Ransomware y cryptolockers
Examine la cadena de ataque del ransomware, desde el acceso inicial y el cifrado hasta la exigencia de rescate, y aprenda estrategias defensivas, incluidas las copias de seguridad inmutables.
Ransomware y cryptolockers es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es el ransomware?
El ransomware es un malware que impide el acceso a datos o sistemas y exige un pago, normalmente en criptomonedas, para restaurarlo. Su característica definitoria es la extorsión: los propios datos de la víctima se convierten en un medio de presión contra ella. Las operaciones modernas de ransomware son empresas delictivas sofisticadas que generan miles de millones de dólares al año. El ataque a Colonial Pipeline de 2021 interrumpió el suministro de combustible en toda la costa este de Estados Unidos; el ataque a Universal Health Services de 2020 afectó a 400 hospitales. El ransomware se encuentra entre las amenazas más graves a las que se enfrentan actualmente las organizaciones, ya que combina sofisticación técnica con un impacto empresarial considerable.
Cadena de ataque del ransomware
Los ataques de ransomware siguen una secuencia predecible. Acceso inicial: correo electrónico de phishing, ataque de fuerza bruta contra RDP o explotación de una vulnerabilidad expuesta públicamente. Persistencia: instalación de una puerta trasera y deshabilitación de las herramientas de seguridad. Movimiento lateral: propagación por la red para maximizar el alcance de la infección y comprometer los sistemas de copia de seguridad. Exfiltración de datos: robo de datos confidenciales antes de cifrarlos (doble extorsión). Cifrado: cifrado simultáneo de archivos en todos los sistemas accesibles. Solicitud de rescate: presentación de una nota de rescate con instrucciones de pago y la amenaza de publicar los datos robados si no se paga. Comprender cada fase permite identificar oportunidades de defensa en cada etapa.
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker y sus sucesores
CryptoLocker (2013) fue pionero del ransomware moderno al combinar el cifrado de clave pública RSA-2048 con el pago mediante Bitcoin, lo que hacía imposible descifrar los datos sin la clave privada que conservaba el atacante. Se distribuía mediante archivos adjuntos de correos electrónicos de phishing y se propagaba a las unidades de red asignadas. CryptoLocker fue desmantelado en 2014, pero inspiró a toda una generación de sucesores: WannaCry (2017) se propagó como un gusano; NotPetya (2017) se hizo pasar por ransomware, pero era un wiper destructivo dirigido contra Ucrania; Ryuk (2018-2020) atacaba a empresas mediante ataques manuales dirigidos por operadores; y REvil (2020-2021) fue pionero del modelo RaaS de doble extorsión.
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsRansomware como servicio (RaaS)
Ransomware como servicio (RaaS) es un modelo de negocio delictivo en el que los desarrolladores de ransomware alquilan sus herramientas e infraestructura a afiliados que llevan a cabo los ataques. El afiliado se queda con entre el 70 y el 80 % del rescate y el desarrollador conserva el resto. Esto redujo drásticamente la barrera técnica de entrada para los ataques de ransomware y permitió a delincuentes con menos conocimientos desplegar ransomware sofisticado. Entre las operaciones de RaaS más conocidas se encuentran REvil, LockBit, BlackCat/ALPHV y Conti. Las acciones policiales contra los operadores suelen provocar que grupos escindidos cambien de marca y continúen operando, lo que hace que el modelo RaaS sea resistente a las desarticulaciones.
Doble y triple extorsión
La extorsión simple cifra los archivos y exige un pago por la clave de descifrado. La doble extorsión (iniciada por Maze en 2019) también extrae los datos antes de cifrarlos y amenaza con publicarlos en un sitio de filtraciones si no se paga el rescate; es eficaz incluso contra víctimas con buenas copias de seguridad. La triple extorsión añade una tercera presión: atacar simultáneamente mediante DDoS la infraestructura de la víctima para impedirle operar mientras negocia. Algunos grupos también contactan con los clientes, socios y organismos reguladores de la víctima para aumentar la presión. Estos enfoques de presión múltiple hacen que la recuperación basada únicamente en copias de seguridad sea insuficiente como estrategia de respuesta frente al ransomware.
Ataque a los sistemas de copia de seguridad
Los operadores sofisticados de ransomware atacan específicamente la infraestructura de copias de seguridad antes de activar el cifrado, ya que saben que unas buenas copias de seguridad son su principal obstáculo. Entre las tácticas se incluyen: eliminar las Volume Shadow Copies de Windows (vssadmin delete shadows), borrar las bases de datos del software de copia de seguridad, corromper los agentes de copia de seguridad y acceder a los servidores de copia de seguridad de la red mediante credenciales comprometidas. Por eso, las copias de seguridad inmutables —copias que no se pueden modificar ni eliminar, ni siquiera por un administrador autenticado, durante un período de retención definido— son esenciales. El almacenamiento de objetos inmutable (AWS S3 Object Lock, Azure Immutable Blob) y las copias de seguridad en cinta almacenadas sin conexión son muy eficaces.
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomwareLa regla de copia de seguridad 3-2-1
La regla de copia de seguridad 3-2-1 es la estrategia fundamental para conseguir resiliencia frente al ransomware: mantener 3 copias de los datos (producción + 2 copias de seguridad), en 2 tipos de soporte diferentes (por ejemplo, disco y cinta), con 1 copia almacenada fuera del sitio (separada geográficamente de los sistemas principales). Una variante reforzada frente al ransomware añade un cuarto elemento: al menos una copia debe estar sin conexión o ser inmutable. Las copias de seguridad accesibles desde la red de producción son vulnerables al cifrado. El requisito de almacenamiento fuera del sitio o sin conexión garantiza que, incluso si el entorno principal se ve completamente comprometido, quede una copia limpia accesible para la recuperación.
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR testPago del rescate: consideraciones legales y prácticas
La decisión de pagar un rescate implica consideraciones complejas. Pagar no garantiza el descifrado (algunos grupos de ransomware desaparecen después del pago), puede financiar organizaciones delictivas o grupos incluidos en listas de sanciones (la OFAC prohíbe en EE. UU. los pagos a entidades sancionadas) y da a entender que la víctima pagará, lo que puede convertirla en un objetivo recurrente. Sin embargo, las organizaciones sin copias de seguridad viables pueden enfrentarse a un riesgo empresarial existencial debido a interrupciones prolongadas. Por lo general, el FBI recomienda no pagar, pero reconoce la difícil situación a la que se enfrentan las empresas. Antes de plantearse cualquier pago, consulte con asesoría jurídica, las fuerzas del orden (el FBI dispone de recursos para víctimas) y especialistas en ciberseguridad para analizar todas las alternativas.
Defensas técnicas específicas contra el ransomware
Además de las copias de seguridad, los controles técnicos específicos contra el ransomware incluyen: EDR con detección de ransomware, que supervisa las operaciones de cifrado masivo de archivos y puede aislar automáticamente los endpoints afectados; archivos honeypot colocados en distintos recursos compartidos de archivos, que generan una alerta inmediata si se accede a ellos (el ransomware los cifrará junto con los archivos reales); acceso controlado a carpetas (una función de Windows Defender) que impide que las aplicaciones no autorizadas escriban en carpetas protegidas; y listas de permitidos de aplicaciones, que bloquean la ejecución de procesos desconocidos (lo que limita considerablemente la capacidad del ransomware para ejecutarse). Deshabilite las macros, bloquee la exposición de RDP a Internet y exija MFA para todos los accesos remotos.
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolationRecuperación sin pagar
Cuando se produce un ataque de ransomware, las opciones de recuperación sin pagar incluyen: restaurar desde copias de seguridad limpias verificadas (la opción más fiable), comprobar si existe un descifrador en NoMoreRansom.org (las fuerzas del orden y los proveedores de seguridad publican descifradores para algunas familias de ransomware después de incautar su infraestructura), recuperar archivos de las Volume Shadow Copies si el ransomware no las eliminó y, en algunas implementaciones de cifrado, aprovechar que los investigadores han identificado debilidades en la generación de números aleatorios que permiten descifrar los datos. Cree siempre una instantánea o una imagen de los sistemas afectados antes de intentar cualquier recuperación: los datos conservados ahora podrían recuperarse más adelante, aunque no sea posible hacerlo de inmediato.
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Plan de respuesta a incidentes de ransomware
Las organizaciones deben contar con un plan de respuesta a incidentes específico para ransomware antes de que ocurra un ataque. El plan debe incluir: contactos de escalamiento (asesoría jurídica, dirección ejecutiva, compañía de ciberseguro y enlace con las fuerzas del orden), árboles de decisión para la contención frente a la continuidad de las operaciones, relaciones negociadas previamente con empresas de negociación de ransomware cuando sea pertinente, procedimientos de recuperación de copias de seguridad con RTO estimados, plantillas de comunicación para clientes, socios y organismos reguladores, y orientación jurídica sobre la legislación relativa al pago de rescates. El plan debe probarse mediante ejercicios de simulación. El personal debe conocerlo; descubrirlo durante un ataque añade minutos críticos a una situación que ya es caótica.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que el ransomware moderno sigue una cadena de ataque que va desde el acceso inicial hasta el movimiento lateral y el cifrado, lo que ofrece oportunidades de defensa en cada fase; que las copias de seguridad inmutables y sin conexión que siguen la regla 3-2-1 son el mecanismo de recuperación más fiable, porque el ransomware ataca específicamente los sistemas de copia de seguridad en línea; y que la doble extorsión añade el robo de datos antes del cifrado, por lo que las copias de seguridad por sí solas ya no protegen completamente a las organizaciones frente a todos los impactos del ransomware. A continuación, analizaremos los rootkits, el spyware y los keyloggers.
Preguntas frecuentes
¿La lección «Ransomware y cryptolockers» es gratis?
Sí — el texto completo de «Ransomware y cryptolockers» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Ransomware y cryptolockers»?
Examine la cadena de ataque del ransomware, desde el acceso inicial y el cifrado hasta la exigencia de rescate, y aprenda estrategias defensivas, incluidas las copias de seguridad inmutables. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Ransomware y cryptolockers»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Virus, gusanos y troyanos
- Ransomware y cryptolockers
- Rootkits, spyware y keyloggers
- Malware sin archivos y ataques Living-off-the-Land