forumAbrir tema

Nos tocó un ransomware — cuento el proceso y las lecciones aprendidas

OOrhanParticipante
Cargo
Empresa de TI
Miembro desde
oct 2023
Mensaje
132

Doki · Escaneo de vulnerabilidades · 2026

#1

Tuvimos un incidente con un cliente, escribo esto con su permiso y sin dar nombres. Mi intención no es asustar a nadie, sino mostrar cómo se desarrolló el proceso.

El incidente se detectó un viernes por la noche. Las extensiones de los archivos en el servidor habían cambiado y en cada carpeta había un archivo de texto.

Lo primero que hicimos fue lo correcto: no apagamos los sistemas, los desconectamos de la red. Apagarlos destruye las pruebas en memoria, desconectarlos de la red detiene la propagación.

Luego respondimos tres preguntas en orden: por dónde entró, hasta dónde se propagó, si nuestra copia de seguridad estaba limpia.

La respuesta a la primera pregunta no fue la que esperábamos. No había vulnerabilidades. Había una conexión de escritorio remoto accesible desde el exterior y la contraseña de un usuario se había filtrado en otro sitio. Es decir, no era un fallo técnico, sino una puerta abierta.

La pregunta sobre la copia de seguridad nos salvó, pero por los pelos. Se hacían copias diarias, pero el servidor de backups estaba en la misma red y accesible con las mismas credenciales. La única razón por la que no se cifró es que esa noche el proceso se detuvo antes de completarse.

DDefneParticipante
Cargo
Analista SOC
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2024
Mensaje
146
Más útil#2

Gracias por el post, hay pocos relatos de incidentes reales y son los que más enseñan.

La decisión de la primera intervención fue acertada. Te explico: en un sistema activo, en memoria pueden estar los procesos, las conexiones de red y a veces la propia clave de cifrado. Al apagarlo, todo eso se pierde. Desconectarlo de la red detiene la propagación y preserva las pruebas.

Que la entrada fuera por escritorio remoto con una contraseña filtrada tampoco es la excepción, al contrario, es uno de los escenarios más comunes. Por eso vale la pena repetir estas tres cosas: no dejéis escritorios remotos abiertos al exterior, si es obligatorio poned siempre doble factor, y no uséis cuentas de administrador para el trabajo diario.

La parte de la copia de seguridad es la verdadera lección. La mayoría de los ransomware ahora buscan las copias de seguridad como primer paso. Que la copia esté en la misma red y accesible con la misma identidad convierte el backup en parte del objetivo.

Regla aplicable: al menos una copia de seguridad debe estar aislada, inaccesible e inmutable con las credenciales del sistema principal. Además, probad regularmente la restauración de la copia, no basta con ver que se hace.

İİsmailParticipante
Cargo
Administrador de sistemas
Miembro desde
dic 2023
Mensaje
128
#3

Nosotros vivimos el mismo incidente hace dos años. Con una diferencia: nuestra copia de seguridad no estaba limpia.

La producción se paró durante tres días. Ahora la copia de seguridad está aislada e inmutable. Fue una lección cara.

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
#4

Me gustaría añadir algunos puntos sobre el lado de gestión de la respuesta al incidente, porque esta parte define el proceso tanto como la intervención técnica.

Primero, debe estar definido de antemano quién toma las decisiones. Si en el momento del incidente no está claro a quién se le pregunta "¿paramos el sistema?", se pierden horas.

Segundo, el plan de comunicación. Debe estar escrito previamente qué decir a los empleados, cuándo informar a los clientes y, si es necesario, cómo cumplir con la obligación de notificación legal. Si se han visto afectados datos personales, consultad la normativa y a vuestro departamento legal sobre los plazos y el procedimiento; los plazos son cortos.

Tercero, la decisión de pagar el rescate. Quiero subrayar que esto no es una decisión técnica, sino de la alta dirección y legal. Pagar no garantiza que los datos vuelvan y puede generar riesgos legales adicionales.

Cuarto, el informe post-incidente. Pasados los días de tensión, todos vuelven a la normalidad y no se escriben las lecciones. Si el informe del incidente no se escribe en una semana, nunca se escribe.

OOnurExperto
Cargo
Desarrollador de seguridad
Miembro desde
oct 2023
Mensaje
196
#5

Quiero tocar un punto: decís que "no había vulnerabilidades". ¿Cómo lo verificaron?

Mi pregunta no es por mala fe. En la mayoría de los casos, se asume que la primera vía de acceso encontrada es la correcta y la investigación termina ahí. Sin embargo, los atacantes suelen dejar múltiples métodos de persistencia.

Pregunta concreta: después de la sesión del usuario que entró con una contraseña filtrada, ¿crearon otra cuenta en el sistema, añadieron tareas programadas, instalaron alguna herramienta de acceso remoto — ¿revisaron eso? No son pocos los casos donde se vuelve a entrar tres semanas después en un sistema que se creía limpio.

OOrhanParticipante
Cargo
Empresa de TI
Miembro desde
oct 2023
Mensaje
132

Doki · Escaneo de vulnerabilidades · 2026

#6

Pregunta válida, te respondo.

Se revisó. Un equipo independiente lo analizó durante dos semanas. Se encontraron dos tareas programadas y una cuenta de administrador local creada posteriormente. Ambas se pasaron por alto en la primera limpieza.

Por eso quiero añadir esto: la decisión de limpiar no debe tomarla el equipo que vivió el incidente. El equipo cansado y en medio del caos tiende a validar sus propios hallazgos. Si es posible, que haya una mirada externa.

Al final reinstalamos desde cero las máquinas afectadas. Era el camino más lento pero más seguro.

KKaan B***Participante
Cargo
Ingeniero de infraestructura
Miembro desde
mar 2024
Mensaje
108
#7

Desde la infraestructura, propongo una estructura concreta para los backups, porque "que estén separados" queda un poco abstracto.

La configuración común y que funciona es esta: tener al menos tres copias de los datos, guardarlas en al menos dos entornos diferentes y mantener al menos una copia completamente aislada. Además, que esa copia aislada sea inmutable una vez escrita es clave en un escenario de ransomware.

Y midan el tiempo de recuperación. La frase "tenemos backup" no vale tanto como "nos levantamos en ocho horas". Si no saben esto último, prueben un sábado.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#8

Soy una pequeña empresa, os lo cuento desde mi lado. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Comprobado por experiencia.

EEmre G***ExpertoMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
409
#9

Gracias por escribir esto, es lo correcto. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Corrijanme si me equivoco.

DDoruk Y***VeteranoMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
69
#10

Tiene razón. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Por supuesto, cambia si tu situación es diferente.

MMeryem Ö***Participante
Cargo
Responsable de exportaciones
Sector
Servicios de limpieza
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2024
Mensaje
13
#11

¿Y cómo resolvieron esto? Una copia de seguridad no probada no es una copia de seguridad.

También me gustaría saber si alguien lo hace de otra manera.

YYusuf Y***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
79
#12

Este hilo es para archivar.

PPerihan K***Participante
Cargo
Director de producto
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
220

Doki · Sitio web corporativo · 2024

#13

Correcto.

BBurcu N***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
2
#14

Le agradecería que compartiera el resultado.

ÖÖzge Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
110
#15

Después de vivir eso mi perspectiva cambió... o sea los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Eso es todo disculpa si me he extendido demasiado.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#16

Un pequeño aviso: el método compartido arriba se prueba en vuestro propio sistema, no en el de otros. Probar sin permiso deja de ser una cuestión técnica.

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#17

Yo pasé por esto, déjenme contarlo. Si decidimos sin medir, siempre acabamos en el mismo punto.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#18

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Corrijanme si me equivoco.

SSedaNuevo miembro
Cargo
Profesor · trabajo secundario
Tipo de organización
cooperativa
Miembro desde
oct 2024
Mensaje
42
#19

soy una pequeña empresa os lo cuento desde mi lado pero pues los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

la respuesta varía mucho según el sector, no hay una regal general.

FFatma U***Participante
Cargo
Jefe de obra
Sector
Deportes y fitness
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2025
Mensaje
96
#20

Dejo una advertencia. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

No confíes en una sola medida; ve capa por capa. Si tenéis dudas, escribid os responderé en la medida de lo posible.

Responder