forumAbrir tema

Nuestros equipos fueron cifrados por un ransomware: ¿puedo recuperar los archivos sin pagar el rescate?

OOya O***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
113
#1

Somos una empresa de 25 empleados en Riad dedicada a la distribución mayorista de materiales de construcción. El domingo por la mañana al llegar a la oficina nos encontramos con que nuestro servidor contable, el almacenamiento compartido de archivos y 8 equipos de trabajo estaban completamente bloqueados. Cambiaron la extensión de todos los archivos y dejaron una nota de texto en los escritorios exigiendo 80.000 SAR en criptomonedas.

Nuestro administrador de sistemas desconectó los servidores de inmediato. Tenemos un disco de copia de seguridad externa de hace dos semanas, pero como no sabemos cuánto tiempo estuvieron los atacantes dentro de la red, no estamos seguros de si ese respaldo también está infectado. Al estar bloqueadas las facturas de venta y las cuentas corrientes de clientes, nuestras operaciones están totalmente paralizadas en este momento.

Definitivamente no queremos pagar el rescate porque no hay garantía alguna de que entreguen el descifrador ni queremos asumir ese riesgo legal. En esta etapa, ¿es técnicamente posible recuperar los archivos sin pagar el rescate? ¿Por dónde deberíamos empezar?

RRıdvan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
77
Más útil#2

Respuesta corta: Sí, existe la posibilidad de recuperar los archivos sin pagar el rescate, pero esto depende directamente del tipo de malware utilizado en el ataque, del algoritmo de cifrado aplicado y de la integridad de las copias de seguridad disponibles. Antes de contactar con los atacantes, deben seguir paso a paso un protocolo profesional de análisis forense digital sin dañar los sistemas.

La hoja de ruta a seguir para recuperar sus archivos es la siguiente: 1) Primero, obtengan una copia forense (imagen a nivel de bits) de todos los discos afectados y aíslen por completo los equipos originales de la red. Nunca realicen intentos de recuperación o descifrado sobre el disco original; una manipulación errónea corrompe los datos de forma definitiva. 2) Identifiquen el nombre exacto y la versión del malware. Suban un archivo de muestra cifrado y la nota de rescate a plataformas globales de descifrado de código abierto impulsadas por entidades públicas y de ciberseguridad. Si el malware es una variante antigua conocida o utiliza una gestión de claves defectuosa, podrán recuperar la información con descifradores oficiales gratuitos. 3) Abran el respaldo externo de hace dos semanas en un entorno de prueba seguro aislado y sin conexión a internet. Determinen la fecha inicial de intrusión del malware mediante el análisis de logs forenses. Si el respaldo está limpio, migren esos datos a un sistema operativo instalado desde cero. 4) Planifiquen la reconstrucción del período de dos semanas con pérdida de datos mediante una conciliación manual basada en archivos de correo electrónico, extractos bancarios y registros secundarios en la nube.

RRecep S***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
342
#3

Tengan mucho cuidado con ciertos intermediarios en el mercado que dicen solucionar esto sin pagar rescate. Muchos son oportunistas que van por detrás, pagan un rescate menor al atacante a su nombre y encima les cobran una comisión. Trabajen con un perito informático forense independiente.

Corrección: recordaba mal la cifra, era un poco más baja.

OOkyanusParticipante
Cargo
Software embebido
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
96
#4

Los atacantes suelen borrar las instantáneas (shadow copies), pero a veces el proceso queda a medias. En la copia forense del disco que hayan tomado, no dejen de escanear en busca de restos de shadow copies o archivos temporales de bases de datos eliminados usando software de recuperación de datos.

TTuğçe C***Experto
Cargo
Especialista en recursos humanos
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2023
Mensaje
185
#5

Desconectar los servidores es un buen primer paso, pero apagarlos sin volcar la memoria RAM puede hacer que se pierdan claves de cifrado temporales. Si quedó alguna máquina encendida no la apaguen, solo desconecten el cable de red.

YYağmur C***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
395
#6

El año pasado en un caso similar nos pidieron 50.000 SAR y no pagamos. Restauramos el respaldo de dos semanas y cargamos a mano las facturas intermedias revisando movimientos bancarios y e-fatura en 4 días. El coste total por la interrupción del negocio nos salió por un tercio de lo que pedían de rescate.

EErcan A***Participante
Cargo
Especialista en pruebas
Sector
Catering
Tipo de organización
mediana empresa
Miembro desde
dic 2023
Mensaje
5
#7

Aunque pagues el rescate no hay ninguna garantía de que descifren nada. La mayoría de las veces las claves que te dan dañan archivos grandes como bases de datos y te quedas sin dinero y con los datos corruptos.

LLale Ç***Nuevo miembro
Cargo
Técnico de soporte de sistemas
Sector
Turismo
Tipo de organización
cadena de tiendas
Miembro desde
jun 2026
Mensaje
161
#8

Sigan estas tres reglas: 1) No conecten el disco externo a ningún equipo de la red actual. 2) No manden mensajes a las direcciones de contacto de la nota de rescate, que no vean el sistema activo. 3) No ejecuten ningún antivirus ni herramienta de limpieza sin antes sacar una imagen forense.

HHasan Ö***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
39
#9

que putada, conecten el disco de respaldo a una pc limpia en modo solo lectura y revisen, si tienen suerte se salvan perdiendo solo dos semannas de datos.

YYavuz B***Participante
Cargo
Especialista en recursos humanos
Sector
cuero
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
5
#10

Conforme a la normativa de ciberseguridad en Arabia Saudí, les recomiendo verificar también su obligación legal de notificar a las autoridades nacionales competentes en materia de ciberseguridad ante una posible filtración de datos de clientes.

HHakan Y***Nuevo miembro
Cargo
Especialista en recursos humanos
Sector
Publicidad y promoción
Tipo de organización
startup recién creada
Miembro desde
sept 2026
Mensaje
4
#11

Tiene razón. Lo importante no es la cifra, sino en qué se basa esa cifra.

SSerdar K***Veterano
Cargo
Growth marketing
Miembro desde
may 2023
Mensaje
264
#12

Gracias por escribir esto, es lo correcto. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Ánimo.

UUğur D***Participante
Cargo
Operador de entrada de datos
Sector
Servicios de salud
Tipo de organización
negocio unipersonal
Miembro desde
ene 2022
Mensaje
2
#13

Hace dos años viví exactamente lo mismo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí. Si escribís el resultado aquí, también servirá de ayuda a otros.

YYasemin Ö***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
20
#14

Estoy de acuerdo.

FFatih Z***Participante
Cargo
Desarrollador de software
Sector
vidrio
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
187
#15

Tomo nota, gracias. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

NNecati B***Experto
Cargo
Planificación logística
Sector
Deportes y fitness
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2026
Mensaje
31
#16

Voy a detallar un poco el aspecto técnico. en fin todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

ZZerrin Y***Experto
Cargo
Planificación logística
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
ene 2023
Mensaje
65
#17

Separemos los conceptos, se están confundiendo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

BBurcu A***Participante
Cargo
Responsable de TI
Sector
Industria auxiliar del automóvil
Tipo de organización
taller
Miembro desde
jun 2024
Mensaje
49
#18

Le agradecería que compartiera el resultado. Si regañas las falsas alarmas, nadie volverá a reportar.

BBeren B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
114
#19

Me han quedado claras las dudas, gracias.

UUğur Y***VeteranoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#20

a mí me pasó justo al revés, por eso escribo pero bueno tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

yo seguiría por ese camino.

Responder