forumAbrir tema

Ataque de ransomware: Lo que NO debes hacer en los primeros minutos (errores que lo empeoran todo)

NNeslihan S***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
sept 2025
Mensaje
325

Doki · Contrato de mantenimiento de servidores · 2023

#1

Somos una empresa del sector de la automoción de unos 30 empleados cerca de Bolonia. Esta mañana nos hemos dado cuenta de que las extensiones de los archivos han cambiado en un ordenador de la oficina técnica y en nuestro servidor de archivos local, y ha aparecido una nota de rescate en el escritorio. Por suerte, la línea de producción aún no se ha visto afectada, pero la contabilidad y el archivo de pedidos están completamente bloqueados.

Hay un ambiente de pánico total en la oficina. El personal de TI externo que contratamos está de camino, pero algunos empleados en la oficina sugieren reiniciar las máquinas inmediatamente, pasar un antivirus general e incluso escribir ya mismo a la dirección de contacto de la nota de rescate. A mí me da miedo dar un paso en falso y perder del todo datos que se podrían recuperar.

En un momento de crisis así, ¿cuáles son los errores críticos que NUNCA se deben cometer en los primeros 15-30 minutos? ¿Qué acción empeoraría la situación de forma irreversible?

NNuri K***Participante
Cargo
Responsable de compras
Sector
Plástico
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
335
Más útil#2

Respuesta corta: En los primeros minutos tras detectar un ataque de ransomware, no desenchufes los dispositivos de la corriente, no reinicies las máquinas y jamás pienses en contactar de inmediato con los atacantes para pagar. Estos reflejos destruyen las evidencias forenses y las claves de descifrado en la memoria (RAM), y pueden hacer que el malware se cifre aún más a fondo.

En lugar de apagar o reiniciar los dispositivos, desconecta el cable de red físico y apaga el Wi-Fi. Si apagas o reinicias el ordenador, los datos volátiles de la memoria temporal se pierden. En algunos casos, las claves de descifrado quedan en la RAM mientras se envían al servidor del atacante, y los expertos en análisis forense pueden recuperar esa información. En vez de apagar la máquina, aislarla de la red detiene la propagación del malware a otros servidores.

En segundo lugar, no te metas a limpiar virus con prisa ni pases un escaneo general de antivirus. Los programas antivirus pueden mandar a cuarentena y borrar registros cifrados, scripts o notas de rescate que dejó el atacante; esto destruye indicadores que necesitarán las herramientas de recuperación.

En tercer lugar, no conectes de golpe los discos de respaldo al servidor afectado. Es posible que el malware del atacante siga ejecutándose en segundo plano y cifre en cuestión de segundos el disco externo limpio o la unidad de respaldo que acabas de enchufar.

Por último, no le escribas con pánico a los extorsionadores ni te comprometas a pagar a la dirección del aviso. En Italia, según el GDPR, puedes tener la obligación de notificar a la autoridad de protección de datos (Garante Privacy) en un plazo de setenta y dos horas; define primero el alcance legal y técnico.

DDefneParticipante
Cargo
Analista SOC
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2024
Mensaje
146
#3

Jamás borres ni sobreescribas las snapshots de servidores virtuales. A ser posible, no muevas ningún archivo en el sistema operativo hasta que llegue un experto capaz de hacer una extracción de RAM (memory dump). Alterar los atributos de los archivos dificulta identificar el tipo de malware.

TTaner V***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
307
#4

Lo único que hay que hacer justo ahora: desconecta a mano los cables de red de todos los ordenadores, afectados o no, y desenchufa el módem de la oficina y los puntos de acceso Wi-Fi. Reduce la comunicación de red a cero, pero deja los equipos encendidos.

FFatih O***Participante
Cargo
Gestor de proyectos
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
1
#5

El año pasado, en un caso similar, un cliente apágó y prendió el servidor con pánico y perdió la clave de descifrado que quedaba en la memoria temporal. El laboratorio de recuperación reportó que si la máquina se hubiera quedado encendida, había un 70% de probabilidades de extraer la clave de la memoria.

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#6

el mayor error es conectar rapido el disco externo q crees limpio al servidor pa revisar la copia de seguridad, si el bicho sigue activo de fondo te cifra el respaldo al instante y te quedas con 0.

TTuba E***Experto
Cargo
Consultor de protección de datos
Miembro desde
oct 2023
Mensaje
158

Doki · Configuración de copias de seguridad · 2024

#7

De conformidad con el Reglamento General de Protección de Datos de la Unión Europea, si existe riesgo de filtración de datos personales, es una obligación legal notificar a la autoridad de protección de datos competente en un plazo de 72 horas tras tener conocimiento del incidente. Conserve meticulosamente los registros de comunicación y los logs del sistema.

TTülay Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
412
#8

No le hagas caso a los empleados que sugieren pagar el rescate. Aunque pases por el aro, nadie te garantiza que te den la clave ni que el sistema vuelva a marchar. Encima te quedas marcado como un blanco fácil en la lista de los ciberdelincuentes.

OOsman D***Experto
Cargo
Director de cadena de suministro
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
43
#9

Nunca hagas estas tres cosas en la primera media hora: 1) No reinicies ni desenchufes los servidores, 2) No conectes unidades de respaldo limpias a la red o a los equipos, 3) No inicies conversación con el atacante por correo o enlace de la nota.

FFerhat T***Participante
Cargo
Especialista en recursos humanos
Sector
Ganadería
Tipo de organización
Empresa de 20 empleados
Miembro desde
ago 2022
Mensaje
286
#10

Ánimo es una situación superestresante pero si actúan sin pánico hay posibilidades de resolverlo. Cuando llegue su técnico dejen que revise únicamente los equipos desconectados de la red; mantener la calma es la primera regla para la recuperación.

İİsmail T***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
418
#11

Guardado. Intentar hacerlo solo es la vía más cara.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

DDilara U***Participante
Cargo
Empleado de tienda
Sector
Energía
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2025
Mensaje
15
#12

no sabía eso.

TTolga Ş***Participante
Cargo
Director financiero
Sector
Textil
Tipo de organización
startup recién creada
Miembro desde
jun 2024
Mensaje
78
#13

Después de vivir eso, mi perspectiva cambió. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Por supuesto, cambia si tu situación es diferente.

CCeren K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
377
#14

Han surgido tres opiniones distintas, todas se complementan... bueno que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

También me gustaría saber si alguien lo hace de otra manera.

HHakan K***Nuevo miembro
Cargo
Editor de contenido
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2026
Mensaje
375
#15

Si lo ves como un proceso, el panorama cambia. No confíes en una sola medida; ve capa por capa.

Lo dejo como nota, por si sirve.

DDoruk Y***Participante
Cargo
Director de contabilidad
Sector
Productos del mar
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2025
Mensaje
86
#16

Tema muy oportuno. Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

Lo dejo como nota, por si sirve.

AAli Ç***Experto
Cargo
Planificación logística
Sector
Turismo
Tipo de organización
taller
Miembro desde
nov 2022
Mensaje
188
#17

han surgido tres opiniones distintas todas se complementan.. lego si decidimos sin medir siempre acabamos en el mismo punto.

BBurcu B***Experto
Cargo
Desarrollador de software
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2025
Mensaje
210

Doki · Configuración de gestión de logs · 2025

#18

Este hilo es para archivar.

HHakan T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
106
#19

os cuento lo que me pasó a mí a ver si os sirve de ayuda. los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

lo dejo como nota, por si sirve.

AAleyna E***Participante
Cargo
Becario
Sector
Servicios de TI
Tipo de organización
taller
Miembro desde
ene 2025
Mensaje
140
#20

resumen breve para nuevos usuarios: Intentar hacerlo solo es la vía más cara.

si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después pero ánimo.

Responder