Ransomware
Malware que cifra los archivos de la víctima y exige un rescate (generalmente en criptomonedas) para proporcionar la clave de descifrado. El análisis forense de ransomware permite identificar el vector de ataque, alcance del daño, y evidencia para acciones legales.
¿Qué es el Ransomware?
El ransomware es un tipo de malware que cifra los archivos del sistema infectado y exige un pago (rescate) a cambio de la clave de descifrado. Los ataques modernos suelen incluir también la exfiltración de datos y amenazas de publicación (doble extorsión).
Amenaza Empresarial #1
El ransomware sigue siendo la amenaza que más caro sale a una empresa, y conviene dimensionarlo con una cifra que alguien mida de verdad: el coste medio de recuperación, excluido el rescate, fue de 1,53 millones de dólares en el State of Ransomware 2025 de Sophos —«Excluding any ransom paid, the average cost to recover from a ransomware attack dropped by 44% over the last year, coming in at $1.53 million, down from $2.73 million in 2024»—, sobre una encuesta a 3.400 responsables de TI de 17 países.
La ISO/IEC 27037 da las pautas para identificar, recoger, adquirir y preservar la evidencia sin contaminar el sistema cifrado. No define toda la respuesta a un ransomware ni impone un orden absoluto, pero sí explica por qué la preservación conviene antes de cualquier intento de descifrado o recuperación. Para un panorama operativo con arquetipos reales basados en Sophos, ENISA y Operation Cronos, ver análisis forense de ransomware en pymes españolas 2026.
Familias de Ransomware Comunes
| Familia | Características | Vector Típico |
|---|---|---|
| LockBit | RaaS, muy activo | RDP, phishing |
| BlackCat/ALPHV | Rust, multiplataforma | Credenciales robadas |
| Conti | Doble extorsión | Phishing, exploits |
| REvil/Sodinokibi | Alto perfil | Supply chain |
| Ryuk | Objetivos empresariales | TrickBot/BazarLoader |
| Clop | Explotación de vulnerabilidades | MOVEit, Accellion |
Anatomía de un Ataque
Acceso inicial: El atacante obtiene acceso mediante phishing, RDP expuesto, vulnerabilidad, o credenciales robadas.
Movimiento lateral: Explora la red, escala privilegios, identifica sistemas críticos y backups.
Exfiltración (doble extorsión): Copia datos sensibles a servidores externos antes de cifrar.
Despliegue del ransomware: Ejecuta el cifrado masivo, generalmente fuera de horario laboral.
Nota de rescate: Deja instrucciones para contactar y pagar, generalmente en Bitcoin o Monero.
Vectores de Entrada Comunes
Ninguna fuente publica un reparto porcentual fiable de vectores de entrada, y conviene desconfiar de los que circulan: la propia Coveware, que gestiona respuesta a incidentes a escala, los describe por orden de importancia sin cuantificarlos (Coveware, Will Law Enforcement success against ransomware continue in 2025? — informe del Q4 2024). Estos son los tres, con lo que se mira en cada uno:
| Vector | Cómo se presenta | Prevención |
|---|---|---|
| Phishing | ya no solo por correo: smishing, callback phishing —el señuelo es llamar a un falso soporte e instalar un escritorio remoto—, envenenamiento SEO y vishing con números suplantados para robar credenciales de VPN | Formación, filtrado email, MFA resistente a phishing |
| Compromiso de acceso remoto | VPN atacada por vulnerabilidad (Ivanti, Fortinet), por credenciales robadas con infostealers o por fuerza bruta. Los initial access brokers venden esos accesos a los grupos de ransomware | VPN con MFA que no sea SMS ni correo, no exponer RDP |
| Vulnerabilidades sin parchear y zero-day | explotadas antes de que se aplique el parche; Cl0p contra el software de transferencia Cleo es el ejemplo reciente | Parcheo priorizado por severidad, gestión de activos |
Análisis Forense de Ransomware
Objetivos del Análisis
- Identificar vector de entrada: ¿Cómo entraron?
- Determinar alcance: ¿Qué sistemas fueron afectados?
- Verificar exfiltración: ¿Se robaron datos?
- Identificar familia: ¿Qué ransomware es?
- Timeline del ataque: ¿Cuándo ocurrió cada fase?
- Preservar evidencia: Para denuncia y seguro
Proceso de Investigación
Contención: aislar los sistemas afectados de la red. Mantenerlos encendidos preserva la memoria, que puede contener claves; pero la guía de CISA es explícita en el orden de prioridades: si no es posible desconectarlos de la red, entonces sí procede apagarlos. Contener el avance manda sobre preservar la RAM.
Preservación de evidencia: Imágenes forenses, capturas de memoria, logs de red.
Análisis de malware: Identificar familia, comportamiento, posibles decryptors.
Análisis de logs: Windows Event Logs, logs de firewall, EDR, SIEM.
Timeline reconstruction: Crear cronología completa del ataque.
Análisis de impacto: Determinar datos afectados y posible exfiltración.
No Apagar los Sistemas
La memoria RAM puede contener claves de cifrado, procesos del malware, y otras evidencias volátiles. La prioridad es aislar de la red y, si se puede, capturar la memoria antes de apagar. Si el aislamiento no es posible, apagar es el último recurso admitido: se pierde la RAM, pero se detiene la propagación. Y la captura suele priorizarse sobre una muestra de equipos afectados, no necesariamente sobre todos.
Fuentes de Evidencia
Logs de Windows
## Event IDs relevantes
4624 - Logon exitoso (buscar logons anómalos)
4625 - Logon fallido (fuerza bruta)
4648 - Logon con credenciales explícitas
4688 - Creación de proceso
7045 - Instalación de servicio
1102 - Log de seguridad borrado (anti-forense)Artefactos del Sistema
| Artefacto | Ubicación | Información |
|---|---|---|
| Prefetch | C:\Windows\Prefetch | Ejecución de programas |
| Shimcache | Registro | Presencia de un binario en el sistema. No prueba ejecución en Windows 10 o posterior: Microsoft lo advierte expresamente |
| Amcache | %SYSTEMROOT%\appcompat\Programs\Amcache.hve | Metadatos de aplicaciones vistas por el sistema. Tampoco acredita que un binario se ejecutara |
| MFT | $MFT | Timeline de archivos |
| USN Journal | $UsnJrnl | Cambios en archivos |
Notas de Rescate
La nota de rescate (ransom note) proporciona:
- Identificación de la familia de ransomware
- Dirección de pago (análisis blockchain)
- Métodos de contacto con atacantes
- ID único de víctima
Herramientas de Análisis
| Herramienta | Uso |
|---|---|
| ID Ransomware | Identificar familia por muestra/nota |
| No More Ransom | Decryptors gratuitos |
| Volatility 3 | Análisis de memoria. (La rama 2 está archivada: su propio repositorio remite a Volatility 3 para investigaciones actuales.) |
| Autopsy/FTK | Análisis forense de disco |
| Velociraptor | Respuesta a incidentes |
| Chainalysis/Elliptic | Rastreo de pagos |
Escenario ilustrativo: ataque a una pyme
Escenario construido, no un expediente
Lo que sigue no relata un incidente real: es un escenario armado sobre una tipología frecuente para mostrar el orden de trabajo. Las cifras, las horas y los volúmenes son de ejemplo; la técnica descrita sí es la que se aplica.
Escenario
Una empresa de 50 empleados descubre el lunes que todos sus archivos están cifrados. Hay una nota exigiendo 5 BTC (aprox. 200.000€).
Investigación Forense
1. Contención inmediata
- Desconectar de red; apagar solo si no es posible aislarlo
- Aislar backups
- Preservar logs de firewall
2. Identificación
- Familia: LockBit 3.0 (identificado por extensión y nota)
- Antes de dar por perdidos los datos, consultar el catálogo de No More Ransom: publica una herramienta para LockBit 3.0. La compatibilidad depende de la variante concreta y hay que comprobarla caso por caso, pero afirmar que «no existe descifrador» es falso como universal
3. Vector de entrada identificado
Timeline:
Viernes 23:47 - Login RDP desde IP rusa (credenciales de admin)
Sábado 01:15 - Despliegue de Mimikatz, dump de credenciales
Sábado 02:30 - Movimiento lateral a servidor de archivos
Sábado 04:00 - Acceso a servidor de backup, eliminación
Domingo 03:00 - Despliegue de ransomware en todos los sistemas4. Exfiltración confirmada
- Logs de firewall muestran 47GB salientes a IP externa
- Carpeta “Clientes” y “Contratos” accedida antes del cifrado
- Riesgo de publicación en leak site
5. Hallazgos clave
- RDP expuesto a internet sin MFA
- Credenciales de admin débiles y reutilizadas
- Backup conectado a la red (cifrado también)
Informe Pericial
Documento de 45 páginas con:
- Timeline completo del ataque
- Vector de entrada y vulnerabilidades explotadas
- Alcance de sistemas y datos afectados
- Evidencia de exfiltración
- Recomendaciones de seguridad
- Anexos con hashes y evidencia técnica
Obligaciones Legales
Notificación RGPD
Si hay datos personales afectados, son dos deberes distintos y conviene no fundirlos:
- A la AEPD (art. 33): 72 horas desde que se tiene constancia de la violación —no desde la sospecha—, y salvo que sea improbable que entrañe un riesgo para los derechos y libertades.
- A los afectados (art. 34): sin dilación indebida, no en 72 horas, y solo si es probable un alto riesgo. El propio artículo prevé excepciones, entre ellas que los datos estuvieran cifrados de forma que resulten ininteligibles.
Denuncia
- Policía Nacional: Unidad Central de Ciberdelincuencia. Dentro de ella, los ciberataques y el software malicioso corresponden a la Brigada Central de Seguridad Informática; la BCIT existe, pero su cometido principal son los delitos contra las personas cometidos con tecnología
- Guardia Civil: Departamento Contra el Cibercrimen (antes GDT)
- El informe pericial aporta a la investigación el alcance técnico del incidente; que se aporte y con qué peso lo valora quien instruye
Seguro de Ciberriesgo
Lo que la aseguradora exija depende de cada póliza, y conviene leerla antes de dar nada por hecho. En la práctica, el informe forense es lo que permite:
- Documentar el incidente ante la aseguradora
- Sustentar la cuantificación de los gastos de recuperación
- Acreditar que se cumplieron las obligaciones de diligencia que la póliza suele condicionar
Valor del Informe Pericial
Un informe forense profesional es esencial para: (1) entender qué pasó, (2) denunciar ante autoridades, (3) reclamar al seguro, (4) cumplir obligaciones RGPD, y (5) prevenir futuros ataques.
¿Pagar o No Pagar?
Argumentos en Contra
- No hay garantía de recibir decryptor funcional
- Financia actividades criminales
- Puede acarrear responsabilidad si el grupo o la cartera están sujetos a un régimen de sanciones —el de la OFAC estadounidense o el de la UE—, y esa comprobación hay que hacerla antes de pagar, no después
- Existe el riesgo de quedar identificado como organización que paga, aunque no se ha localizado una medición que cuantifique la reincidencia sobre pagadores frente a no pagadores
Realidad Empresarial
- A veces es la única opción para supervivencia del negocio
- Decisión debe involucrar dirección, legal, seguro, y asesor externo
- La negociación suele reducir el importe exigido, aunque no hay una serie publicada que permita anticipar cuánto: depende del grupo, del volumen exfiltrado y de la urgencia de la víctima
¿Tu organización ha sufrido un incidente?
El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.
Conclusión
El análisis forense de ransomware es crítico para entender cómo ocurrió el ataque, documentar el impacto, y obtener evidencia para acciones legales y reclamaciones de seguro. Un perito con experiencia en respuesta a incidentes puede guiar a la empresa en la contención, investigación, y recuperación, minimizando el impacto del ataque.
Última actualización: 28 de agosto de 2026 Categoría: Seguridad Código: RNS-001
Preguntas Frecuentes
¿Debo pagar el rescate del ransomware?
No se recomienda. No hay garantía de recuperar los datos, financia actividades criminales, y puede incurrir en responsabilidad legal si los atacantes están sancionados. Un perito puede explorar alternativas de recuperación.
¿Qué hace un perito forense ante un ataque de ransomware?
Identifica el vector de entrada, documenta el alcance del ataque, preserva evidencia para denuncia, analiza si hay exfiltración de datos, y elabora informe para seguro y autoridades.
¿Puedo denunciar un ataque de ransomware?
Sí, y es recomendable. En España se denuncia ante la Policía Nacional o Guardia Civil. El informe pericial forense aporta la cronología y el alcance técnico del incidente, pero no es un requisito para denunciar ni una condición para que la policía investigue.
Términos Relacionados
Blockchain Forense
Disciplina del análisis forense digital especializada en investigar transacciones de criptomonedas, rastrear fondos ilícitos y obtener evidencia válida judicialmente de actividades en redes blockchain.
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
