forumAbrir tema

De repente las pantallas de los ordenadores de los empleados en la oficina se ponen negras con un mensaje de 'descifrando' — ¿es ransomware?

IIrmak Ö***el mes pasado·27 mensajes·4,3 mil visualizaciones#malware#rescate#seguridad de red
IIrmak Ö***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
153
#1

Estaba tomando café por la mañana, me llama uno 'tío, se me ha colgado el pc'. Luego otro. Luego 5-6 ordenadores a la vez igual. En pantalla sale un texto rojo: algo tipo 'Your Files Are Encrypted, Pay 0.5 Bitcoin', no está en turco. Sale un número de teléfono y un email, explican el sistema de pago. Uf, todas las carpetas bloqueadas, no sirve de nada.

Tenemos 50 ordenadores en la red, ahora mismo 15 tienen el mismo problema. No tengo administrador de red, cuando miro todos los archivos salen como 'locked'. Los datos son importantes, no quiero perderlos. He comprobado si tengo ciberseguro, sí que tengo, pero no sé cómo va el proceso de reclamación.

Voy a cortar la conexión a internet pero los usuarios quieren seguir trabajando. ¿Tengo que negociar con los hackers? ¿O borro todo ya? No sé qué hacer.

TTuğçe Y***Participante
Cargo
Director de aseguramiento de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
mar 2022
Mensaje
329
Más útil#2

Esto es un ataque de Ransomware (software de rescate). PASOS INMEDIATOS (las primeras 2 horas son críticas): 1) Cortad la conexión a internet de toda la red (en vez de apagar el switch, bloquead el acceso a los dispositivos), 2) Desconectad los enlaces abiertos desde ordenadores no infectados (servidor de backup, etc.), 3) Aislad físicamente los dispositivos infectados de la red (desconectad los cables), 4) Reportadlo YA a vuestra aseguradora de ciberseguros (unas horas de retraso son vitales), 5) Para facilitar, abrid una copia local, comprobad los backups, si los datos han sido exfiltrados (data exfiltration), 6) Denunciad a la unidad de ciberdelincuencia de la policía (abrir expediente oficial es necesario para la reclamación del seguro), 7) No hagáis NINGÚN pago (incluso pagando no hay garantía de recuperación, los hackers lo dicen en los medios), 8) Llamad a un perito informático forense. No formateéis estos dispositivos — se borran las pruebas.

MMustafa S***Participante
Cargo
Director de recursos humanos
Sector
Joyería
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
43
#3

el ransomware es una mierda tío... cierra la red ya, no pagues ni de coña. bueno yo sé algo de informática llama a un perito forense luego he comprobado que hay una herramienta de recuperación pero solo funcionaba para 3 carpetas...

edit: arriba escribí mal, disculpad.

NNazlı Ş***Nuevo miembro
Cargo
Director de producto
Sector
Servicios de salud
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2026
Mensaje
351

Doki · Migración de infraestructura · 2023

#4

Es importante detectar el vector del ransomware: 1) Phishing por email, 2) Explotación de RDP, 3) Vulnerabilidad de VPN, 4) Cadena de suministro (contratista), 5) Medios portátiles USB. Analizad la nota del atacante (archivo ransom note, .txt) para determinar el algoritmo de cifrado. Algunos tipos de ransomware (Wannacry, Petya, etc.) tienen claves de descifrado conocidas — podéis usar la herramienta ID Ransomware (id-ransomware.malwarehunterteam.com). Sacad logs de la red: /var/log/auth.log, Windows Event Log (Eventid 4697, 4688).

FFiliz K***Participante
Cargo
Becario
Sector
Química
Tipo de organización
mediana empresa
Miembro desde
abr 2026
Mensaje
35
#5

por eso se hacen backups tío. bueno o espera... ¿vale más esos 0.5 bitcoin o la base de datos? nunca paguéis, porque la mayoría de las veces no os lo abren y además la policía os complica la vida. cortad la red ya restaurad desde backup y listo.

ÖÖzgür G***Participante
Cargo
Desarrollador de software
Sector
Cosmética
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
16
#6

Plan de prevención y respuesta ante ransomware: 1) Backups inmutables (regla 3-2-1: 3 copias, 2 medios, 1 offsite), 2) Sistema de backup air-gapped (desconectado de la red), 3) Solución EDR (Endpoint Detection and Response), 4) Zero Trust Network Access, 5) Plan de respuesta a incidentes, 6) Ciberseguro. Si ya ha ocurrido el ataque, no estáis totalmente perdidos — planificad la restauración desde backup, revisad el historial de versiones, haced recuperación incremental.

OOkan E***Experto
Cargo
Especialista en pruebas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
feb 2022
Mensaje
11
#7

Ransomware = callejón sin salida de "por favor se acabó" 😂 Pero en serio desconecta la red llama a la policía llama al seguro. pues aunque pagues el rescate no te lo van a abrir, tu dirección de correo está en 10 millones de procesadores más en cada dispositivo...

EElif Y***Participante
Cargo
Jefe de obra
Sector
Medios y publicación
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
5
#8

Permíteme resumir lo que se ha dicho hasta ahora. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Las decisiones apresuradas son las que hay que corregir seis meses después. Si escribís el resultado aquí, también servirá de ayuda a otros.

FFiliz D***Experto
Cargo
Agente de atención al cliente
Sector
Logística
Tipo de organización
cooperativa
Miembro desde
jun 2023
Mensaje
170
#9

llevé mucho tiempo con este asunto... tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

lo dejo como nota por si sirve.

FFatma Ç***Participante
Cargo
Director de producción
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
may 2023
Mensaje
27
#10

¿Y cómo resolvieron esto? La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

SSelin C***Participante
Cargo
Secretaria
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2025
Mensaje
6
#11

A nosotros también nos pasa.

DDoruk T***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
23
#12

Voy a detallar un poco el aspecto técnico. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

HHatice Ö***Participante
Cargo
Director de producción
Sector
Retail
Tipo de organización
distribuidor regional
Miembro desde
may 2022
Mensaje
240

Doki · Configuración de gestión de logs · 2025

#13

Aquí hay que hacer una distinción. Intentar hacerlo solo es la vía más cara.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Comprobado por experiencia.

MMeltemNuevo miembro
Cargo
Librería
Tipo de organización
cooperativa
Miembro desde
sept 2024
Mensaje
32
#14

Aquí hay una trampa, no puedo dejar de mencionarla. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Ánimo.

MMustafa E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
83
#15

Yo también estaba pensando en lo mismo. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Comprobado por experiencia.

GGizem A***Experto
Cargo
Especialista en integraciones
Miembro desde
sept 2023
Mensaje
224
#16

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Lo importante no es la cifra sino en qué se basa esa cifra.

Lo dejo como nota por si sirve.

EElif P***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2026
Mensaje
130
#17

Dejo una advertencia. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses. Por supuesto, cambia si tu situación es diferente.

GGizem D***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#18

Es correcto en general, pero falta un detalle. Una copia de seguridad no probada no es una copia de seguridad.

Empezad con una pequeña prueba, no lo integréis todo de golpe. También me gustaría saber si alguien lo hace de otra manera.

YYavuz G***Participante
Cargo
Coordinador de mensajería
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
45

Doki · Configuración de gestión de logs · 2023

#19

Hay un punto que me genera dudas. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Yo seguiría por ese camino.

RRıdvan B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
180
#20

Llevé mucho tiempo con este asunto. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

También me gustaría saber si alguien lo hace de otra manera.

Responder