivan las soluciones de seguridad (EDR, antivirus) y lanzan el cifrado simultáneo en todos los sistemas. En la telemetría de Barracuda, el intervalo completo desde la intrusión hasta el cifrado llegó a ser de tres horas [6].
Extorsión
Nota de rescate con temporizador. Si no pagas, publican tus datos en un leak site. Si pagas, quizá recuperes parte de los datos. El 57 % de las organizaciones atacadas recupera menos de la mitad de su información, y solo el 10 % más del 90 % [11].
La tendencia más preocupante que destaca Thales es el auge de los ataques de “solo extorsión” (extortion-only), donde los grupos directamente exfiltran datos sin molestarse en cifrar. Es más rápido, más difícil de detectar y el impacto reputacional es igual de devastador [2].
Qué hacer en las primeras 3 horas de un ataque
Si el ransomware puede cifrar en tres horas, tu capacidad de respuesta debe ser aún más rápida. Este es el protocolo recomendado, basado en las mejores prácticas de INCIBE y CCN-CERT. He desarrollado una guía completa para las primeras horas de un ciberataque, pero aquí resumo las acciones críticas:
Minuto 0-15: Contener sin destruir
Aísla los sistemas afectados de la red (desconecta el cable, no apagues). No reinicies los equipos: la memoria RAM contiene evidencias críticas sobre el tipo de ransomware, las claves de cifrado y el vector de entrada. Documenta todo con capturas de pantalla y fotografías de las pantallas.
Minuto 15-60: Evaluar el alcance
Determina cuántos sistemas están comprometidos. Revisa si los backups están intactos: buscarlos y cifrarlos es parte del procedimiento estándar de estos grupos, precisamente porque es lo que decide si vas a tener que pagar. Identifica el tipo de ransomware por la nota de rescate y la extensión de los archivos cifrados. Consulta NoMoreRansom.org para ver si existe descifrador gratuito.
Hora 1-3: Activar el equipo de respuesta
Contacta con tu seguro de ciberriesgo, tu proveedor de respuesta a incidentes y un perito informático forense. Si el incidente afecta a datos personales y entraña un riesgo, prepara la notificación a la autoridad de control competente (la AEPD, en España), por regla general en 72 horas desde que tengas constancia. Presenta denuncia ante la Guardia Civil o Policía Nacional.
Un error crítico y muy frecuente tras un ataque
Un error frecuente es formatear los equipos afectados antes de que un perito los analice. Una vez formateados, se pierde la cadena de custodia digital, las evidencias del vector de entrada y la posibilidad de reclamar al seguro. Es un motivo frecuente de denegación de la póliza de ciberriesgo.
El papel del perito informático forense
Cuando una empresa sufre un ataque de ransomware, necesita tres cosas: contener el daño, recuperar la operatividad y documentar lo ocurrido. El perito informático forense interviene en las tres fases, pero su papel es especialmente crítico en la tercera.
Qué aporta el análisis forense post-ransomware
Determinación del vector de entrada: identificar cómo accedieron los atacantes (vulnerabilidad explotada, credenciales comprometidas, phishing, cadena de suministro) es esencial para cerrar la brecha y evitar reinfecciones.
Cronología del ataque (timeline): reconstruir la secuencia completa de acciones del atacante, desde el primer acceso hasta el cifrado, utilizando logs, artefactos de sistema y análisis de memoria.
Cuantificación del daño: determinar qué datos fueron exfiltrados, cuántos sistemas se vieron afectados y cuál es el impacto real sobre la organización.
Informe pericial para el seguro: muchas pólizas de ciberriesgo exigen un informe pericial que documente el incidente con rigor forense. Sin él, algunas aseguradoras rechazan o reducen la indemnización.
Informe pericial para la denuncia: el informe sirve como prueba técnica ante la Guardia Civil, Policía Nacional o en un procedimiento judicial posterior.
Preservación de la cadena de custodia: garantizar que las evidencias digitales se recogen, preservan y documentan de forma que sean admisibles en un procedimiento judicial.
Si tu empresa ha sufrido un ataque o quieres prepararte ante esta amenaza, puedo ayudarte. Como perito informático forense, ofrezco análisis forense digital post-incidente y asesoría preventiva para empresas.
Marco legal: obligaciones ante un ataque de ransomware en España
Un ataque de ransomware no es solo un problema técnico. Desencadena una serie de obligaciones legales que, si se incumplen, pueden acarrear sanciones añadidas al daño ya sufrido.
RGPD: notificación obligatoria en 72 horas
El artículo 33 del Reglamento General de Protección de Datos (RGPD) obliga a notificar la violación de seguridad a la autoridad de control competente (la AEPD, en España) sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que se tenga constancia, salvo que sea improbable que constituya un riesgo para los derechos y libertades de las personas [12]. Si la brecha supone un alto riesgo para los afectados, además hay que comunicárselo directamente a estos (artículo 34 RGPD).
Directiva NIS2: obligaciones para operadores esenciales
La Directiva NIS2, que España está transponiendo al ordenamiento nacional, amplía las obligaciones de ciberseguridad y notificación de incidentes a un espectro mucho mayor de sectores: energía, transporte, banca, sanidad, agua, infraestructuras digitales, administración pública, alimentación, fabricación y correos. La Directiva exige a los Estados máximos sancionadores de al menos 10 millones de euros o el 2% del volumen de negocio mundial para las entidades esenciales, y de al menos 7 millones o el 1,4% para las importantes, tomando en cada caso el importe mayor; el régimen concreto aplicable depende de la transposición nacional [13].
Código Penal: artículos aplicables
| Artículo | Conducta tipificada | Pena |
|---|---|---|
| Art. 264 CP | Daños informáticos (cifrado de datos ajenos) | 6 meses a 3 años de prisión |
| Art. 264 bis CP | Obstaculización del funcionamiento de sistemas | 6 meses a 3 años |
| Art. 197 CP | Descubrimiento y revelación de secretos | 1 a 4 años |
| Art. 197 bis CP | Acceso no autorizado a sistemas informáticos | 6 meses a 2 años |
| Art. 301 CP | Blanqueo de capitales sobre bienes de origen delictivo, en los términos del precepto | 6 meses a 6 años y multa |
La tabla resume los tipos básicos; no abarca todas las modalidades ni las agravaciones. Pagar un rescate no constituye por sí mismo un delito de blanqueo: la aplicación del art. 301 CP depende de las circunstancias concretas.
INCIBE: el volumen de ciberincidentes en España
Para contextualizar estos 164 ataques de ransomware dentro del panorama general de ciberseguridad español: INCIBE gestionó 122.223 ciberincidentes en 2025, un 26% más que el año anterior [14]. De ellos, 55.411 fueron casos de malware y 25.133 de phishing. En el ámbito de operadores esenciales e importantes, INCIBE gestionó 401 incidentes, siendo la banca (34%), el transporte (14%) y la energía (8%) los sectores más afectados [14].
Preguntas frecuentes
¿Si pago el rescate, recuperaré mis datos?
Pagar no garantiza recuperar los datos. La estadística de Veeam describe a las organizaciones atacadas en su conjunto, tanto si pagaron como si no, y no mide qué recuperan quienes pagan. Según su informe Ransomware Trends 2025 —Veeam es fabricante de software de copias de seguridad, conviene saberlo—, el 57 % de las organizaciones atacadas recuperó menos de la mitad de sus datos y solo el 10 % logró recuperar más del 90 % [11]. Además, pagar financia a los criminales y te convierte en objetivo repetido: los grupos comparten listas de “buenos pagadores”.
¿Mi empresa es pequeña. Realmente soy objetivo?
Sí. Las pymes son un objetivo frecuente precisamente porque suelen tener menos defensas. Los grupos de ransomware utilizan escaneos automatizados que no distinguen entre una empresa de 10 empleados y una de 10.000. Si tu firewall tiene una vulnerabilidad conocida, la encontrarán.
¿Cuánto cuesta un perito informático forense tras un ransomware?
El coste de un análisis forense post-ransomware depende del número de sistemas afectados, la complejidad del ataque y la urgencia. Para una PYME típica, el rango se sitúa entre 2.000 y 8.000 euros, incluyendo el informe pericial. Frente a la denegación de una póliza de ciberriesgo por falta de documentación forense, es una inversión que se justifica sola.
¿Tengo obligación legal de denunciar un ataque de ransomware?
Si el ataque afecta a datos personales y entraña un riesgo para los derechos de los afectados, debes notificarlo a la autoridad de control competente (la AEPD, en España) sin dilación indebida y, por regla general, en 72 horas (art. 33 RGPD) [12]. Además, como ciudadano o empresa tienes la posibilidad de denunciar ante la Guardia Civil (Departamento Contra el Cibercrimen, antes GDT) o la Policía Nacional (Brigada Central de Investigación Tecnológica). Si eres un operador esencial bajo NIS2, la notificación al CSIRT de referencia es obligatoria.
¿Qué diferencia hay entre los 164 ataques de Thales y los 122.223 incidentes de INCIBE?
Los 164 ataques que reporta Thales son exclusivamente incidentes de ransomware documentados a través de sus fuentes de inteligencia. Los 122.223 de INCIBE engloban todos los tipos de ciberincidentes: malware, phishing, fraude, vulnerabilidades, etc. [14]. El ransomware es el más dañino por incidente, pero no el más frecuente.
Referencias y fuentes
Thales. Threat Landscape Report 2025 - Second Semester. Febrero 2026. Enlace al informe.
IT User. “El ransomware mundial crece un 51,5% y España se sitúa como sexto país más afectado”. 23 febrero 2026. ituser.es.
Estrella Digital. “El secuestro digital de datos se dispara en 2025 y sitúa a España entre los más afectados”. 18 febrero 2026. estrelladigital.es.
DirectorTIC. “España, sexto país más atacado del mundo por los cibercriminales según Thales”. 23 febrero 2026. directortic.es.
Xataka. “Ahora se entiende por qué se habla tanto de ciberataques: el ransomware se ha disparado en España y los datos lo confirman”. Febrero 2026. xataka.com.
Barracuda Networks. “90% of Ransomware Incidents Exploit Firewalls”. 2026. barracuda.com.
Data Center Market. “España entra en el top 6 mundial del ransomware”. Febrero 2026. datacentermarket.es.
TodoStartups. “El desafio persistente de las pymes españolas: el 31% han sufrido ciberataques de ransomware en este último año”. 2025. todostartups.com.
El Derecho. “Los ciberataques en España crecen un 35% en 2025 y superan los 45.000 diarios”. 2025. elderecho.com.
NTT DATA. “España sufre tres ciberataques graves al día, industria en peligro”. 16 febrero 2026. es.nttdata.com.
Veeam. Ransomware Trends Report 2025. Abril 2025. Referenciado en nuestro análisis detallado.
AEPD. “Notificación de brechas de datos personales (art. 33 RGPD)”. aepd.es.
BOE / Directiva (UE) 2022/2555 (NIS2). Referenciado en nuestro artículo sobre NIS2 en España.
INCIBE. “INCIBE detectó más de 122.000 incidentes de ciberseguridad en 2025”. Febrero 2026. incibe.es.
¿Necesitas ayuda tras un ataque de ransomware?
Si tu empresa ha sufrido un ataque de ransomware o quieres estar preparado antes de que ocurra, puedo ayudarte. Como perito informático forense especializado en respuesta a incidentes, ofrezco:
- Análisis forense post-ataque: identificación del vector de entrada, cronología completa, cuantificación del daño.
- Informe pericial para tu aseguradora, para la denuncia ante Fuerzas y Cuerpos de Seguridad del Estado, o para procedimientos judiciales.
- Asesoría preventiva: evaluación de tu postura de seguridad y recomendaciones prácticas para reducir el riesgo.
¿Tu empresa ha sufrido un incidente de ransomware?
Análisis forense del incidente: vector de entrada, alcance real y preservación de evidencia.





