Técnico

Doble Extorsión

Táctica de ransomware donde los atacantes no solo cifran los sistemas de la víctima, sino que previamente exfiltran datos sensibles y amenazan con publicarlos si no se paga el rescate. Combina el impacto de la pérdida de acceso con la amenaza de filtración pública.

10 min de lectura

¿Qué es la Doble Extorsión?

La doble extorsión (double extortion) es una evolución del ransomware tradicional que añade una segunda capa de presión sobre las víctimas. Mientras el ransomware clásico solo cifraba los archivos y pedía rescate por la clave de descifrado, la doble extorsión incluye:

  1. Exfiltración previa: Robo de datos sensibles antes del cifrado.
  2. Amenaza de publicación: Si no se paga, los datos se publican en la dark web.

Esta táctica elimina la principal defensa contra el ransomware: los backups. Incluso con copias de seguridad perfectas, la amenaza de filtración de datos confidenciales fuerza a muchas víctimas a negociar.

Tendencia Dominante

La exfiltración apareció en el 87 % de los casos que Coveware gestionó en el cuarto trimestre de 2024, frente al 76 % del trimestre anterior (Coveware, informe del Q4 2024). Conviene leerlo con el verbo correcto: es lo que una empresa de respuesta a incidentes ve en su propia casuística, no un censo del ransomware mundial. Aun con esa cautela, la dirección es inequívoca: cifrar sin robar ha pasado de ser la norma a ser la excepción, y eso cambia el peritaje —ya no basta con acreditar el cifrado, hay que acreditar qué salió—.

Anatomía de un Ataque de Doble Extorsión

  1. Acceso inicial

    • Phishing con credenciales robadas
    • Explotación de vulnerabilidades (VPN, RDP)
    • Compra de accesos en mercados criminales
  2. Reconocimiento interno

    • Mapeo de la red
    • Identificación de datos valiosos
    • Localización de backups
  3. Exfiltración de datos (días a semanas)

    • Robo silencioso de información sensible
    • Datos de clientes, financieros, propiedad intelectual
    • Transferencia a servidores del atacante
  4. Despliegue del ransomware

    • Cifrado simultáneo de todos los sistemas
    • Destrucción o cifrado de backups accesibles
    • Nota de rescate con prueba de datos robados
  5. Negociación y presión

    • Contacto con la víctima
    • Demostración de datos exfiltrados
    • Amenaza de publicación con cuenta atrás
  6. Publicación (si no hay pago)

    • Leak site en la dark web
    • Publicación gradual para aumentar presión
    • Venta de datos a terceros

Grupos de Ransomware con Doble Extorsión

GrupoVíctimas publicadasÚltima entrada en su portalCaracterísticas
Cl0p1.300 (2020-2026)Agosto de 2026Especializado en explotar vulnerabilidades de día cero
Play1.302 (2022-2026)Agosto de 2026Objetivo preferente: sector público
LockBit 3.02.016 (2022-2025)Diciembre de 2025El más prolífico; programa de afiliados
Black Basta523 (2022-2025)Enero de 2025Posible conexión con Conti
Royal211 (2022-2023)Julio de 2023Sin programa de afiliados. Continuó como BlackSuit, cuya última entrada es de junio de 2025
BlackCat/ALPHV731 (2021-2024)Marzo de 2024Escrito en Rust. Terminó en exit scam contra sus propios afiliados

Todos mantienen o mantuvieron portal de filtraciones: los recuentos salen de ahí (ransomware.live) y son, por tanto, las víctimas que no pagaron. Son un recuento vivo, consultado el 20 de agosto de 2026: las dos filas activas —Cl0p y Play— seguirán subiendo, y las cuatro restantes están congeladas porque sus portales dejaron de publicar.

(La tabla daba «2019-presente», «2021-presente», «2022-presente»… para los seis. Tres llevaban años sin publicar nada: BlackCat/ALPHV desde marzo de 2024, Royal desde julio de 2023 y Black Basta desde enero de 2025. Sustituido el estado escrito a mano —que caduca solo y sin avisar— por la fecha de la última entrada, que es el único indicador comprobable de si un grupo sigue vivo. Corregido también el arranque de LockBit 3.0: su portal empieza a publicar en 2022; «2019» corresponde a las primeras versiones de LockBit, no a la 3.0.)

Leak Sites

Los grupos mantienen sitios en la dark web donde publican los datos de víctimas que no pagan. Estos sitios incluyen “timers” de cuenta atrás y muestras de datos para aumentar la presión.

Implicaciones Forenses

La doble extorsión cambia la pregunta que tiene que responder el perito informático forense. En un ransomware clásico basta con acreditar el cifrado, que es evidente y permanece. Aquí hay que acreditar qué salió, y eso vive en registros que rotan en días: si los logs de cortafuegos o proxy se sobrescriben antes de preservarlos, la exfiltración deja de ser demostrable aunque haya ocurrido — y sin ella no se puede dimensionar la notificación a la AEPD ni defenderla después.

Evidencia Adicional a Preservar

A diferencia del ransomware tradicional, la doble extorsión requiere investigar:

ElementoPor Qué Es Crítico
Logs de redIdentificar exfiltración y destino de datos
Logs de acceso a archivosQué datos fueron accedidos
Tráfico DNSComunicaciones con C2
Logs de VPN/RDPVector de entrada
Volumen de datos salientesCuantificar la exfiltración

Preguntas Clave del Análisis

  1. ¿Qué datos fueron robados? → Determina obligaciones de notificación.
  2. ¿Cuándo comenzó la exfiltración? → Establece timeline del incidente.
  3. ¿A dónde fueron los datos? → Posible identificación del atacante.
  4. ¿Cuánto tiempo estuvieron dentro? → Indica nivel de compromiso.

Obligaciones Legales

RGPD y Notificación de Brechas

La exfiltración de datos personales activa obligaciones del RGPD:

PlazoObligaciónBaseDestinatario
72 horas desde que se tiene constanciaNotificación de la violación de seguridadArt. 33.1 RGPDAEPD
Sin dilación indebidaComunicación a los afectadosArt. 34.1 RGPDInteresados, si el riesgo es alto

Dos matices que cambian la respuesta al incidente. El art. 33.1 exime de notificar solo cuando sea improbable que la violación suponga un riesgo para los derechos y libertades —y en una doble extorsión, con datos ya en manos de terceros, esa improbabilidad es muy difícil de sostener—. Y si se pasa de las 72 horas, la notificación no decae: se presenta igualmente, acompañada de la indicación de los motivos de la dilación.

No Esperar al Análisis Completo

La notificación a la AEPD debe hacerse en 72 horas desde el conocimiento de la brecha, aunque la investigación no haya concluido. Se puede completar información posteriormente.

Contenido de la Notificación

  • Naturaleza de la brecha
  • Categorías y número aproximado de afectados
  • Datos de contacto del DPO
  • Consecuencias probables
  • Medidas adoptadas o propuestas

Análisis Forense de Doble Extorsión

Fase 1: Contención y Preservación

PRIORIDADES INMEDIATAS:
1. Aislar sistemas afectados (sin apagar)
2. Preservar logs de firewall/proxy ANTES de que roten
3. Capturar memoria RAM de sistemas críticos
4. Identificar ventana temporal de exfiltración
5. Activar retención de logs en todos los sistemas

Fase 2: Análisis de Exfiltración

Indicadores de exfiltración masiva:

  • Picos anómalos de tráfico saliente
  • Conexiones a IPs/dominios desconocidos
  • Uso de herramientas como rclone, MEGAsync, WinSCP
  • Compresión masiva de archivos antes de transferencia
  • Conexiones nocturnas o en horarios inusuales

Fase 3: Determinación de Alcance

Para cumplir con obligaciones legales, debemos determinar:

  1. Qué carpetas/sistemas fueron accedidos
  2. Qué archivos fueron copiados (si hay logs suficientes)
  3. Qué categorías de datos contenían (personales, financieros, etc.)
  4. Cuántos registros/personas afectadas

Herramientas Forenses Específicas

HerramientaUso en Doble Extorsión
VelociraptorHunting de artefactos de exfiltración
KAPERecolección rápida de evidencia Windows
Zeek/BroAnálisis de tráfico de red
ChainsawAnálisis de logs de eventos Windows
HayabusaDetección de amenazas en logs

Decisión de Pago: Consideraciones

Argumentos Contra el Pago

  • Sin garantías: pagar no cierra el incidente. ⚠️ Figuraba aquí que «el 80 % de las empresas que pagan vuelven a ser atacadas», atribuido a Cybereason (2025) y sin enlace. No se ha podido localizar el documento —probadas tres rutas de su web, las tres 404— y, sobre todo, ese mismo 80 % ya se retiró de este sitio cuando se atribuía al State of Ransomware de Sophos: comprobado entonces sobre el texto completo, «80 %» no aparecía ni una vez. Una cifra que cambia de emisor cuando no se sostiene con el primero no se repone con el segundo.

Lo verificable y del mismo terreno lo publica Hiscox en su Cyber Readiness Report 2025, en dos datos literales del mismo párrafo: para el 31 % de quienes pagaron, los atacantes pidieron más dinero, y el 27 % de quienes pagaron sufrió un ataque adicional —aunque no necesariamente del mismo grupo—. El informe añade que solo el 60 % de quienes pagaron recuperó parte o la totalidad de sus datos, y que dos de cada cinco recibieron la clave y aun así tuvieron que reconstruir sus sistemas.

  • Financiación criminal: El pago financia futuros ataques.
  • Datos ya comprometidos: Pueden venderse o usarse igualmente.
  • Riesgo de sanciones: pagar a un grupo sancionado puede ser ilícito, pero conviene mirar el régimen que vincula aquí. A una empresa española la obliga el marco europeo —Reglamento (UE) 2019/796 del Consejo, de 17 de mayo de 2019, relativo a medidas restrictivas contra los ciberataques que amenacen a la Unión o a sus Estados miembros—, que prohíbe poner fondos a disposición de las personas y entidades incluidas en su lista. La OFAC estadounidense entra en juego cuando hay nexo con EE. UU. (matriz, filial, dólares, banca corresponsal), que es frecuente pero no automático.

Argumentos Para Considerar

  • Datos críticos de terceros: Responsabilidad ante clientes/empleados.
  • Supervivencia del negocio: Cuando no hay alternativa viable.
  • Tiempo crítico: Sectores donde cada hora de paralización es devastadora.
Decisión Informada

La decisión de pagar nunca debe tomarse en caliente. Requiere: análisis forense del alcance, asesoría legal, consulta con aseguradora, y evaluación realista de alternativas.

Informe Pericial en Doble Extorsión

Estructura Recomendada

  1. Resumen ejecutivo: Qué pasó, cuándo, impacto.
  2. Timeline del ataque: Desde acceso inicial hasta cifrado.
  3. Vector de entrada: Cómo accedieron.
  4. Análisis de exfiltración: Qué datos fueron robados.
  5. Sistemas afectados: Alcance del cifrado.
  6. Indicadores de compromiso: IOCs para defensa futura.
  7. Obligaciones de notificación: Análisis RGPD.
  8. Recomendaciones: Medidas de remediación y prevención.

Ejemplo de Conclusión

CONCLUSIONES:

1. El ataque comenzó el 15/01/2026 mediante credenciales VPN 
   comprometidas del usuario jperez@empresa.es

2. Entre el 15/01 y 22/01, el atacante exfiltró aproximadamente 
   847 GB de datos hacia la IP 185.xxx.xxx.xxx (Bulletproof hosting, RU)

3. Los datos exfiltrados incluyen:
   - Base de datos de clientes (aprox. 45.000 registros)
   - Documentación financiera 2023-2025
   - Contratos con proveedores
   - Datos de empleados (nóminas, DNI)

4. El cifrado se ejecutó el 22/01/2026 a las 03:47 UTC

5. Obligación de notificación a AEPD: SÍ (datos personales de 
   clientes y empleados)

6. Comunicación a interesados: RECOMENDADA (alto riesgo por 
   naturaleza de datos)

¿Hay que acreditar qué datos salieron antes de notificar a la AEPD?

La ventana para demostrar una exfiltración se cierra sola: los registros de cortafuegos y proxy rotan en días, y sin ellos no se puede dimensionar la brecha ni sostener después lo notificado. Preservación y análisis del alcance, con la trazabilidad documentada.

Prevención

Medidas Técnicas

  • Segmentación de red: Limitar movimiento lateral.
  • EDR/XDR: Detección de comportamiento anómalo.
  • DLP: Prevención de exfiltración masiva.
  • Backups offline: Inaccesibles desde la red.
  • MFA en todo: Especialmente VPN y accesos remotos.

Medidas Organizativas

  • Plan de respuesta a incidentes: Documentado y ensayado.
  • Formación continua: Phishing awareness.
  • Seguro cibernético: Con cobertura de ransomware.
  • Contacto con perito forense: Establecido antes del incidente.

Conclusión

La doble extorsión ha transformado el panorama del ransomware. Ya no basta con tener backups: la amenaza de publicación de datos añade una presión que muchas organizaciones no pueden ignorar. El análisis forense debe adaptarse para investigar no solo el cifrado, sino también la exfiltración, determinar el alcance de los datos comprometidos, y cumplir con las obligaciones legales de notificación.

Última actualización: 20 de agosto de 2026 Categoría: Técnico Código: DEX-001

Preguntas Frecuentes

¿Qué es la doble extorsión en ransomware?

Es una táctica donde los atacantes roban datos sensibles antes de cifrar los sistemas. Si la víctima no paga, amenazan con publicar la información robada además de no proporcionar la clave de descifrado.

¿Debo notificar a la AEPD si sufro doble extorsión?

Sí, si hay datos personales afectados. El RGPD exige notificación en 72 horas cuando existe riesgo para los derechos de los interesados, lo que incluye la exfiltración de datos personales.

¿Pagar el rescate evita la publicación de datos?

No hay garantía. Según el Cyber Readiness Report 2025 de Hiscox, entre quienes pagaron un rescate, al 31 % los atacantes le pidieron más dinero y el 27 % sufrió un ataque adicional. Solo el 60 % recuperó parte o la totalidad de sus datos.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp