Ataque de ransomware: ¿qué es y cómo funciona? - Software Check Point

¿Qué es el ransomware?

En 2025, el ransomware evolucionó significativamente más allá del simple cifrado de archivos. Si bien negar el acceso a sus datos mediante cifrado y exigencia de un pago de rescate por la clave de descifrado sigue siendo una táctica central, el ransomware actual hace mucho más. – Los atacantes cibernéticos ahora incorporan frecuentemente funcionalidades adicionales como robo de datos. Esto significa que no solo bloquean sus archivos; también roban información confidencial. Esta doble amenaza genera una presión aun mayor para que las víctimas paguen el rescate, ya que no solo enfrentan la pérdida de datos sino también el riesgo de exposición pública de datos robados o su venta en la web oscura.

El ransomware se ha convertido rápidamente en el más prominente y tipo visible de malware. Los recientes ataques de ransomware han afectado la capacidad de los hospitales para brindar servicios cruciales, han paralizado los servicios públicos en las ciudades y han causado daños importantes a varias organizaciones.

¿Por qué están surgiendo los ataques de ransomware?

Ransomware reached record levels in 2025, with 7,960 victims listed on double‑extortion leak sites—a 53% increase year‑over‑year. Activity peaked in both Q1 and again in Q4, driven largely by mass‑exploitation campaigns, including Cl0p’s zero‑day attacks that compromised hundreds of organizations early in the year. The collapse of several major RaaS groups reshaped the ecosystem, enabling Qilin to surge ahead as the most active operator, publishing over 1,000 victims and tripling its monthly volume.

The United States accounted for roughly 52% of all disclosed victims, far exceeding other regions. Attacks remained centered on commercial sectors, particularly business services, consumer goods & services, and industrial manufacturing. Overall, the ecosystem continued to expand and reorganize, demonstrating increasing resilience and aggression despite global enforcement efforts.

Cómo funciona el ransomware

Para tener éxito, el ransomware debe obtener acceso a un sistema de destino, cifrar los archivos allí y exigir un rescate a la víctima.

Si bien los detalles de implementación varían de una variante de ransomware a otra, todos comparten las mismas tres etapas principales.

El ransomware, como cualquier malware, puede acceder a los sistemas de una organización de diferentes formas. Sin embargo, los operadores de ransomware tienden a preferir algunos vectores de infección específicos.

Uno de ellos son los correos electrónicos de phishing. Un correo electrónico malicioso puede contener un enlace a un sitio web que aloja una descarga maliciosa o un archivo adjunto que tiene incorporada la funcionalidad de descarga. Si el destinatario del correo electrónico cae en la trampa del phishing, el ransomware se descarga y ejecuta en su computadora.

Otro vector de infección de ransomware popular aprovecha servicios como el Protocolo de escritorio remoto (RDP). Con RDP, un atacante que haya robado o adivinado las credenciales de inicio de sesión de un empleado puede usarlas para autenticarse y acceder de forma remota a una computadora dentro de la red empresarial. Con este acceso, el atacante puede descargar directamente el malware y ejecutarlo en la máquina bajo su control.

Otros pueden intentar infectar sistemas directamente, como WannaCry aprovechó la vulnerabilidad EternalBlue. La mayoría de las variantes de ransomware tienen múltiples vectores de infección.

En 2025, los ataques de ransomware aprovecharon frecuentemente vulnerabilidades de los proveedores externos de una organización, ya que los reconocían como un punto de entrada más débil. Esto suele empezar con credenciales vulneradas o software sin parches en el sistema de un proveedor, lo que permite a los atacantes obtener acceso inicial. Con estos recursos, los autores de la amenaza aprovechan la conexión de confianza entre el proveedor y la organización objetivo para moverse lateralmente e implementar el ransomware, omitiendo las protecciones directas de la empresa principal.

Una vez que el ransomware ha obtenido acceso a un sistema, puede comenzar a cifrar sus archivos. Dado que la funcionalidad de cifrado está integrada en un sistema operativo, esto simplemente implica acceder a los archivos, cifrarlos con una clave controlada por el atacante y reemplazar los originales con las versiones cifradas. La mayoría de las variantes de ransomware son cautelosas al seleccionar los archivos que cifran para garantizar la estabilidad del sistema. Algunas variantes también tomarán medidas para eliminar copias de seguridad y copias de sombra de archivos para hacer más difícil la recuperación sin la clave de descifrado.

Una vez que se completa el cifrado de archivos, el ransomware está preparado para exigir un rescate. Las diferentes variantes de ransomware implementan esto de numerosas maneras, pero no es raro que se cambie el fondo de pantalla a una nota de rescate o se coloquen archivos de texto en cada directorio cifrado que contiene la nota de rescate. Normalmente, estas notas exigen una cantidad fija de criptomonedas a cambio de acceder a los archivos de la víctima. Si se paga el rescate, el operador del ransomware proporcionará una copia de la clave privada utilizada para proteger la clave de cifrado simétrica o una copia de la propia clave de cifrado simétrica. Esta información se puede ingresar en un programa de descifrado (también proporcionado por el ciberdelincuente) que puede utilizarla para revertir el cifrado y restaurar el acceso a los archivos del usuario.

Si bien estos tres pasos principales existen en todas las variantes de ransomware, diferentes ransomware pueden incluir diferentes implementaciones o pasos adicionales. Por ejemplo, las variantes de ransomware como Maze realizan escaneo de archivos, información de registro y robo de datos antes del cifrado de datos, y el ransomware WannaCry busca otros dispositivos vulnerables para infectarlos y cifrarlos.

Tipos de ataques de ransomware

El ransomware ha evolucionado significativamente en los últimos años. Algunos tipos importantes de ransomware y amenazas relacionadas incluyen:

Variantes populares de ransomware

Existen docenas de variantes de ransomware, cada una con sus propias características únicas. Sin embargo, algunos grupos de ransomware han sido más prolíficos y exitosos que otros, lo que los distingue del resto.

1. Ransomhub

RansomHub, un destacado grupo de ransomware como servicio (RaaS) que surgió en febrero de 2024, rápidamente saltó a la fama tras atraer afiliados de grupos disueltos como ALPHV y LockBit. A pesar de la baja tasa de pago, su modelo de reparto de ganancias para afiliados (90 %) provocó un aumento de los ataques, sobre todo en julio y agosto de 2024, dirigidos principalmente a empresas estadounidenses y brasileñas. RansomHub’s escrito en Golang y C++, se conoce por su cifrado rápido, su uso de EDRKillShiftery la reciente implementación de cifrado remoto. Sin embargo, el 1 de abril de 2025, RansomHub’s cesaron las operaciones y, según se informa, las filiales se trasladaron a Qilin y DragonForce para recuperar el control, lo que marca su desaparición en el panorama del ransomware.

2. Akira

Akira, una variante de ransomware identificada por primera vez en el primer trimestre de 2023, ataca tanto los sistemas Windows como Linux con el cifrado ChaCha2008. Se infiltra en sistemas mediante correos electrónicos de phishing y vulnerabilidades VPN, y luego utiliza tácticas como LOLBins y el volcado de credenciales para evitar la detección y obtener privilegios. Akira utiliza cifrado intermitente para evitar las soluciones de seguridad y elimina las copias instantáneas para dificultar la recuperación. El grupo también realiza ataques de solo extorsión, roba datos y exige un rescate sin cifrado. Akira exige grandes rescates, dirigidos principalmente a grandes empresas en América del Norte, Europa y Australia, sobre todo del área de educación, finanzas, manufactura y atención médica. Para mitigar los ataques de Akira, las organizaciones deben implementar capacitación para concientizar sobre ciberseguridad, soluciones antiransomware, copias de seguridad de datos regulares, administración de parches, autenticación sólida de usuario (MFA) y segmentación de la red.

3. Play

El grupo de ransomware Play, también conocido como Play o Playcrypt, se ha consolidado como una entidad cibercriminal significativa desde 2022, que vulneró con éxito a más de 300 organizaciones a nivel mundial, lo que incluye objetivos de alto perfil como Microsoft Cuba, la ciudad de Oakland y el gobierno suizo. Este grupo utiliza tácticas únicas como cifrado intermitente, que cifra solo partes selectivas de archivos para evadir la detección, y doble extorsión, donde no solo cifran los datos sino que también los extraen y amenazan con hacerlos públicos si no se paga un rescate. Play utiliza vulnerabilidades en FortiOS y servidores RDP expuestos para el acceso inicial, y posteriormente distribuye cargas de ransomware a través de objetos de política de grupo como tareas programadas. Operan un blog en Tor para dar a conocer sus ataques y los datos que han robado, y presionan a las víctimas para que cumplan con lo solicitado.

4. Clop

Cl0p es un ransomware que una variante de Cryptomix malware. Es una amenaza sofisticada que funciona como un ransomware como servicio (RaaS) que ataca principalmente a industrias que manejan datos sensibles, como la atención médica y las finanzas. Utiliza una estrategia de doble extorsión, cifra datos y amenaza con exponer públicamente información robada si no se paga un rescate. Los métodos de distribución de Cl0p incluyen correos electrónicos de phishing y la explotación de vulnerabilidades de día cero, por lo que resulta difícil de prevenir. Este ransomware es conocido por su código firmado digitalmente, altas demandas de rescate, uso de SDBOT para la autopropagación y una preferencia por las redes corporativas. Para prevenir ataques Cl0p, las organizaciones deberían implementar detección de amenazas con IA, monitoreo constante, verificación de registros para detectar actividades inusuales, formación completa de empleados sobre phishing, cuarentena rápida de sistemas infectados y protocolos de autenticación fuertes.

5. Qilin

Qilin funciona como un destacado ransomware como servicio (RaaS), que utiliza un sistema sumamente personalizable, Ransomware basado en Rust para atacar a organizaciones de diversos sectores a nivel global. Este grupo ganó una tracción significativa en abril de 2025 y encabezó la lista de ataques de ransomware. Qilin utiliza una doble extorsión donde no solo cifra los archivos de las víctimas y exige un rescate por el descifrado, sino que también extracción de datos sensibles y amenaza con publicarlos incluso si se paga el rescate. Sus sofisticadas tácticas incluyen adaptar los ataques a cada víctima, modificar las extensiones de los nombres de archivo, terminar procesos específicos y ofrecer diversos modos de cifrado. Qilin anuncia sus servicios en la web oscura, donde muestra un sitio web propio de filtración de datos (DLS) con identificaciones de empresa únicas y detalles de cuentas robadas, y según se informa, ha conseguido afiliados después de que RansomHub dejó de funcionar.

6. Ryuk

Ryuk es un ejemplo de una variante de ransomware muy específica. Por lo general, se entrega a través de correos electrónicos de phishing o mediante el uso de credenciales de usuario comprometidas para iniciar sesión en sistemas empresariales utilizando el Protocolo de escritorio remoto (RDP). Una vez que un sistema está infectado, Ryuk cifra ciertos tipos de archivos (evitando los cruciales para el funcionamiento de una computadora) y luego presenta una demanda de rescate.

Ryuk es conocido como uno de los tipos de ransomware más caros que existen. Ryuk exige que se lo saque un promedio de más de $1 millón. Como resultado, los ciberdelincuentes detrás de Ryuk se centran principalmente en empresas que tienen los recursos necesarios para satisfacer sus demandas.

7. Maze

El Laberinto ransomware es famoso por ser la primera variante de ransomware que combinar cifrado de archivos y robo de datos. Cuando los objetivos comenzaron a negarse a pagar los rescate, Maze comenzó a recopilar datos confidenciales de las computadoras de las víctimas antes de cifrarlos. Si no se cumplieran las demandas de rescate, estos datos se expondrían públicamente o se venderían al mejor postor. El potencial de una costosa violación de datos se utilizó como incentivo adicional para pagar.

El grupo detrás del ransomware Maze ha oficialmente terminado sus operaciones. Sin embargo, esto no significa que se haya reducido la amenaza del ransomware. Algunas filiales de Maze han pasado a utilizar el ransomware Egregor y se cree que las variantes de Egregor, Maze y Sekhmet tienen una fuente común.

8. REvil (Sodinokibi)

El grupo ReVil (también conocido como Sodinokibi) es otra variante de ransomware dirigida a grandes organizaciones. REvil es una de las familias de ransomware más conocidas de la red. El grupo de ransomware, operado por el grupo REvil de habla rusa desde 2019, ha sido responsable de muchas violaciones importantes. Se ha competido con Ryuk durante los últimos años por el título de la variante de ransomware más cara. Se sabe que ReVil ha exigido $800,000 pagos de rescate. Si bien REvil comenzó como una variante tradicional de ransomware, ha evolucionado con el tiempo. Están utilizando la técnica de doble extorsión para robar datos de empresas y al mismo tiempo cifrar los archivos. Esto significa que, además de exigir un rescate para descifrar los datos, los atacantes podrían amenazar con liberar los datos robados si no se realiza un segundo pago.

9. Lockbit

LockBit es un malware de cifrado de datos en funcionamiento desde septiembre de 2019 y un ransomware como servicio (RaaS) reciente. Esta pieza de ransomware se desarrolló para cifrar rápidamente grandes organizaciones como una forma de evitar que los dispositivos de seguridad y los equipos de TI/SOC lo detecten rápidamente.

10. DearCry

En marzo de 2021, Microsoft lanzó parches para cuatro vulnerabilidades dentro de los servidores Microsoft Exchange. DearCry es una nueva variante de ransomware diseñada para aprovechar cuatro vulnerabilidades recientemente reveladas en Microsoft Exchange.

El ransomware DearCry cifra ciertos tipos de archivos. Una vez finalizado el cifrado, DearCry mostrará un mensaje de rescate instruyendo a los usuarios a enviar un correo electrónico a los operadores de ransomware para aprender cómo descifrar sus archivos.

11. Lapsus$

Lapsus$ es una banda de ransomware sudamericana que se ha relacionado con ataques cibernéticos contra algunos objetivos de alto perfil. La banda cibernética es conocida por su extorsión, amenazando con la liberación de información confidencial, si no se hacen demandas de sus víctimas. El grupo se ha jactado de irrumpir en Nvidia, Samsung, Ubisoft y otros.

¿Cómo afecta el ransomware a las empresas?

Un ataque de ransomware exitoso puede tener diversos impactos en una empresa. Entre algunos de los riesgos más comunes, se incluyen:

Industrias objetivo típicas del ransomware

El ransomware puede atacar a cualquier empresa de cualquier industria. Sin embargo, el ransomware se utiliza habitualmente como parte de una campaña de ciberdelincuencia, que a menudo se dirige a una industria concreta. Entre las cinco principales industrias objetivo de ransomware en 2023, se incluyen:

Cómo protegerse contra el ransomware

Una preparación adecuada puede reducir drásticamente el coste y el impacto de un ataque de ransomware. Adoptar las siguientes mejores prácticas puede reducir la exposición de una organización al ransomware y minimizar sus impactos:

  1. Capacitación y educación sobre concientización cibernética: el ransomware a menudo se propaga mediante correos electrónicos de phishing. Es fundamental formar a los usuarios sobre cómo identificar y evitar posibles ataques de ransomware.
  2. Copias de seguridad continuas de datos: la definición de ransomware dice que es malware diseñado para que pagar un rescate sea la única forma de restaurar el acceso a los datos cifrados. Los respaldos automatizados y protegidos de datos permiten que una organización se recupere de un ataque con un mínimo de pérdida de datos.
  3. Aplicación de parches: La aplicación de parches es un componente crítico en la defensa contra ataques de ransomware, ya que los ciberdelincuentes a menudo buscarán los últimos exploits descubiertos en los parches disponibles.
  4. Autenticación de usuario: acceder a servicios como RDP con credenciales de usuario robadas es una técnica favorita de los atacantes de ransomware.

Dado el alto costo potencial de una infección de ransomware, la prevención es la mejor estrategia de mitigación de ransomware. Esto se puede lograr reduciendo la superficie de ataque al abordar:

  1. Mensajes de phishing mediante el uso de protección de correo electrónico.
  2. Vulnerabilidades sin parches, credenciales comprometidas y otros activos expuestos en la dark web.
  3. Soluciones de acceso remoto, con protección SASE.
  4. Seguridad contra malware móvil.

La necesidad de cifrar todos los archivos de un usuario significa que el ransomware tiene una huella digital única cuando se ejecuta en un sistema. Las soluciones anti-ransomware están diseñadas para identificar esas huellas digitales. Las características comunes de una buena solución ransomware incluyen:

¿Cómo eliminar el ransomware?

Un mensaje de rescate no es algo que nadie quiera ver en su computadora, ya que revela que una infección de ransomware tuvo éxito. En este punto, se pueden tomar algunas medidas para responder a una infección de ransomware activa, y la organización debe tomar la decisión de pagar o no el rescate.

  1. Poner en cuarentena la máquina: algunas variantes de ransomware intentarán propagarse a las unidades conectadas y a otras máquinas.
  2. Deje la computadora encendida: el cifrado de archivos puede hacer que una computadora sea inestable y apagarla puede provocar la pérdida de memoria volátil.
  3. Cree una copia de seguridad: es posible descifrar archivos para algunas variantes de ransomware sin pagar el rescate.
  4. Verifique si hay descifradores: consulte con el Proyecto No More Ransom para ver si hay un descifrador gratuito disponible.
  5. Solicite ayuda: Las computadoras a veces almacenan copias de seguridad de los archivos almacenados en ellas.
  6. Limpiar y restaurar: restaure la máquina desde una copia de seguridad limpia o una instalación del sistema operativo.

¿Cómo puede ayudar Check Point?

La tecnología Anti-Ransomware de Check Point utiliza un motor especialmente diseñado que defiende contra las variantes de ransomware de día cero más sofisticadas y evasivas y recupera de forma segura datos cifrados, lo que garantiza la continuidad y la productividad del negocio. Check Point Endpoint Security, Check Point’s leading endpoint prevention and response product, includes Anti-Ransomware technology and provides protection to web browsers and endpoints, leveraging Check Point’s industry-leading network protections.