Doble Extorsión
Táctica de ransomware donde los atacantes no solo cifran los sistemas de la víctima, sino que previamente exfiltran datos sensibles y amenazan con publicarlos si no se paga el rescate. Combina el impacto de la pérdida de acceso con la amenaza de filtración pública.
¿Qué es la Doble Extorsión?
La doble extorsión (double extortion) es una evolución del ransomware tradicional que añade una segunda capa de presión sobre las víctimas. Mientras el ransomware clásico solo cifraba los archivos y pedía rescate por la clave de descifrado, la doble extorsión incluye:
- Exfiltración previa: Robo de datos sensibles antes del cifrado.
- Amenaza de publicación: Si no se paga, los datos se publican en la dark web.
Esta táctica elimina la principal defensa contra el ransomware: los backups. Incluso con copias de seguridad perfectas, la amenaza de filtración de datos confidenciales fuerza a muchas víctimas a negociar.
Tendencia Dominante
La exfiltración apareció en el 87 % de los casos que Coveware gestionó en el cuarto trimestre de 2024, frente al 76 % del trimestre anterior (Coveware, informe del Q4 2024). Conviene leerlo con el verbo correcto: es lo que una empresa de respuesta a incidentes ve en su propia casuística, no un censo del ransomware mundial. Aun con esa cautela, la dirección es inequívoca: cifrar sin robar ha pasado de ser la norma a ser la excepción, y eso cambia el peritaje —ya no basta con acreditar el cifrado, hay que acreditar qué salió—.
Anatomía de un Ataque de Doble Extorsión
Acceso inicial
- Phishing con credenciales robadas
- Explotación de vulnerabilidades (VPN, RDP)
- Compra de accesos en mercados criminales
Reconocimiento interno
- Mapeo de la red
- Identificación de datos valiosos
- Localización de backups
Exfiltración de datos (días a semanas)
- Robo silencioso de información sensible
- Datos de clientes, financieros, propiedad intelectual
- Transferencia a servidores del atacante
Despliegue del ransomware
- Cifrado simultáneo de todos los sistemas
- Destrucción o cifrado de backups accesibles
- Nota de rescate con prueba de datos robados
Negociación y presión
- Contacto con la víctima
- Demostración de datos exfiltrados
- Amenaza de publicación con cuenta atrás
Publicación (si no hay pago)
- Leak site en la dark web
- Publicación gradual para aumentar presión
- Venta de datos a terceros
Grupos de Ransomware con Doble Extorsión
| Grupo | Víctimas publicadas | Última entrada en su portal | Características |
|---|---|---|---|
| Cl0p | 1.300 (2020-2026) | Agosto de 2026 | Especializado en explotar vulnerabilidades de día cero |
| Play | 1.302 (2022-2026) | Agosto de 2026 | Objetivo preferente: sector público |
| LockBit 3.0 | 2.016 (2022-2025) | Diciembre de 2025 | El más prolífico; programa de afiliados |
| Black Basta | 523 (2022-2025) | Enero de 2025 | Posible conexión con Conti |
| Royal | 211 (2022-2023) | Julio de 2023 | Sin programa de afiliados. Continuó como BlackSuit, cuya última entrada es de junio de 2025 |
| BlackCat/ALPHV | 731 (2021-2024) | Marzo de 2024 | Escrito en Rust. Terminó en exit scam contra sus propios afiliados |
Todos mantienen o mantuvieron portal de filtraciones: los recuentos salen de ahí (ransomware.live) y son, por tanto, las víctimas que no pagaron. Son un recuento vivo, consultado el 20 de agosto de 2026: las dos filas activas —Cl0p y Play— seguirán subiendo, y las cuatro restantes están congeladas porque sus portales dejaron de publicar.
(La tabla daba «2019-presente», «2021-presente», «2022-presente»… para los seis. Tres llevaban años sin publicar nada: BlackCat/ALPHV desde marzo de 2024, Royal desde julio de 2023 y Black Basta desde enero de 2025. Sustituido el estado escrito a mano —que caduca solo y sin avisar— por la fecha de la última entrada, que es el único indicador comprobable de si un grupo sigue vivo. Corregido también el arranque de LockBit 3.0: su portal empieza a publicar en 2022; «2019» corresponde a las primeras versiones de LockBit, no a la 3.0.)
Leak Sites
Los grupos mantienen sitios en la dark web donde publican los datos de víctimas que no pagan. Estos sitios incluyen “timers” de cuenta atrás y muestras de datos para aumentar la presión.
Implicaciones Forenses
La doble extorsión cambia la pregunta que tiene que responder el perito informático forense. En un ransomware clásico basta con acreditar el cifrado, que es evidente y permanece. Aquí hay que acreditar qué salió, y eso vive en registros que rotan en días: si los logs de cortafuegos o proxy se sobrescriben antes de preservarlos, la exfiltración deja de ser demostrable aunque haya ocurrido — y sin ella no se puede dimensionar la notificación a la AEPD ni defenderla después.
Evidencia Adicional a Preservar
A diferencia del ransomware tradicional, la doble extorsión requiere investigar:
| Elemento | Por Qué Es Crítico |
|---|---|
| Logs de red | Identificar exfiltración y destino de datos |
| Logs de acceso a archivos | Qué datos fueron accedidos |
| Tráfico DNS | Comunicaciones con C2 |
| Logs de VPN/RDP | Vector de entrada |
| Volumen de datos salientes | Cuantificar la exfiltración |
Preguntas Clave del Análisis
- ¿Qué datos fueron robados? → Determina obligaciones de notificación.
- ¿Cuándo comenzó la exfiltración? → Establece timeline del incidente.
- ¿A dónde fueron los datos? → Posible identificación del atacante.
- ¿Cuánto tiempo estuvieron dentro? → Indica nivel de compromiso.
Obligaciones Legales
RGPD y Notificación de Brechas
La exfiltración de datos personales activa obligaciones del RGPD:
| Plazo | Obligación | Base | Destinatario |
|---|---|---|---|
| 72 horas desde que se tiene constancia | Notificación de la violación de seguridad | Art. 33.1 RGPD | AEPD |
| Sin dilación indebida | Comunicación a los afectados | Art. 34.1 RGPD | Interesados, si el riesgo es alto |
Dos matices que cambian la respuesta al incidente. El art. 33.1 exime de notificar solo cuando sea improbable que la violación suponga un riesgo para los derechos y libertades —y en una doble extorsión, con datos ya en manos de terceros, esa improbabilidad es muy difícil de sostener—. Y si se pasa de las 72 horas, la notificación no decae: se presenta igualmente, acompañada de la indicación de los motivos de la dilación.
No Esperar al Análisis Completo
La notificación a la AEPD debe hacerse en 72 horas desde el conocimiento de la brecha, aunque la investigación no haya concluido. Se puede completar información posteriormente.
Contenido de la Notificación
- Naturaleza de la brecha
- Categorías y número aproximado de afectados
- Datos de contacto del DPO
- Consecuencias probables
- Medidas adoptadas o propuestas
Análisis Forense de Doble Extorsión
Fase 1: Contención y Preservación
PRIORIDADES INMEDIATAS:
1. Aislar sistemas afectados (sin apagar)
2. Preservar logs de firewall/proxy ANTES de que roten
3. Capturar memoria RAM de sistemas críticos
4. Identificar ventana temporal de exfiltración
5. Activar retención de logs en todos los sistemasFase 2: Análisis de Exfiltración
Indicadores de exfiltración masiva:
- Picos anómalos de tráfico saliente
- Conexiones a IPs/dominios desconocidos
- Uso de herramientas como rclone, MEGAsync, WinSCP
- Compresión masiva de archivos antes de transferencia
- Conexiones nocturnas o en horarios inusuales
Fase 3: Determinación de Alcance
Para cumplir con obligaciones legales, debemos determinar:
- Qué carpetas/sistemas fueron accedidos
- Qué archivos fueron copiados (si hay logs suficientes)
- Qué categorías de datos contenían (personales, financieros, etc.)
- Cuántos registros/personas afectadas
Herramientas Forenses Específicas
| Herramienta | Uso en Doble Extorsión |
|---|---|
| Velociraptor | Hunting de artefactos de exfiltración |
| KAPE | Recolección rápida de evidencia Windows |
| Zeek/Bro | Análisis de tráfico de red |
| Chainsaw | Análisis de logs de eventos Windows |
| Hayabusa | Detección de amenazas en logs |
Decisión de Pago: Consideraciones
Argumentos Contra el Pago
- Sin garantías: pagar no cierra el incidente. ⚠️ Figuraba aquí que «el 80 % de las empresas que pagan vuelven a ser atacadas», atribuido a Cybereason (2025) y sin enlace. No se ha podido localizar el documento —probadas tres rutas de su web, las tres 404— y, sobre todo, ese mismo 80 % ya se retiró de este sitio cuando se atribuía al State of Ransomware de Sophos: comprobado entonces sobre el texto completo, «80 %» no aparecía ni una vez. Una cifra que cambia de emisor cuando no se sostiene con el primero no se repone con el segundo.
Lo verificable y del mismo terreno lo publica Hiscox en su Cyber Readiness Report 2025, en dos datos literales del mismo párrafo: para el 31 % de quienes pagaron, los atacantes pidieron más dinero, y el 27 % de quienes pagaron sufrió un ataque adicional —aunque no necesariamente del mismo grupo—. El informe añade que solo el 60 % de quienes pagaron recuperó parte o la totalidad de sus datos, y que dos de cada cinco recibieron la clave y aun así tuvieron que reconstruir sus sistemas.
- Financiación criminal: El pago financia futuros ataques.
- Datos ya comprometidos: Pueden venderse o usarse igualmente.
- Riesgo de sanciones: pagar a un grupo sancionado puede ser ilícito, pero conviene mirar el régimen que vincula aquí. A una empresa española la obliga el marco europeo —Reglamento (UE) 2019/796 del Consejo, de 17 de mayo de 2019, relativo a medidas restrictivas contra los ciberataques que amenacen a la Unión o a sus Estados miembros—, que prohíbe poner fondos a disposición de las personas y entidades incluidas en su lista. La OFAC estadounidense entra en juego cuando hay nexo con EE. UU. (matriz, filial, dólares, banca corresponsal), que es frecuente pero no automático.
Argumentos Para Considerar
- Datos críticos de terceros: Responsabilidad ante clientes/empleados.
- Supervivencia del negocio: Cuando no hay alternativa viable.
- Tiempo crítico: Sectores donde cada hora de paralización es devastadora.
Decisión Informada
La decisión de pagar nunca debe tomarse en caliente. Requiere: análisis forense del alcance, asesoría legal, consulta con aseguradora, y evaluación realista de alternativas.
Informe Pericial en Doble Extorsión
Estructura Recomendada
- Resumen ejecutivo: Qué pasó, cuándo, impacto.
- Timeline del ataque: Desde acceso inicial hasta cifrado.
- Vector de entrada: Cómo accedieron.
- Análisis de exfiltración: Qué datos fueron robados.
- Sistemas afectados: Alcance del cifrado.
- Indicadores de compromiso: IOCs para defensa futura.
- Obligaciones de notificación: Análisis RGPD.
- Recomendaciones: Medidas de remediación y prevención.
Ejemplo de Conclusión
CONCLUSIONES:
1. El ataque comenzó el 15/01/2026 mediante credenciales VPN
comprometidas del usuario jperez@empresa.es
2. Entre el 15/01 y 22/01, el atacante exfiltró aproximadamente
847 GB de datos hacia la IP 185.xxx.xxx.xxx (Bulletproof hosting, RU)
3. Los datos exfiltrados incluyen:
- Base de datos de clientes (aprox. 45.000 registros)
- Documentación financiera 2023-2025
- Contratos con proveedores
- Datos de empleados (nóminas, DNI)
4. El cifrado se ejecutó el 22/01/2026 a las 03:47 UTC
5. Obligación de notificación a AEPD: SÍ (datos personales de
clientes y empleados)
6. Comunicación a interesados: RECOMENDADA (alto riesgo por
naturaleza de datos)¿Hay que acreditar qué datos salieron antes de notificar a la AEPD?
La ventana para demostrar una exfiltración se cierra sola: los registros de cortafuegos y proxy rotan en días, y sin ellos no se puede dimensionar la brecha ni sostener después lo notificado. Preservación y análisis del alcance, con la trazabilidad documentada.
Prevención
Medidas Técnicas
- Segmentación de red: Limitar movimiento lateral.
- EDR/XDR: Detección de comportamiento anómalo.
- DLP: Prevención de exfiltración masiva.
- Backups offline: Inaccesibles desde la red.
- MFA en todo: Especialmente VPN y accesos remotos.
Medidas Organizativas
- Plan de respuesta a incidentes: Documentado y ensayado.
- Formación continua: Phishing awareness.
- Seguro cibernético: Con cobertura de ransomware.
- Contacto con perito forense: Establecido antes del incidente.
Conclusión
La doble extorsión ha transformado el panorama del ransomware. Ya no basta con tener backups: la amenaza de publicación de datos añade una presión que muchas organizaciones no pueden ignorar. El análisis forense debe adaptarse para investigar no solo el cifrado, sino también la exfiltración, determinar el alcance de los datos comprometidos, y cumplir con las obligaciones legales de notificación.
Última actualización: 20 de agosto de 2026 Categoría: Técnico Código: DEX-001
Preguntas Frecuentes
¿Qué es la doble extorsión en ransomware?
Es una táctica donde los atacantes roban datos sensibles antes de cifrar los sistemas. Si la víctima no paga, amenazan con publicar la información robada además de no proporcionar la clave de descifrado.
¿Debo notificar a la AEPD si sufro doble extorsión?
Sí, si hay datos personales afectados. El RGPD exige notificación en 72 horas cuando existe riesgo para los derechos de los interesados, lo que incluye la exfiltración de datos personales.
¿Pagar el rescate evita la publicación de datos?
No hay garantía. Según el Cyber Readiness Report 2025 de Hiscox, entre quienes pagaron un rescate, al 31 % los atacantes le pidieron más dinero y el 27 % sufrió un ataque adicional. Solo el 60 % recuperó parte o la totalidad de sus datos.
Términos Relacionados
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Cloud Forensics
Rama del análisis forense digital especializada en la adquisición, preservación y análisis de evidencia en entornos de computación en la nube como AWS, Azure y Google Cloud.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
