Inicio›Guías›Qué hacer si…

Qué hacer si…

Se acaba de activar un ransomware

Si un ransomware está cifrando, desconecte de inmediato las máquinas de la red, no las apague sin motivo y no restaure nada mientras no se haya identificado la copia sana. La rapidez que cuenta es la que detiene la propagación, no la que reinstala Windows en una hora.

Actualizado en octubre de 20264 min de lectura6 fuentes citadas

Lo esencial

  • Corte Internet y desconecte las máquinas afectadas: cable de red y wifi. No las apague: la memoria contiene rastros útiles.
  • No pague: la ANSSI, la agencia nacional francesa de ciberseguridad, recuerda que el pago no garantiza obtener un medio de descifrado.
  • Cambie las contraseñas desde un dispositivo que no estuviera en la red afectada.
  • Presente una denuncia antes de reinstalar, avise a la aseguradora y haga evaluar una notificación a la autoridad de protección de datos (72 horas).
  • Restaure una copia anterior a la intrusión, en máquinas sanas, nunca en la red todavía infectada.

En los minutos siguientes

  1. Desconectar las tomas de red y el wifi de los puestos y servidores que estén cifrando o que sean accesibles desde ellos. Las autoridades de ciberseguridad recomiendan también cortar el acceso a Internet de la red atacada. Un NAS todavía sano también se desconecta si está montado en esas máquinas.
  2. No apagar las máquinas afectadas: su memoria contiene rastros útiles para la investigación. La ANSSI aconseja ponerlas en hibernación si el cifrado continúa. No vuelva a encender las máquinas sanas que ya estaban apagadas.
  3. No pagar ni responder al mensaje de rescate antes de haber contactado con la dirección y, si la hay, con la aseguradora. La ANSSI lo recuerda: el pago no garantiza obtener un medio de descifrado.
  4. Llamar a la persona que administra los sistemas y al proveedor de copias de seguridad. Indicarles qué se ha desconectado.
  5. Fotografiar la pantalla del rescate (nombre del grupo, dirección, extensión de los archivos). Sirve para la identificación y para la aseguradora.
  6. No reformatear. Los discos cifrados pueden contener todavía archivos no afectados y rastros. Se apartan una vez aislados.
  7. Cambiar las contraseñas de las cuentas de administrador, de la VPN, del correo electrónico y de la consola de copias de seguridad desde un teléfono o un equipo que no estuviera en la red, no desde un PC todavía dudoso.

Lleve desde ahora un registro de actuaciones: hora, acción, persona. Se recomienda dejar constancia de todas las acciones; los investigadores y la aseguradora lo pedirán.

En las horas siguientes

  • Constituir una célula de crisis, aunque sea reducida: dirección, informática, jurídico, comunicación. La ANSSI insiste en una comunicación de crisis preparada, tanto interna como externa.
  • Presentar una denuncia ante la policía de su país (en línea cuando sea posible), antes de reinstalar las máquinas. Conserve los registros, el mensaje de rescate y ejemplos de archivos cifrados.
  • Avisar a la aseguradora de ciberriesgos antes de cualquier restauración importante si el contrato lo exige.
  • Hacer evaluar una notificación a la autoridad de protección de datos de su país (por ejemplo, la APD en Bélgica, la CNPD en Luxemburgo o la CNIL en Francia) si se ven afectados datos personales. El RGPD (artículo 33) exige una notificación sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de la violación, cuando esta suponga un riesgo para las personas. Incluso sin notificación, el incidente se inscribe en el registro interno de violaciones. El asesor jurídico confirma cada caso.
  • Buscar orientación: el CSIRT nacional de su país (consulte el mapa de los CSIRT de ENISA) puede orientarle hacia los interlocutores adecuados, y la policía de su país recoge la denuncia, a menudo en línea. Ninguno de los dos es un servicio técnico que restaure en su lugar.
  • Buscar la fecha de inicio: cuentas creadas, tareas programadas, primera extensión de archivo. La copia de seguridad que debe restaurarse es anterior a esa fecha.
  • Comprobar que la propia consola de copias de seguridad no ha sido vaciada. Si la copia es inmutable o está fuera de línea, debería seguir ahí. La ANSSI considera imprescindible una copia de seguridad fuera de línea, precisamente para este escenario.

A quién avisar: resumen

QuiénCuándoPor qué
Informática y proveedor de copias de seguridadDe inmediatoAislamiento, estado de las copias
DirecciónDe inmediatoDecisiones, comunicación, rescate
Aseguradora de ciberriesgosEn las primeras horasCobertura, peritos designados
Policía de su paísAntes de la reinstalaciónDenuncia, investigación, pruebas
Autoridad de protección de datosEn 72 horas si hay riesgo para las personasObligación del RGPD (artículo 33)
Clientes y sociosTras la decisión de la direcciónEvitar fraudes y rumores

Lo que no se debe hacer

  • Volver a conectar un equipo «para ver qué pasa».
  • Restaurar la copia de seguridad de ayer en el servidor todavía infectado.
  • Ejecutar un descifrador descargado al azar: algunos son nuevos programas maliciosos. Las herramientas legítimas están recogidas en el proyecto No More Ransom, impulsado por Europol y sus socios.
  • Anunciar a los clientes que «todo está resuelto» antes de una restauración verificada.

Los pasos siguientes, una vez contenida la urgencia, se explican en ¿Qué hacer después de un ciberataque? y ¿Cómo volver a poner en marcha su sistema informático tras un ransomware?. Si el ataque ha dejado fuera de servicio un servidor, el método de restauración se detalla en Mi servidor se ha caído: ¿qué hacer?.

En WeDoBack

Si las copias de WeDoBack no se han borrado, están almacenadas en servidores dedicados a las copias de seguridad, separados de la producción, y cifradas con la clave del cliente. La oferta INMUTABLE, si cubre el periodo afectado, impide la eliminación de esas copias. El PRD (plan de recuperación ante desastres) permite volver a arrancar los servidores en instancias de respaldo a partir de la versión elegida; la activación en caso de siniestro se factura por día. Llame al +33 9 72 50 78 28, de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París), con las máquinas ya aisladas: el proveedor de copias de seguridad no puede desconectar sus tomas a distancia. La clave de cifrado debe conocerla alguien localizable: sin ella, no es posible ninguna restauración.

Preguntas frecuentes

¿Hay que apagar las máquinas cifradas?

Por regla general, no. Las autoridades de ciberseguridad recomiendan no apagar las máquinas afectadas para preservar las pruebas y desconectarlas de la red. La ANSSI, la agencia nacional francesa de ciberseguridad, sugiere ponerlas en hibernación si el cifrado continúa. Las máquinas sanas que ya estaban apagadas, en cambio, no se vuelven a encender.

¿Hay que pagar el rescate para recuperar los datos?

Las autoridades europeas y nacionales lo desaconsejan, al igual que el proyecto No More Ransom (Europol y sus socios). El pago no garantiza ni la clave, ni que funcione, ni la ausencia de un nuevo ataque, y financia a los atacantes. La decisión corresponde a la dirección, pero no se toma en el acto, y nunca sin haber comprobado el estado de las copias de seguridad.

¿A quién hay que avisar y en qué plazo?

A su proveedor informático y a su proveedor de copias de seguridad, de inmediato; a la aseguradora de ciberriesgos, con rapidez; a la policía de su país, presentando una denuncia antes de la reinstalación. Si se ven afectados datos personales y existe un riesgo para las personas, debe notificarse a la autoridad de protección de datos de su país en un plazo de 72 horas (RGPD, artículo 33). El CSIRT nacional de su país puede orientarle.

¿Se puede utilizar una herramienta de descifrado gratuita?

Solo si procede de una fuente fiable, como el proyecto No More Ransom (Europol y sus socios), que reúne herramientas para determinadas familias de ransomware. Un «descifrador» descargado al azar puede ser un nuevo programa malicioso.

¿Necesita ayuda ahora?

No restaure nada antes de haber identificado una copia sana. Podemos guiarle.

Llamar al +33 9 72 50 78 28o escríbanos

¿Tiene un incidente en curso?

Nuestros equipos le ayudan a identificar la copia correcta y a restaurarla, de lunes a viernes de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París).