· Jonathan Izquierdo · Noticias seguridad ·
Ransomware 2026: el 57 % de las atacadas recupera menos de la mitad
De las organizaciones atacadas por ransomware, el 57 % recuperó menos de la mitad de sus datos y solo el 10 % más del 90 % (Veeam 2025). Pagar compra una clave, no la restauración: qué hacer en su lugar, con casos en España.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular precio →El 57 % de las organizaciones atacadas por ransomware recuperó menos de la mitad de sus datos, y solo el 10 % recuperó más del 90 %. El dato procede del informe Veeam Ransomware Trends 2025, que encuestó a 1.300 organizaciones, 900 de ellas atacadas en los últimos 12 meses (Veeam, abril 2025). Solo el 10% recuperó más del 90% de su información.
Mientras tanto, la mediana de lo que se paga alcanza el millón de dólares —la mitad de lo que era en 2024— y el 49 % de las organizaciones cuyos datos fueron cifrados pagó para recuperarlos (Sophos, State of Ransomware 2025). Conviene no confundirla con lo que se exige, que es otra cifra y mucho más dispersa: Sophos la sitúa entre 109.670 dólares de mediana para las empresas de 10 a 50 millones de dólares de facturación y 5,5 millones para las de 5.000 millones o más. En España, el INCIBE gestionó 392 ataques de ransomware en 2025 (frente a 357 en 2024; el Balance no publica la variación interanual de esta categoría, y el «+116 %» que circuló no cuadra con esas cifras), y administraciones como la de Melilla quedaron paralizadas tras un ataque en junio de 2025 (INCIBE, Balance 2025; El Debate, junio 2025).
En la práctica pericial es frecuente encontrar empresas que pagaron y no recuperaron nada, o que recuperaron archivos corruptos inutilizables. Este artículo analiza los datos más recientes, los casos españoles más relevantes y, sobre todo, la alternativa forense que permite recuperar datos sin financiar al crimen organizado.
TL;DR - Resumen ejecutivo
En 60 segundos:
- Dato clave: El 57 % de las organizaciones atacadas recuperó menos de la mitad de sus datos (Veeam, 2025)
- Rescate pagado: 1 millón de dólares de mediana, la mitad que en 2024 —verificado literal: «The average (median) ransom payment fell by 50% in the last year, down from $2 million in 2024 to $1 million in 2025»— (Sophos, State of Ransomware 2025)
- España: 392 ataques de ransomware gestionados por INCIBE en 2025, dentro de los 55.411 incidentes de malware. El Balance no publica variación interanual de esta categoría, y el «+116 %» que circulaba no cuadra con los 357 del año anterior
- Casos reales: Melilla (junio 2025), Badajoz (abril 2025), Hospital Clínic Barcelona (marzo 2023, rescate exigido de 4,5M USD)
- Alternativa: Recuperación forense sin pagar: backups, herramientas de descifrado, análisis de memoria RAM
- Obligación legal: documentar la brecha y notificarla a la AEPD en 72 horas cuando sea probable un riesgo (art. 33 RGPD) + denuncia (arts. 264 y 264 bis CP)
Los datos: por qué pagar no funciona
Los informes publicados entre 2025 y principios de 2026 convergen en una conclusión incómoda: pagar el rescate no garantiza la recuperación. Conviene precisar que las cifras agregadas de Veeam reúnen a quienes pagaron y a quienes no, así que no miden por sí solas el efecto de pagar.
| Indicador | Dato | Fuente |
|---|---|---|
| Organizaciones atacadas que recuperaron menos del 50 % de sus datos | 57% | Veeam Ransomware Trends 2025 |
| Empresas que recuperaron más del 90% de datos | Solo 10% | Veeam Ransomware Trends 2025 |
| Ataques que consiguieron cifrar los datos | 56 % en la edición de 2026 (50 % en la de 2025) | Sophos, State of Ransomware |
| Atacantes que exigieron más dinero tras el primer pago | 31% | Hiscox Cyber Readiness 2025 |
| Rescate pagado (mediana) | 769.000 USD en la edición de 2026 (1 millón en la de 2025) | Sophos, State of Ransomware |
| Coste medio de recuperación | 1,7 millones USD en la edición de 2026 (1,53 en la de 2025) | Sophos, State of Ransomware |
| Organizaciones cuyos backups fueron atacados | 89% | Veeam 2025 |
| Organizaciones con repositorios inmutables | Solo 32% | Veeam 2025 |
Quién publica cada cifra, y por qué importa: Veeam vende software de copias de seguridad y Sophos y Hiscox venden, respectivamente, seguridad gestionada y ciberseguros. Sus informes son serios y de muestra amplia, pero cada uno mide la parte del problema que su producto resuelve —los datos sobre copias atacadas y repositorios inmutables son, literalmente, el argumento comercial de un fabricante de backup—. No los invalida: obliga a leerlos sabiendo de dónde vienen. Los balances públicos españoles localizados no publican estas mismas tasas de recuperación, pago y cierre, que es la razón de que no haya una referencia neutral equivalente.
El informe Hiscox Cyber Readiness 2025 añade un dato relevante para PYMEs: de las empresas que pagaron, el 31 % recibió una petición adicional de dinero (Hiscox, septiembre 2025). Por separado, un 27 % sufrió otro ataque, no necesariamente de la misma entidad: pagar no garantiza que el problema termine ahí.
Ataques ransomware recientes en España (2025-2026)
Los datos globales se materializan en casos concretos en territorio español. Estos son los incidentes más relevantes del último año:
Melilla: administración paralizada en junio de 2025
El 22 de junio de 2025, la Ciudad Autónoma de Melilla sufrió un ataque de ransomware que paralizó completamente el funcionamiento de la Administración (BOME Extra n.º 40, 24 de junio de 2025). El CCN-CERT del CNI colaboró en la recuperación y, según la propia Ciudad Autónoma, hacia el 16 de julio los servicios ciudadanos estaban «prácticamente funcionando en su totalidad». Las cifras de un grupo concreto o de un importe de rescate que circularon en prensa no constan en las comunicaciones oficiales publicadas.
Badajoz: incidente de ransomware en abril de 2025
El Ayuntamiento de Badajoz confirmó un incidente de ransomware a finales de abril de 2025 que dejó fuera de servicio la sede electrónica, los trámites administrativos y la atención ciudadana durante días (Ayuntamiento de Badajoz). El consistorio anunció el restablecimiento de la normalidad los días siguientes; no consta una atribución oficial a un grupo concreto.
Hospital Clínic de Barcelona: 4,5 millones de rescate
Aunque ocurrió en marzo de 2023, sigue siendo el caso de referencia en sanidad española. Ransom House cifró los sistemas del hospital y exigió 4,5 millones de dólares. El ataque obligó a cancelar más de 300 intervenciones quirúrgicas, más de 11.000 visitas y más de 4.000 analíticas (Hospital Clínic). El hospital no pagó y los datos robados fueron finalmente filtrados (INCIBE, 2023).
| Caso | Fecha | Atacante | Rescate exigido | Resultado |
|---|---|---|---|---|
| Melilla | Jun 2025 | No atribuido oficialmente | No consta oficialmente | Administración paralizada; CCN-CERT colaboró; servicios prácticamente restablecidos hacia el 16 de julio |
| Badajoz | Abr 2025 | No atribuido oficialmente | No consta | Sede electrónica y trámites fuera de servicio; normalidad restablecida en mayo |
| Hospital Clínic BCN | Mar 2023 | Ransom House | 4,5M USD | No pagó. Más de 300 intervenciones canceladas. Datos filtrados |
Posición oficial de INCIBE y CCN-CERT: no pagar nunca
El INCIBE y el CCN-CERT (Centro Criptológico Nacional) desaconsejan el pago de rescates: no garantiza la recuperación de los datos y financia la actividad criminal. La guía CCN-CERT IA-11/18, publicada en 2018, recomienda no pagar, limpiar los sistemas afectados y restaurar desde copias de seguridad verificadas (CCN-CERT, IA-11/18).
Por qué falla la recuperación incluso después de pagar
Los datos de Veeam y Sophos revelan patrones claros de por qué el pago no funciona:
1. Claves de descifrado defectuosas
Los atacantes operan como un negocio, pero sin control de calidad. Una clave o herramienta de descifrado entregada tras el pago no garantiza una restauración completa: conviene verificar el descifrado sobre copias de trabajo antes de aplicarlo a datos únicos.
2. Doble y triple extorsión
El 31% de los que pagaron recibieron una segunda demanda (Hiscox, 2025). El modelo RaaS (Ransomware-as-a-Service) implica que los afiliados que ejecutan el ataque y los desarrolladores que crean el malware tienen incentivos distintos. Incluso si pagas, tus datos robados pueden acabar en un leak site o vendidos en la dark web.
3. Los backups fueron atacados primero
El dato más preocupante del informe Veeam: el 89 % de las organizaciones vio atacados sus repositorios de copias de seguridad, y solo el 32 % usaba repositorios inmutables (Veeam, 2025). Si tus backups caen, pagar se convierte en la única opción aparente, y los atacantes lo saben.
4. El daño empieza antes del cifrado
El tiempo previo al cifrado puede ser muy corto: el informe Veeam 2025 describe numerosos incidentes de horas y tiempos medios inferiores a 24 horas para dos de los tres adversarios principales analizados. En ese intervalo, los atacantes exfiltran datos, mapean la red y desactivan defensas, de modo que cuando el ransomware se ejecuta el daño ya está hecho.
La alternativa forense: recuperación sin pagar
Existe un camino que no implica financiar al crimen organizado. La recuperación forense combina preservación de evidencia, análisis técnico y herramientas especializadas para maximizar la recuperación de datos sin pagar rescate.
Aislamiento inmediato: aísla los equipos afectados; desconéctalos de la red si puedes hacerlo con seguridad y, si no es posible aislarlos y la propagación continúa, CISA contempla apagarlos. Documenta la decisión, porque apagar elimina la memoria RAM, que puede contener claves de cifrado en uso, procesos del malware y conexiones activas
Preservación de evidencia volátil: captura de memoria RAM con herramientas forenses (FTK Imager, Magnet RAM Capture), volcado de procesos activos y registro de conexiones de red. Todo con cadena de custodia y siguiendo las directrices de identificación, recogida, adquisición y preservación de la ISO/IEC 27037; su admisibilidad y valoración dependen del procedimiento y del tribunal
Identificación de la variante de ransomware: a través de la nota de rescate, las extensiones de los archivos cifrados y los artefactos del malware, se identifica la familia exacta (LockBit, Qilin, BlackCat, Play, Akira). Esto determina si existe herramienta de descifrado pública
Búsqueda de descifradores públicos: el proyecto No More Ransom (Europol + Kaspersky + McAfee + Policía de Países Bajos) mantiene un catálogo de descifradores gratuitos; conviene consultarlo tras identificar la familia, porque no todas las variantes disponen de solución. Kaspersky informa de más de 360.000 descargas de sus descifradores y atribuye a Europol que la iniciativa haya ayudado a cerca de 2 millones de víctimas (Kaspersky No Ransom)
Recuperación desde backups verificados: si existen copias de seguridad no comprometidas (offline, inmutables o en la nube con versionado), se procede a la restauración tras verificar que están limpias de malware. Cada backup se analiza forense antes de restaurar
Análisis forense completo: determinación del vector de entrada, alcance del compromiso, datos exfiltrados y timeline del ataque. Este informe pericial puede documentar el alcance, la cronología y los daños para la denuncia, la reclamación al ciberseguro y la notificación a la AEPD
Hardening y cierre de brechas: antes de volver a producción, se parchean las vulnerabilidades explotadas, se cambian todas las credenciales comprometidas y se implementan medidas para prevenir reinfección
Coste de pagar vs. recuperación forense
La decisión de pagar o no tiene implicaciones económicas directas. Esta tabla compara ambas vías para una PYME española típica:
| Concepto | Pagar rescate | Recuperación forense |
|---|---|---|
| Coste directo | El importe del rescate, variable y sin garantía de recuperación | El coste del servicio forense, según alcance y complejidad (ver precios) |
| Recuperación de datos | 57 % de las atacadas recuperó menos de la mitad (Veeam) | Variable según backups y variante |
| Segunda extorsión | 31 % recibió una petición adicional (Hiscox) | No aplica |
| Plazo de recuperación | Sin plazo cierto (la clave puede no llegar o fallar) | Variable; Sophos indica que el 53 % se recuperó en una semana (Sophos, 2025) |
| Efecto sobre una denuncia | Pagar no invalida por sí mismo una denuncia | Preservar evidencia y documentar la cadena de custodia refuerza su trazabilidad |
| Reclamación al ciberseguro | Depende del condicionado y del consentimiento previo de la aseguradora | El informe pericial documenta el incidente |
| Riesgo legal | Poner fondos a disposición de personas o entidades sancionadas está prohibido; debe comprobarse antes de pagar | Depende de los hechos; sin riesgo automático |
| Reincidencia | El atacante puede conservar el acceso | Identificar y corregir el vector reduce el riesgo, sin garantizar que no haya persistencia u otro vector |
El coste medio de recuperación sin incluir el rescate es de 1,53 millones de dólares según Sophos 2025, un dato que incluye grandes corporaciones. Para una PYME, el coste del análisis forense depende del alcance y la complejidad del incidente y suele ser una fracción del rescate medio exigido (consultar precios).
Obligaciones legales tras un ataque ransomware
Un ataque de ransomware no solo es un problema técnico: tiene consecuencias jurídicas inmediatas que la empresa debe gestionar en paralelo a la recuperación.
Notificación a la AEPD en 72 horas (art. 33 RGPD)
Si el ransomware ha afectado a datos personales (y casi siempre lo hace: nóminas, clientes, pacientes), toda brecha debe documentarse y, cuando sea probable que entrañe un riesgo para los derechos y libertades, el artículo 33 del RGPD obliga a notificarla a la Agencia Española de Protección de Datos en un máximo de 72 horas desde que se tiene conocimiento (AEPD, art. 33 RGPD). El incumplimiento puede acarrear sanciones de hasta 10 millones de euros o el 2 % de la facturación global anual.
Denuncia penal (art. 264 Código Penal)
Según la conducta concreta, los hechos pueden encajar en los artículos 264 y 264 bis del Código Penal: el art. 264 prevé prisión de 6 meses a 3 años en el tipo básico y de 2 a 5 años en sus supuestos agravados (organización criminal, daños de especial gravedad o afectación a servicios públicos esenciales) (Código Penal, BOE). La denuncia puede presentarse ante la Policía Nacional (Unidad Central de Ciberdelincuencia / Brigada Central de Seguridad Informática), la Guardia Civil (Departamento Contra el Cibercrimen) o la Fiscalía; conviene conservar y aportar la evidencia digital disponible.
Comunicación a los afectados (art. 34 RGPD)
Si la brecha supone un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento debe comunicarlo directamente a los interesados sin dilación indebida. Un informe pericial que determine el alcance exacto del compromiso ayuda a fundamentar esta valoración.
El informe pericial como pieza central
Un informe pericial bien elaborado puede servir para varios trámites: la notificación a la AEPD (documentación técnica del incidente), la denuncia penal (evidencia preservada con cadena de custodia), la reclamación al ciberseguro (cuantificación de daños) y la defensa ante posibles reclamaciones de clientes o empleados. Cada autoridad, aseguradora o procedimiento puede exigir un contenido y un formato diferentes.
Preguntas frecuentes
¿Si pago el rescate, me garantizan que recuperaré todos mis datos?
No. Entre las organizaciones atacadas encuestadas por Veeam, el 57 % recuperó menos de la mitad de sus datos y solo el 10 % recuperó más del 90 % (Veeam, 2025); esas cifras agregan a quienes pagaron y a quienes no, así que lo que muestran es que el pago no asegura la restauración. Además, el 31 % de quienes pagaron recibió una petición adicional de dinero (Hiscox, 2025). Una clave entregada por los atacantes puede no descifrar correctamente los archivos más complejos.
¿Existe alguna herramienta gratuita para descifrar ransomware?
Sí. El proyecto No More Ransom mantiene un catálogo de descifradores gratuitos; no todas las familias tienen solución. Antes de considerar cualquier pago, un perito forense puede identificar la variante exacta que ha cifrado tus datos y comprobar si existe descifrador público. Kaspersky informa de más de 360.000 descargas de sus descifradores y atribuye a Europol que la iniciativa haya ayudado a cerca de 2 millones de víctimas (Kaspersky No Ransom).
¿Pagar un rescate de ransomware es ilegal en España?
El pago en sí no está tipificado como delito en la legislación española actual. Sin embargo, poner fondos a disposición de personas o entidades sancionadas está prohibido y puede constituir financiación del terrorismo o vulneración de regímenes de sanciones, por lo que debe comprobarse el destinatario antes de cualquier pago. Tanto INCIBE como CCN-CERT desaconsejan el pago. Además, la cobertura de un ciberseguro depende de su condicionado, que puede condicionar o limitar el reembolso del rescate y suele exigir el consentimiento previo de la aseguradora.
¿Cuánto tarda la recuperación forense frente a pagar el rescate?
Sophos informó de que el 53 % de su muestra de 2025 se recuperó por completo en una semana (Sophos, 2025); Veeam cita a SQMagazine una media de 24,6 días. Ninguna de estas cifras permite prometer el plazo de un caso concreto. La recuperación forense con backups válidos tiene además la ventaja de identificar y cerrar el vector de entrada para reducir el riesgo de reinfección.
¿Tu empresa ha sido atacada por ransomware?
Respuesta forense urgente: preservación de evidencia, identificación de variante, recuperación de datos y elaboración de informe pericial para denuncia, ciberseguro y AEPD. Sin pagar rescate.
Fuentes y referencias
- Veeam. “2025 Ransomware Trends: From Risk to Resilience”. Abril 2025. veeam.com
- Sophos — The State of Ransomware. Esta URL no tiene versión por edición y sirve siempre la más reciente; a fecha de esta actualización corresponde a la de 2026 (56 % de ataques que cifran, 769.000 USD de rescate mediano, 1,7 M USD de coste de recuperación, y solo 1 de cada 3 organizaciones pequeñas detiene el ataque antes del cifrado).
- Hiscox. “Cyber Readiness Report 2025”. Septiembre 2025. hiscoxgroup.com
- INCIBE. “Balance de Ciberseguridad 2025: 122.223 incidentes”. Febrero 2026. incibe.es
- SpainClouds. “España 2025: bajo asedio digital tras aumento del 116% en ataques de ransomware”. 2025. spainclouds.com — medio sectorial; el «+116 %» que difundió no se corresponde con las cifras oficiales del INCIBE
- El Debate. “Melilla ha sufrido un ciberataque de ransomware con secuestro de datos y petición de rescate”. Junio 2025. eldebate.com
- Ciudad Autónoma de Melilla. BOME Extra n.º 40 (24 de junio de 2025) y nota oficial de restablecimiento de los servicios ciudadanos. bomemelilla.es
- Ayuntamiento de Badajoz. Notas oficiales sobre el incidente de ransomware y el restablecimiento de la normalidad (abril-mayo de 2025). aytobadajoz.es
- CCN-CERT. “Medidas de seguridad contra ransomware (IA-11/18)”. ccn-cert.cni.es
- AEPD. “Notificación de brechas de datos personales (art. 33 RGPD)”. aepd.es
- Código Penal (Ley Orgánica 10/1995), arts. 264 y 264 bis - Daños informáticos. BOE
- No More Ransom Project (Europol, Kaspersky, McAfee). nomoreransom.org
- Kaspersky No Ransom. noransom.kaspersky.com
- Genbeta. “La cosa ha sido bastante gorda: Melilla suma cinco días de apagón informático”. Junio 2025. genbeta.com
Artículo redactado por Jonathan Izquierdo, perito informático forense. Ex-CTO, 5x AWS Certified, metodología ISO 27037. Especializado en respuesta a incidentes de ransomware, preservación de evidencia digital e informes periciales para tribunales y aseguradoras.
Última actualización: 6 de septiembre de 2026.





