Seguridad

Ransomware

Malware que cifra los archivos de la víctima y exige un rescate (generalmente en criptomonedas) para proporcionar la clave de descifrado. El análisis forense de ransomware permite identificar el vector de ataque, alcance del daño, y evidencia para acciones legales.

9 min de lectura

¿Qué es el Ransomware?

El ransomware es un tipo de malware que cifra los archivos del sistema infectado y exige un pago (rescate) a cambio de la clave de descifrado. Los ataques modernos suelen incluir también la exfiltración de datos y amenazas de publicación (doble extorsión).

Amenaza Empresarial #1

El ransomware sigue siendo la amenaza que más caro sale a una empresa, y conviene dimensionarlo con una cifra que alguien mida de verdad: el coste medio de recuperación, excluido el rescate, fue de 1,53 millones de dólares en el State of Ransomware 2025 de Sophos —«Excluding any ransom paid, the average cost to recover from a ransomware attack dropped by 44% over the last year, coming in at $1.53 million, down from $2.73 million in 2024»—, sobre una encuesta a 3.400 responsables de TI de 17 países.

La ISO/IEC 27037 da las pautas para identificar, recoger, adquirir y preservar la evidencia sin contaminar el sistema cifrado. No define toda la respuesta a un ransomware ni impone un orden absoluto, pero sí explica por qué la preservación conviene antes de cualquier intento de descifrado o recuperación. Para un panorama operativo con arquetipos reales basados en Sophos, ENISA y Operation Cronos, ver análisis forense de ransomware en pymes españolas 2026.

Familias de Ransomware Comunes

FamiliaCaracterísticasVector Típico
LockBitRaaS, muy activoRDP, phishing
BlackCat/ALPHVRust, multiplataformaCredenciales robadas
ContiDoble extorsiónPhishing, exploits
REvil/SodinokibiAlto perfilSupply chain
RyukObjetivos empresarialesTrickBot/BazarLoader
ClopExplotación de vulnerabilidadesMOVEit, Accellion

Anatomía de un Ataque

  1. Acceso inicial: El atacante obtiene acceso mediante phishing, RDP expuesto, vulnerabilidad, o credenciales robadas.

  2. Movimiento lateral: Explora la red, escala privilegios, identifica sistemas críticos y backups.

  3. Exfiltración (doble extorsión): Copia datos sensibles a servidores externos antes de cifrar.

  4. Despliegue del ransomware: Ejecuta el cifrado masivo, generalmente fuera de horario laboral.

  5. Nota de rescate: Deja instrucciones para contactar y pagar, generalmente en Bitcoin o Monero.

Vectores de Entrada Comunes

Ninguna fuente publica un reparto porcentual fiable de vectores de entrada, y conviene desconfiar de los que circulan: la propia Coveware, que gestiona respuesta a incidentes a escala, los describe por orden de importancia sin cuantificarlos (Coveware, Will Law Enforcement success against ransomware continue in 2025? — informe del Q4 2024). Estos son los tres, con lo que se mira en cada uno:

VectorCómo se presentaPrevención
Phishingya no solo por correo: smishing, callback phishing —el señuelo es llamar a un falso soporte e instalar un escritorio remoto—, envenenamiento SEO y vishing con números suplantados para robar credenciales de VPNFormación, filtrado email, MFA resistente a phishing
Compromiso de acceso remotoVPN atacada por vulnerabilidad (Ivanti, Fortinet), por credenciales robadas con infostealers o por fuerza bruta. Los initial access brokers venden esos accesos a los grupos de ransomwareVPN con MFA que no sea SMS ni correo, no exponer RDP
Vulnerabilidades sin parchear y zero-dayexplotadas antes de que se aplique el parche; Cl0p contra el software de transferencia Cleo es el ejemplo recienteParcheo priorizado por severidad, gestión de activos

Análisis Forense de Ransomware

Objetivos del Análisis

  1. Identificar vector de entrada: ¿Cómo entraron?
  2. Determinar alcance: ¿Qué sistemas fueron afectados?
  3. Verificar exfiltración: ¿Se robaron datos?
  4. Identificar familia: ¿Qué ransomware es?
  5. Timeline del ataque: ¿Cuándo ocurrió cada fase?
  6. Preservar evidencia: Para denuncia y seguro

Proceso de Investigación

  1. Contención: aislar los sistemas afectados de la red. Mantenerlos encendidos preserva la memoria, que puede contener claves; pero la guía de CISA es explícita en el orden de prioridades: si no es posible desconectarlos de la red, entonces sí procede apagarlos. Contener el avance manda sobre preservar la RAM.

  2. Preservación de evidencia: Imágenes forenses, capturas de memoria, logs de red.

  3. Análisis de malware: Identificar familia, comportamiento, posibles decryptors.

  4. Análisis de logs: Windows Event Logs, logs de firewall, EDR, SIEM.

  5. Timeline reconstruction: Crear cronología completa del ataque.

  6. Análisis de impacto: Determinar datos afectados y posible exfiltración.

No Apagar los Sistemas

La memoria RAM puede contener claves de cifrado, procesos del malware, y otras evidencias volátiles. La prioridad es aislar de la red y, si se puede, capturar la memoria antes de apagar. Si el aislamiento no es posible, apagar es el último recurso admitido: se pierde la RAM, pero se detiene la propagación. Y la captura suele priorizarse sobre una muestra de equipos afectados, no necesariamente sobre todos.

Fuentes de Evidencia

Logs de Windows

## Event IDs relevantes
4624 - Logon exitoso (buscar logons anómalos)
4625 - Logon fallido (fuerza bruta)
4648 - Logon con credenciales explícitas
4688 - Creación de proceso
7045 - Instalación de servicio
1102 - Log de seguridad borrado (anti-forense)

Artefactos del Sistema

ArtefactoUbicaciónInformación
PrefetchC:\Windows\PrefetchEjecución de programas
ShimcacheRegistroPresencia de un binario en el sistema. No prueba ejecución en Windows 10 o posterior: Microsoft lo advierte expresamente
Amcache%SYSTEMROOT%\appcompat\Programs\Amcache.hveMetadatos de aplicaciones vistas por el sistema. Tampoco acredita que un binario se ejecutara
MFT$MFTTimeline de archivos
USN Journal$UsnJrnlCambios en archivos

Notas de Rescate

La nota de rescate (ransom note) proporciona:

  • Identificación de la familia de ransomware
  • Dirección de pago (análisis blockchain)
  • Métodos de contacto con atacantes
  • ID único de víctima

Herramientas de Análisis

HerramientaUso
ID RansomwareIdentificar familia por muestra/nota
No More RansomDecryptors gratuitos
Volatility 3Análisis de memoria. (La rama 2 está archivada: su propio repositorio remite a Volatility 3 para investigaciones actuales.)
Autopsy/FTKAnálisis forense de disco
VelociraptorRespuesta a incidentes
Chainalysis/EllipticRastreo de pagos

Escenario ilustrativo: ataque a una pyme

Escenario construido, no un expediente

Lo que sigue no relata un incidente real: es un escenario armado sobre una tipología frecuente para mostrar el orden de trabajo. Las cifras, las horas y los volúmenes son de ejemplo; la técnica descrita sí es la que se aplica.

Escenario

Una empresa de 50 empleados descubre el lunes que todos sus archivos están cifrados. Hay una nota exigiendo 5 BTC (aprox. 200.000€).

Investigación Forense

1. Contención inmediata

  • Desconectar de red; apagar solo si no es posible aislarlo
  • Aislar backups
  • Preservar logs de firewall

2. Identificación

  • Familia: LockBit 3.0 (identificado por extensión y nota)
  • Antes de dar por perdidos los datos, consultar el catálogo de No More Ransom: publica una herramienta para LockBit 3.0. La compatibilidad depende de la variante concreta y hay que comprobarla caso por caso, pero afirmar que «no existe descifrador» es falso como universal

3. Vector de entrada identificado

Timeline:
Viernes 23:47 - Login RDP desde IP rusa (credenciales de admin)
Sábado 01:15 - Despliegue de Mimikatz, dump de credenciales
Sábado 02:30 - Movimiento lateral a servidor de archivos
Sábado 04:00 - Acceso a servidor de backup, eliminación
Domingo 03:00 - Despliegue de ransomware en todos los sistemas

4. Exfiltración confirmada

  • Logs de firewall muestran 47GB salientes a IP externa
  • Carpeta “Clientes” y “Contratos” accedida antes del cifrado
  • Riesgo de publicación en leak site

5. Hallazgos clave

  • RDP expuesto a internet sin MFA
  • Credenciales de admin débiles y reutilizadas
  • Backup conectado a la red (cifrado también)

Informe Pericial

Documento de 45 páginas con:

  • Timeline completo del ataque
  • Vector de entrada y vulnerabilidades explotadas
  • Alcance de sistemas y datos afectados
  • Evidencia de exfiltración
  • Recomendaciones de seguridad
  • Anexos con hashes y evidencia técnica

Obligaciones Legales

Notificación RGPD

Si hay datos personales afectados, son dos deberes distintos y conviene no fundirlos:

  • A la AEPD (art. 33): 72 horas desde que se tiene constancia de la violación —no desde la sospecha—, y salvo que sea improbable que entrañe un riesgo para los derechos y libertades.
  • A los afectados (art. 34): sin dilación indebida, no en 72 horas, y solo si es probable un alto riesgo. El propio artículo prevé excepciones, entre ellas que los datos estuvieran cifrados de forma que resulten ininteligibles.

Denuncia

  • Policía Nacional: Unidad Central de Ciberdelincuencia. Dentro de ella, los ciberataques y el software malicioso corresponden a la Brigada Central de Seguridad Informática; la BCIT existe, pero su cometido principal son los delitos contra las personas cometidos con tecnología
  • Guardia Civil: Departamento Contra el Cibercrimen (antes GDT)
  • El informe pericial aporta a la investigación el alcance técnico del incidente; que se aporte y con qué peso lo valora quien instruye

Seguro de Ciberriesgo

Lo que la aseguradora exija depende de cada póliza, y conviene leerla antes de dar nada por hecho. En la práctica, el informe forense es lo que permite:

  • Documentar el incidente ante la aseguradora
  • Sustentar la cuantificación de los gastos de recuperación
  • Acreditar que se cumplieron las obligaciones de diligencia que la póliza suele condicionar
Valor del Informe Pericial

Un informe forense profesional es esencial para: (1) entender qué pasó, (2) denunciar ante autoridades, (3) reclamar al seguro, (4) cumplir obligaciones RGPD, y (5) prevenir futuros ataques.

¿Pagar o No Pagar?

Argumentos en Contra

  • No hay garantía de recibir decryptor funcional
  • Financia actividades criminales
  • Puede acarrear responsabilidad si el grupo o la cartera están sujetos a un régimen de sanciones —el de la OFAC estadounidense o el de la UE—, y esa comprobación hay que hacerla antes de pagar, no después
  • Existe el riesgo de quedar identificado como organización que paga, aunque no se ha localizado una medición que cuantifique la reincidencia sobre pagadores frente a no pagadores

Realidad Empresarial

  • A veces es la única opción para supervivencia del negocio
  • Decisión debe involucrar dirección, legal, seguro, y asesor externo
  • La negociación suele reducir el importe exigido, aunque no hay una serie publicada que permita anticipar cuánto: depende del grupo, del volumen exfiltrado y de la urgencia de la víctima

¿Tu organización ha sufrido un incidente?

El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.

Conclusión

El análisis forense de ransomware es crítico para entender cómo ocurrió el ataque, documentar el impacto, y obtener evidencia para acciones legales y reclamaciones de seguro. Un perito con experiencia en respuesta a incidentes puede guiar a la empresa en la contención, investigación, y recuperación, minimizando el impacto del ataque.

Última actualización: 28 de agosto de 2026 Categoría: Seguridad Código: RNS-001

Preguntas Frecuentes

¿Debo pagar el rescate del ransomware?

No se recomienda. No hay garantía de recuperar los datos, financia actividades criminales, y puede incurrir en responsabilidad legal si los atacantes están sancionados. Un perito puede explorar alternativas de recuperación.

¿Qué hace un perito forense ante un ataque de ransomware?

Identifica el vector de entrada, documenta el alcance del ataque, preserva evidencia para denuncia, analiza si hay exfiltración de datos, y elabora informe para seguro y autoridades.

¿Puedo denunciar un ataque de ransomware?

Sí, y es recomendable. En España se denuncia ante la Policía Nacional o Guardia Civil. El informe pericial forense aporta la cronología y el alcance técnico del incidente, pero no es un requisito para denunciar ni una condición para que la policía investigue.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp