Ransomware: qué es y cómo protegerte
El ransomware bloquea tus archivos y exige un pago. Comprende cómo se propaga, qué hacer si te afecta y cómo prevenirlo.
Tabla de contenidos
- ¿Qué es el ransomware?
- Cómo se propaga el ransomware
- Correos de phishing
- Descargas maliciosas
- Explotación de software sin parchear
- Protocolo de escritorio remoto (RDP)
- Unidades USB infectadas
- Qué ocurre durante un ataque de ransomware
- Cómo prevenir el ransomware
- Mantén copias de seguridad sin conexión
- Mantén el software actualizado
- No abras archivos adjuntos ni enlaces sospechosos
- Usa un antivirus de confianza
- Desactiva las macros en los documentos de Office
- Usa cuentas de usuario estándar
- Qué hacer si te afecta
¿Qué es el ransomware?
El ransomware es un tipo de software malicioso —malware— que cifra tus archivos, haciéndolos completamente inaccesibles. El atacante exige entonces el pago de un rescate (normalmente en criptomoneda) a cambio de la clave de descifrado. Sin esa clave, tus documentos, fotos, vídeos y otros archivos quedan permanentemente ilegibles.
Los ataques de ransomware se han disparado en los últimos años, dirigiéndose a particulares, hospitales, escuelas y empresas. En muchos casos, las víctimas pierden los archivos de forma permanente, ya sea porque no pueden pagar, no confían en que el atacante cumpla el trato, o pagan pero nunca reciben una clave que funcione.
Cómo se propaga el ransomware
Comprender cómo llega el ransomware a los dispositivos te ayuda a evitarlo.
Correos de phishing
El método de distribución más común. Llega un correo con un archivo adjunto malicioso —disfrazado de factura, aviso de envío o documento— o un enlace a un sitio web malicioso. Abrir el archivo adjunto o hacer clic en el enlace ejecuta el ransomware.
Descargas maliciosas
El software pirata, las aplicaciones crackeadas y los archivos descargados de fuentes no oficiales contienen malware con frecuencia. Las actualizaciones de software falsas o los complementos de navegador también son vectores comunes.
Explotación de software sin parchear
Parte del ransomware se propaga automáticamente explotando vulnerabilidades de seguridad conocidas en sistemas operativos o aplicaciones. El ataque WannaCry de 2017 infectó cientos de miles de ordenadores explotando una vulnerabilidad en Windows que Microsoft ya había parcheado, pero que muchas organizaciones no habían aplicado.
Protocolo de escritorio remoto (RDP)
Los atacantes escanean con frecuencia internet en busca de ordenadores con el protocolo de escritorio remoto expuesto y protegido únicamente por contraseñas débiles. Una vez que obtienen acceso, despliegan el ransomware manualmente. Esto es común en los ataques dirigidos a empresas.
Unidades USB infectadas
Dispositivos físicos dejados en aparcamientos o enviados por correo a los objetivos se han usado para propagar malware: la gente los conecta por curiosidad, y el malware se instala automáticamente.
Qué ocurre durante un ataque de ransomware
Una vez que el ransomware se ejecuta, normalmente:
- Se conecta al servidor del atacante para recuperar una clave de cifrado
- Escanea tu disco en silencio en busca de archivos valiosos: documentos, imágenes, bases de datos, copias de seguridad
- Cifra cada archivo, a menudo añadiendo una nueva extensión (como
.lockedo.encrypted) - Elimina los originales y cualquier copia de seguridad local que pueda encontrar
- Muestra una nota de rescate con instrucciones de pago y una fecha límite, tras la cual el precio aumenta o la clave se destruye
Todo el proceso puede completarse en minutos, dejándote con un sistema lleno de archivos cifrados que no puedes abrir.
Cómo prevenir el ransomware
Mantén copias de seguridad sin conexión
Esta es la defensa más importante. Si tienes una copia de seguridad limpia y reciente de tus datos guardada en algún lugar que no esté conectado a tu ordenador, el ransomware no puede tocarla. Sigue la regla de copia de seguridad 3-2-1: mantén 3 copias de tus datos, en 2 tipos de medios diferentes, con 1 copia almacenada fuera del sitio o sin conexión.
Mantén el software actualizado
La mayor parte del ransomware explota vulnerabilidades conocidas que ya tienen parches disponibles. Mantener actualizados tu sistema operativo, navegador y todas las aplicaciones cierra estas puertas antes de que los atacantes puedan usarlas.
No abras archivos adjuntos ni enlaces sospechosos
Sé extremadamente cauteloso con los archivos adjuntos de correo, incluso de personas que conoces: sus cuentas pueden estar comprometidas. En caso de duda, contacta al remitente por un canal separado para verificar que tenía intención de enviarte el archivo.
Usa un antivirus de confianza
El software moderno de antivirus y protección de endpoints puede detectar y bloquear muchas variantes de ransomware antes de que se ejecuten. Mantén actualizadas las definiciones de tu antivirus y realiza análisis periódicos.
Desactiva las macros en los documentos de Office
Las macros de Microsoft Office —pequeños programas que automatizan tareas— se abusan con frecuencia para distribuir malware. A menos que necesites específicamente las macros para tu trabajo, desactívalas en la configuración de Office.
Usa cuentas de usuario estándar
El ransomware solo puede hacer lo que tu cuenta de usuario tiene permitido hacer. Si navegas por la web usando una cuenta con privilegios completos de administrador, el malware también obtiene esos privilegios. Crea una cuenta estándar (sin privilegios de administrador) para el uso diario, y usa tu cuenta de administrador solo cuando sea necesario.
Qué hacer si te afecta
- Desconéctate de internet de inmediato. Desenchufa el cable Ethernet o apaga el Wi-Fi. Esto puede impedir que el ransomware cifre más archivos o se comunique con el servidor del atacante.
- No pagues el rescate: pagar financia operaciones criminales y no garantiza que recuperes tus archivos.
- Denuncia el ataque a tu autoridad local de ciberdelincuencia (por ejemplo, el IC3 del FBI en EE. UU., Action Fraud en el Reino Unido).
- Consulta No More Ransom (nomoreransom.org): un recurso gratuito que proporciona herramientas de descifrado para algunas familias de ransomware conocidas.
- Restaura desde tu copia de seguridad. Borra el sistema infectado y restaura tus archivos desde una copia de seguridad limpia y sin conexión.
- Busca ayuda profesional si no estás seguro: no intentes descifrar o reparar mientras el malware pueda seguir activo.
La dura realidad es que, sin una copia de seguridad, puede que no haya buenas opciones. La prevención, especialmente las copias de seguridad periódicas sin conexión, es con diferencia la estrategia más eficaz.