forumAbrir tema

Anoche un ransomware cifró todos los servidores de la empresa, ¿qué debo hacer exactamente en las primeras horas?

AAli P***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
69
#1

Llevamos una empresa de logística y venta al por mayor de alimentación con 18 empleados en Valencia. Anoche un ransomware infectó nuestro servidor principal de archivos y el almacenamiento compartido de la red local. Nos dimos cuenta esta mañana cuando la contable llegó a trabajar y vio que no podía acceder a ninguna tabla de Excel ni al archivo de facturas. En un archivo de texto que dejaron en las pantallas dicen que los datos están cifrados y piden 45.000 euros en criptomonedas para desbloquearlos.

Se nos han parado los envíos diarios, no podemos emitir facturas ni meter los pedidos de los clientes en el sistema. Como la unidad de copia de seguridad de la red local estaba conectada al servidor principal, desgraciadamente los archivos de las copias de las últimas dos semanas también han cambiado de extensión y no abren. Estamos en shock y en pleno pánico.

¿Qué debemos hacer exactamente a nivel técnico y administrativo en estas primeras horas críticas? ¿Pagar el rescate es una solución o hay otra forma de recuperar el sistema? ¿Cuáles son exactamente nuestras obligaciones de notificación legal en España?

TTaner V***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
307
#2

Desconecta ahora mismo los cables de red ethernet de todos los ordenadores de la oficina y apaga las redes wifi. No desenchufes ni apagues los equipos infectados; solo corta la conexión a internet y a la red. Apagar el ordenador del todo puede destruir las claves temporales de cifrado que queden en la memoria RAM y las evidencias forenses.

NNurayParticipante
Cargo
Editorial
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2023
Mensaje
92
Más útil#3

Respuesta corta: Primero, corta de inmediato la conexión a la red local e internet de todos los sistemas (afectados y no afectados), pero no apagues los equipos. Jamás pagues el rescate; pagar no garantiza que recuperes los datos intactos y convierte a tu empresa en un blanco fácil en el futuro.

Los pasos técnicos concretos a seguir en las primeras horas son: 1) Aislar la red físicamente; desenchufa todos los cables incluidos servidores, switches, routers y dispositivos de copia de seguridad. 2) No reinicies ni apagues los equipos; permite que los peritos informáticos analicen la memoria RAM en busca de datos volátiles y rastros del ataque. 3) Desde un ordenador externo limpio e aislado, comprueba la extensión de los archivos cifrados y la nota de rescate en los repositorios públicos de desencriptación de plataformas oficiales de ciberseguridad.

En la parte legal debes actuar según la normativa española. Si en tus sistemas hay datos personales de clientes, empleados o proveedores, estás obligado a notificar la brecha de seguridad a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas desde que la detectaste. Al mismo tiempo, debes poner una denuncia formal ante las unidades de delitos telemáticos de la Policía Nacional o la Guardia Civil para que levanten acta.

Para gestionar operativamente la decisión de no pagar, revisa tus copias de seguridad antiguas en un disco externo limpio o las versiones anteriores en tu proveedor cloud. En lugar de transferir los 45.000 euros del rescate a los delincuentes, contratar a un equipo profesional de respuesta a incidentes para reconstruir los sistemas desde cero con imágenes limpias es una solución mucho más segura y definitiva.

KKaan B***Participante
Cargo
Ingeniero de infraestructura
Miembro desde
mar 2024
Mensaje
108
#4

Pasa un par de ejemplos de archivos cifrados y la nota de rescate a un pendrive USB limpio e analízalos en un equipo independiente. Es fundamental identificar el tipo de malware usado por los atacantes. En algunas variantes antiguas, la clave simétrica se queda guardada en memoria o hay investigadores de seguridad que ya han publicado claves públicas para esa variante.

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
#5

Los que piensan que pagando el rescate van a recuperar los archivos se suelen llevar una decepción enorme. Una empresa de logística en Madrid que pasó por lo mismo pagó 30.000 euros el desencriptador que les mandaron corrompió la mitad de los archivos y a las dos semanas volvieron a entrar por la misma vulnerabilidad a pedir más dinero. Jamás paguen.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#6

El año pasado nos bloquearon el almacenamiento con un ataque parecido. Le pagamos 5.500 euros a un experto externo en respuesta a incidentes. Teníamos una copia de seguridad en cinta offline de hacía dos semanas, restauramos desde ahí y metimos a mano las facturas del periodo intermedio. En total estuvimos 4 días sin poder trabajar, pero no les pagamos ni un solo céntimo a los secuestradores.

ÜÜmit K***Participante
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2022
Mensaje
406
#7

¿Tienen alguna idea de cómo entraron los atacantes? ¿Había algún puerto de escritorio remoto (RDP) expuesto a internet o alguien del personal abrió un archivo adjunto de un correo? ¿No hay ninguna otra copia de seguridad aislada del todo en la red o en la nube con historial de versiones?

TTaner Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
352
#8

Procure no pasarse del plazo para notificar a la Agencia Española de Protección de Datos (AEPD). Dentro del plazo de 72 horas, aunque el análisis técnico no haya finalizado, se debe realizar la primera notificación e ir añadiendo informes al expediente a medida que se aclaren el alcance de los daños y el número de registros afectados.

BBeren G***Participante
Cargo
Gestor de proyectos
Sector
Comercio electrónico
Tipo de organización
cooperativa
Miembro desde
may 2024
Mensaje
97
#9

siento mucho lo ocurrido sé muy bien lo impotente que se siente uno cuando llega por la mañana a trabajar y se encuentra con esa pantalla pero diga a su equipo que no cunda el pánico tranquilicen a los clientes diciendo que se está ralizando un mantenimiento técnico y busquen ayuda profesional de inmediato.

MMusaNuevo miembro
Cargo
Transporte interurbano
Miembro desde
oct 2024
Mensaje
34
#10

Si ya desconectaron los cables de red, no formateen nada y llamen inmediatamente a un consultor profesional en respuesta a incidentes cibernéticos.

NNeşe A***Participante
Cargo
Agencia de contenido
Tipo de organización
startup recién creada
Miembro desde
mar 2024
Mensaje
106
#11

Lo que voy a preguntar sonará un poco novato, perdonadme. Lo importante no es la cifra sino en qué se basa esa cifra.

TTülay Y***Participante
Cargo
Diseñador gráfico
Sector
Construcción
Tipo de organización
mediana empresa
Miembro desde
nov 2025
Mensaje
2
#12

Yo pasé por esto, déjenme contarlo. Intentar hacerlo solo es la vía más cara.

Yo seguiría por ese camino.

EElif P***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2026
Mensaje
130
#13

Dejo una advertencia. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Ánimo.

İİlker K***Participante
Cargo
Técnico de servicio
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2025
Mensaje
273
#14

Tiene razón.

TTunçExperto
Cargo
Fundador de SaaS
Miembro desde
jul 2023
Mensaje
186
#15

Hay un error muy común al hacer esto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

También me gustaría saber si alguien lo hace de otra manera.

ÖÖzge E***Participante
Cargo
Director de ventas
Sector
Papel
Tipo de organización
taller
Miembro desde
jun 2023
Mensaje
50

Doki · Identidad de marca · 2023

#16

Después de vivir eso, mi perspectiva cambió. La respuesta varía mucho según el sector, no hay una regla general.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Lo dejo como nota, por si sirve.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#17

En su momento nosotros también nos atascamos ahí. Las decisiones apresuradas son las que hay que corregir seis meses después.

Espero que le sea útil.

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
40
#18

Le agradecería que compartiera el resultado. No tengáis miedo de preguntar quien no pregunta siempre paga más caro.

También me gustaría saber si alguien lo hace de otra manera.

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
95
#19

Yo también tengo curiosidad.

SSultan M***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
12
#20

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Si decidimos sin medir, siempre acabamos en el mismo punto.

Comprobado por experiencia.

Responder