forumAbrir tema

Nos acaban de hackear: ¿qué hay que hacer en la primera hora de un ciberataque?

FFerhat E***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
134
#1

Somos una oficina de consultoría de logística y aduanas de 14 personas en París. Hace unos 45 minutos nos dimos cuenta de que todas las carpetas compartidas de nuestro servidor principal de archivos estaban bloqueadas y las extensiones totalmente irreconocibles. En los escritorios aparecieron notas pidiendo un rescate, con un correo anónimo para ponernos en contacto. Ahora mismo nuestros registros contables y la documentación aduanera de los clientes son totalmente inaccesibles.

El equipo está en pánico total. El responsable de contabilidad intenta desenchufar los ordenadores de la corriente y el gestor de la oficina propone conectar inmediatamente el disco duro externo con la copia de ayer al servidor principal para restaurarlo todo. Yo ya no sé ni qué hacer, me da pánico que dar un paso en falso por la prisa borre los datos para siempre o expanda el ataque.

Estamos dentro de la primera hora y no nos podemos permitir fallar. Para empezar, ¿qué dispositivos aislamos y cómo? ¿Cómo frenamos el ataque sin destruir pruebas y cuándo deberíamos empezar el proceso de notificación a las autoridades o a los clientes?

RReyhan G***Veterano
Cargo
Director financiero
Sector
Servicios de limpieza
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
250
Más útil#2

Respuesta corta: No apague los equipos ni los desenchufe de la corriente; aíslelos de la red simplemente desconectando los cables de red y desactivando el Wi-Fi. Cortar la energía de golpe destruye para siempre los rastros del atacante en la memoria volátil (RAM), las conexiones activas e incluso una posible clave de descifrado.

Lo más crítico que debe hacer ahora mismo es aislar. Desconecte de la red todos los ordenadores, estén afectados o no. Ni se le ocurra conectar el disco de copia de seguridad al sistema actual; si el ransomware sigue ejecutándose, cifrará esa unidad externa en cuestión de segundos. Mantenga las copias de seguridad desconectadas y físicamente separadas hasta confirmar que son seguras.

El segundo paso es preservar las pruebas. Si tienen capacidad técnica interna, hagan un volcado de memoria RAM de los equipos encendidos y luego pónganlos en modo hibernación en lugar de apagarlos para que la memoria se guarde en el disco. No ejecuten herramientas de limpieza ni borren archivos sospechosos. Al operar en Francia, si existe riesgo de brecha de datos personales, tendrán que notificarlo formalmente a la autoridad de protección de datos (CNIL) dentro del plazo legal. Eso sí, antes de avisar a clientes o autoridades, aclaren la magnitud de la filtración y preparen una comunicación de crisis con calma.

No responda de inmediato a la dirección que dejaron los atacantes. Negociar con los extorsionadores sin contar con un especialista en informática forense o un equipo de respuesta ante incidentes solo complicará más las cosas.

BBurcu A***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
146
#3

Desenchufar la luz es el mayor error. El atacante puede haber dejado código malicioso en la memoria RAM. Desactiven las tarjetas de red, desconecten el cable ethernet y corten el acceso interno desde el router, pero dejen las máquinas encendidas.

MMelis K***VeteranoMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
26
#4

Paren inmediatamente al compañero que quiere enchufar el disco de backup. La regla de la primera hora es clara: primero frenar la propagación, luego evaluar el daño. Desconecten cables de red y contacten con un experto en ciberseguridad desde fuera usando una línea móvil limpia.

YYağmur K***Participante
Cargo
Responsable de administración
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2022
Mensaje
1
#5

Mantengan la calma, las decisiones que se toman con pánico hacen más daño que el propio ataque. No manden correos ni mensajes generales avisando del ataque a todo el mundo todavía. Primero hay que evaluar la situación y ver si hay fuga de datos o si solo es un cifrado local.

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#6

en nuestro almacén de lyon pasó tal cual hace dos años. o sea el contable conectó la copia enseguida y a los cinco minutos el disco duro externo tmb estaba bloqueado luego ni toquéis ese disco, q se quuede en una caja fuerte aparte.

OOkan Y***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
335
#7

¿El sistema funcionaba 100% en un servidor local o tenían integración con correo y archivos en la nube? Además, ¿tenían algún puerto de escritorio remoto abierto al exterior?

DDoruk D***Participante
Cargo
Director de TI
Sector
Transporte
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
11

Doki · Soporte de respuesta a incidentes · 2026

#8

Por la normativa francesa, si hay sistemas afectados que contengan datos de clientes o empleados, es obligatorio hacer la notificación oficial en la plataforma de la CNIL. Además, pedir un atestado a la policía local o la gendarmería (unidad de ciberdelincuencia) es fundamental para los trámites posteriores con el seguro.

PPolat Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
384
#9

Sigan estos tres pasos en orden: 1) Desconecten físicamente los cables ethernet de todos los ordenadores y apaguen el Wi-Fi. 2) Copien los logs de acceso del router y la puerta de enlace a una memoria externa segura. 3) Hagan fotos a las pantallas bloqueadas y anoten la hora y la etiqueta del equipo.

İİlker T***Participante
Cargo
Mayorista de alimentos
Miembro desde
dic 2023
Mensaje
58
#10

No borréis ningún archivo, no conectéis discos externos a la red y llamad de inmediato a profesionales externos de informática forense.

AAyşe E***Participante
Cargo
Diseñador gráfico
Sector
Papel
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2023
Mensaje
302
#11

A nosotros también nos pasa.

PPolat Y***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
54
#12

Voy a contar mi experiencia. Intentar hacerlo solo es la vía más cara.

Si escribís el resultado aquí, también servirá de ayuda a otros.

VVolkan U***Participante
Cargo
Director de producción
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
dic 2025
Mensaje
107

Doki · Diseño de interfaz · 2023

#13

rara vez se encuentra un texto que lo explique tan claro. en fin que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

todos los que se apresuran con ciberataque que hacer se atascan en el mismo punto pero eso es todo, disculpa si me he extendido demasiado.

YYusuf Ö***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
325
#14

le agradecería que compartiera el resultado.

OOnur T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
1
#15

Me han quedado claras las dudas, gracias.

EEmre K***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
taller
Miembro desde
nov 2023
Mensaje
1
#16

Muchas gracias, lo probaré hoy. Que todo el mundo haga algo no significa que sea lo correcto.

GGamze G***Experto
Cargo
Director de recursos humanos
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
abr 2022
Mensaje
218

Doki · Formación en concienciación sobre phishing · 2025

#17

Este hilo es para archivar.

KKemal S***Participante
Cargo
Representante de ventas de campo
Sector
Fabricación de maquinaria
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
62
#18

Gracias por escribir esto, es lo correcto. Antes de decidir, mirad qué datos tenéis en la mano.

SSena S***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
175
#19

Tomo nota, gracias.

SSinanParticipante
Cargo
Instructor de software
Miembro desde
dic 2023
Mensaje
186

Doki · Infraestructura de e-commerce · 2025

#20

Tienes razón, yo también pasé por lo mismo. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Corrijanme si me equivoco.

Responder