Cyber Security Academy · Lección

Cómo funciona el ransomware

Cifrado, extorsión y doble extorsión.

Lección 1 de 413 pasos

Cómo funciona el ransomware es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es el ransomware

El ransomware es un tipo de malware que impide el acceso a datos o sistemas, normalmente mediante el cifrado de archivos, y después exige un pago para restaurarlos. Las campañas modernas las llevan a cabo organizaciones criminales estructuradas, con afiliados, servicios de asistencia y guías de negociación.

Comprender sus mecanismos con fines defensivos, no para crearlo, permite interrumpir la cadena de ataque en varios puntos.

El ciclo de vida del ataque

El ransomware rara vez cifra los datos en cuanto llega. Sigue una cadena que puede interrumpir:

  • Acceso inicial — phishing, RDP expuesto o VPN vulnerable
  • Punto de apoyo y persistencia — puerta trasera o tarea programada
  • Escalada de privilegios y movimiento lateral — propagación a más hosts
  • Descubrimiento y exfiltración — búsqueda y robo de datos
  • Impacto — cifrado masivo y nota de rescate

Detectarlo durante las primeras fases del tiempo de permanencia resulta mucho menos costoso que recuperarse después del cifrado.

Vectores comunes de acceso inicial

La mayoría de las intrusiones comienza por un pequeño número de puntos de entrada previsibles:

  • Phishing con archivos adjuntos o enlaces maliciosos
  • Servicios remotos expuestos, como RDP, con contraseñas débiles o reutilizadas
  • Software expuesto a Internet sin parches (VPN, correo y aplicaciones web)
  • Credenciales válidas compradas a intermediarios de acceso

El cierre de estas vías es la medida preventiva de mayor impacto y se aborda en la siguiente lección.

Cómo se utiliza el cifrado

El ransomware moderno utiliza criptografía híbrida. Genera una clave simétrica (AES) para cada archivo o equipo, con la que cifra rápidamente los datos, y después cifra esa clave simétrica con la clave pública del atacante (RSA o curva elíptica).

Solo el atacante tiene la clave privada correspondiente, por lo que las víctimas no pueden recuperar las claves simétricas sin ella. Algunas variantes mal desarrolladas reutilizan o filtran las claves, por lo que a veces existen herramientas de descifrado, pero nunca debe confiar en ello.

Atacar primero las copias de seguridad

Los operadores sofisticados saben que las copias de seguridad son su vía de escape, así que las buscan antes de cifrar.

  • Eliminar o cifrar repositorios de copias de seguridad
  • Eliminar las Volume Shadow Copies de Windows
  • Atacar las credenciales de los administradores de copias de seguridad

Por eso las copias de seguridad inmutables, sin conexión o aisladas de la red (en la siguiente lección) son decisivas: no pueden alcanzarse ni destruirse, ni siquiera con permisos de administrador del dominio.

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

Extorsión simple frente a doble extorsión

El cifrado por sí solo fracasa frente a unas buenas copias de seguridad, así que los atacantes aumentaron la presión.

  • Extorsión simple — cifrar y exigir un pago por la clave de descifrado
  • Doble extorsión — también exfiltrar primero los datos y después amenazar con publicarlos

La doble extorsión implica que restaurar desde una copia de seguridad ya no es suficiente: la filtración de datos ya se produjo. Trate cada caso de ransomware como una posible filtración de datos, con las obligaciones legales y de notificación correspondientes.

Triple extorsión y tácticas de presión

Además del cifrado y las filtraciones, los grupos añaden presión para forzar un pago rápido:

  • Triple extorsión — amenazar directamente a los clientes o socios de la víctima
  • DDoS contra la víctima durante la negociación
  • Contactar con los medios de comunicación o los organismos reguladores para amplificar el daño reputacional

Estas tácticas se dirigen contra el negocio, no solo contra los sistemas, por lo que la respuesta debe involucrar al departamento jurídico, al equipo de comunicaciones y a la dirección, no únicamente a TI.

Ransomware como servicio

El ecosistema se ha industrializado. Los operadores de RaaS desarrollan y mantienen el malware y el sitio de filtraciones, y después lo alquilan a afiliados que realizan las intrusiones y se reparten los beneficios.

Implicaciones para los defensores:

  • Muchos intrusos diferentes utilizan el mismo kit de herramientas, por lo que los indicadores compartidos son útiles
  • Los afiliados tienen distintos niveles de habilidad; algunos generan mucho ruido y son fáciles de detectar
  • Desarticular a un operador desplaza la amenaza, pero no la elimina

Por qué pagar es arriesgado

El pago no es una solución limpia y, en ocasiones, está restringido por ley.

  • No hay garantía de que la herramienta de descifrado funcione o siquiera se proporcione
  • Las herramientas de descifrado suelen ser lentas o corromper los archivos
  • Los datos robados pueden filtrarse o revenderse de todos modos
  • Pagar financia futuros ataques y puede infringir la legislación sobre sanciones
  • Lo identifica como alguien que paga e invita a que vuelvan a atacarle

La postura defendible consiste en poder recuperarse sin pagar, mediante la preparación.

Living-off-the-Land

Para evadir la detección, los operadores abusan de herramientas legítimas integradas en lugar de instalar malware evidente. Esto se conoce como living-off-the-land.

  • Herramientas administrativas nativas para la ejecución remota y el descubrimiento
  • Software legítimo de acceso remoto reutilizado para obtener control
  • Funciones de scripting integradas para deshabilitar las defensas y propagarse

Como los binarios son de confianza, la detección pasa de centrarse en las firmas a centrarse en el comportamiento: el uso inusual de herramientas administrativas por parte de cuentas inesperadas.

Romper la cadena

Cada etapa ofrece una oportunidad defensiva:

  • Acceso inicial — MFA, aplicación de parches y resistencia al phishing
  • Movimiento lateral — segmentación y mínimo privilegio
  • Exfiltración — supervisión del tráfico saliente y DLP
  • Impacto — copias de seguridad inmutables para que el cifrado no pueda ser permanente

No necesita superar todas las etapas; interrumpir cualquiera de ellas puede detener la operación. Las siguientes lecciones desarrollan estas capas.

Comprobación rápida: doble extorsión

Aplique el ciclo de vida a una decisión de recuperación.

Resumen: cómo funciona el ransomware

Ahora comprende los mecanismos lo suficientemente bien como para defenderse de ellos.

  • El ransomware sigue un ciclo de vida: acceso, persistencia, movimiento lateral, exfiltración y, por último, impacto
  • Utiliza cifrado híbrido y destruye deliberadamente las copias de seguridad primero
  • La doble y triple extorsión añaden filtraciones de datos y presión externa, por lo que también convierten el incidente en una filtración
  • El RaaS industrializa los ataques; el living-off-the-land evade las firmas
  • Pagar es arriesgado; el objetivo es recuperarse sin pagar

A continuación: evitar que el ataque llegue a afianzarse.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Cómo funciona el ransomware» es gratis?

Sí — el texto completo de «Cómo funciona el ransomware» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo funciona el ransomware»?

Cifrado, extorsión y doble extorsión. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo funciona el ransomware»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona el ransomware
  2. Prevención y refuerzo de la seguridad
  3. Detección e indicadores tempranos
  4. Respuesta y recuperación ante incidentes
← Volver a Cyber Security Academy