forumAbrir tema

¿Qué es un ataque de ransomware y qué medidas son realmente obligatorias a nuestra escala?

OOrhan Z***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
254
#1

Somos un taller de moldes y mecanizado de metales de 18 personas en Gebze. La semana pasada nos enteramos de que a una empresa de mecanizado de la zona le bloquearon todos los servidores, le cifraron los archivos de contabilidad y planos técnicos, y los atacantes pidieron una suma enorme en criptomonedas para desbloquear los datos. Pararon la producción por completo, no pudieron entregar pedidos y, según escuché, como las copias de seguridad estaban en la misma red, también se las cifraron.

En nuestro caso la cosa no es muy distinta: tenemos un servidor de contabilidad local, un disco compartido y los ordenadores de mesa que usa el personal. Tras este incidente empezó a haber nerviosismo en el equipo, pero técnicamente no sé con claridad cómo se cuela exactamente el ransomware en el sistema y qué hace por dentro.

Para una pyme como la nuestra, que no tiene personal de TI, ¿cuáles son los primeros pasos de defensa y los más críticos antes de que el sistema quede paralizado? Quiero saber lo básico que hay que hacer sí o sí antes de meterse en infraestructuras de seguridad de cientos de miles de liras.

UUğur Y***Veterano
Cargo
Director de clínica
Sector
Catering
Tipo de organización
mediana empresa
Miembro desde
mar 2023
Mensaje
253
Más útil#2

Respuesta corta: Un ataque de ransomware es una acción maliciosa que se infiltra en tu sistema cifra tus datos críticos con algoritmos potentes dejándolos inaccesibles y exige un rescate para desencriptarlos. En pymes, la forma de protegerse de esta catástrofe no pasa por equipos de seguridad caros, sino por copias de seguridad aisladas fuera de línea cerrar puertos abiertos a internet y limitar los permisos de usuario.

El mecanismo del ataque suele darse en tres fases. En la primera los atacantes se cuelan bien a través de un archivo adjunto en un correo falso o por puertos de escritorio remoto expuestos directamente a internet. En la segunda, avanzan en silencio por la red hasta localizar el servidor de contabilidad, los discos compartidos y las unidades de backup conectadas. En la tercera, cifran todos esos archivos y dejan en el escritorio un bloc de notas con instrucciones para contactar.

Tu primer paso de defensa es cerrar de inmediato los puertos de escritorio remoto expuestos a internet y si hace falta acceso externo permitirlo solo mediante redes privadas virtuales seguras. El segundo paso es implantar una regla de backup independiente: debes tener un disco externo que no esté conectado permanentemente al servidor (que se desenchufe y se guarde en caja fuerte al menos una vez a la semana) o un espacio en la nube totalmente aislado de la red. El tercer paso es garantizar que el personal no trabaje con permisos de administrador en sus PC sino con cuentas de usuario estándar restringidas; un archivo malicioso abierto en una cuenta sin privilegios no puede propagarse por toda la red.

PPerihan K***Participante
Cargo
Director de producto
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
220

Doki · Sitio web corporativo · 2024

#3

Los atacantes suelen usar escáneres de puertos para dar con puertos por defecto como el 3389 abiertos a internet y probar contraseñas por fuerza bruta. En cuanto entran, lo primero que hacen es borrar las copias instantáneas (shadow copies). Por eso nunca te fíes de la restauración del sistema. Revisa ya mismo todos los mapeos de puertos abiertos hacia el exterior en el módem.

YYağmur E***Experto
Cargo
Director de país
Sector
Comercio electrónico
Tipo de organización
agencia boutique
Miembro desde
may 2023
Mensaje
115
#4

Nos pasó hace dos años en nuestra oficina textil de 12 personas. El compañero de contabilidad abrió un adjunto de correo disfrazado de albarán de seguimiento de envío. En media hora, la base de datos del programa contable quedó bloqueada. No pagamos lo que pedían porque, aunque pagues, nadie te garantiza que te den la clave. Tuvimos que recurrir a los datos de hacía tres semanas que teníamos en un disco externo viejo.

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#5

nuestro contable hace copia en disco externo todos los viernes por la tarde desenchufa el cable y lo cierra en la caja fuerte. ha sido la solucion mas barata y con la q mas tranquilo se vive la verdad. xq todo lo q esta conectado a la red se cifra.

NNecati E***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
3
#6

Completa estos tres pasos el lunes por la mañana: 1) Cierra de inmediato los accesos de escritorio remoto expuestos a internet. 2) Pasa la copia de seguridad de la base de datos de contabilidad a una unidad externa independiente y desconectada de la red. 3) Quita los permisos de administrador local en todos los ordenadores de la oficina y pásalos a usuario estándar.

ZZafer A***Experto
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
feb 2023
Mensaje
4
#7

Hay muchas empresas que se creen seguras solo por instalar un antivirus pero las nuevas variantes de ransomware no suelen ser detectadas por los antivirus durante los primeros días. Una vez cifrado el archivo, aunque el programa dé la alarma, ya es demasiado tarde. Lo crucial es tener a mano una copia limpia a la que poder volver incluso en pleno ataque.

SSedaNuevo miembro
Cargo
Profesor · trabajo secundario
Tipo de organización
cooperativa
Miembro desde
oct 2024
Mensaje
42
#8

nosotros pedimos al personal que maned los archivos de contabilidad como copia de seguridad a su propio correo ¿este método protege contra el virus del ransomware o también se cifra?

PPolat A***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
365
#9

Respondiendo a la duda del compañero: mandarlo a mano por e-mail puede ser un salvavidas puntual para archivos pequeños, pero no es un sistema sostenible. Para un taller de fabricación, el mayor riesgo son los planos CAD y el historial de facturas. Sin una rotación de discos externos y una regla de acceso seguro tras el módem, esa intranquilidad no se va a ir.

FFurkan K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
141
#10

Si vas por ahí, resuelve esto desde el principio. o sea no tengáis miedo de preguntar quien no pregunta siempre paga más caro.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. o sea yo seguiría por ese camino.

BBeren T***Experto
Cargo
Contable
Sector
Software
Tipo de organización
empresa familiar
Miembro desde
ago 2025
Mensaje
2
#11

si lo ves como un proceso el panorama cambia. bueno la gente no defiende el proceso defiende la costumbre. la resistencia viene de ahí.

TTarık D***Experto
Cargo
Exportador
Miembro desde
sept 2023
Mensaje
156
#12

Tema muy oportuno.

BBarış I***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
2
#13

Hace dos años viví exactamente lo mismo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

JJale Ö***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
10
#14

En teoría es correcto, pero en la práctica no funciona así. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Por supuesto, cambia si tu situación es diferente.

VVeli D***Participante
Cargo
Administrador de red
Sector
Formación
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2022
Mensaje
107

Doki · Migración de infraestructura · 2023

#15

ha sido una buena idea abrir este hilo pero pues al tomr decisiones, escribe también el peor escenario no solo el mejor.

si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. si tenéis dudas, escribid, os responderé en la medida de lo posible.

FFatih A***Veterano
Cargo
Director de producto
Sector
Turismo
Tipo de organización
mediana empresa
Miembro desde
oct 2023
Mensaje
15
#16

Si no me equivoco, quieres decir esto: Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. Ánimo.

NNazlı T***Nuevo miembro
Cargo
Contable
Sector
Productos del mar
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2026
Mensaje
32
#17

Estoy en la misma situación, por eso pregunto. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Espero que le sea útil.

LLale A***Participante
Cargo
Director de producción
Sector
Plástico
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2025
Mensaje
36

Doki · Consultoría de cumplimiento KVKK · 2024

#18

Hay un punto que me genera dudas. Que todo el mundo haga algo no significa que sea lo correcto.

Lo dejo como nota por si sirve.

OOzanParticipante
Cargo
Diseñador freelance
Miembro desde
abr 2024
Mensaje
106
#19

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Si regañas las falsas alarmas, nadie volverá a reportar.

Por supuesto, cambia si tu situación es diferente.

SSultan G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
153
#20

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Lo importante no es la cifra, sino en qué se basa esa cifra.

Corrijanme si me equivoco.

Responder