El ransomware es, hoy, la amenaza informática real para una pyme. No los virus de antes, no los hackers de película: un programa que entra por una puerta mal cerrada, cifra todos los archivos de la empresa (y las copias si llega a ellas) y deja una nota pidiendo un rescate en criptomonedas. Lo hemos visto en bodegas, despachos, talleres y comercios de Extremadura. Esta guía explica cómo entra, qué lo evita de verdad y qué hacer en la primera hora si ya ha pasado.

Cómo entra el ransomware en una pyme

Casi siempre por una de estas tres vías, y en este orden de frecuencia:

1. Escritorio remoto abierto a internet

Para «trabajar desde casa» alguien abrió el puerto del escritorio remoto de Windows (3389) en el router. Ese puerto recibe miles de intentos automáticos al día probando usuarios y contraseñas. Cuando una entra, el atacante está dentro con el mismo acceso que el usuario, y de ahí al servidor y a las copias. Es la causa número uno en pymes, con diferencia.

2. Correo electrónico

Una «factura» adjunta, un «documento compartido», un aviso de «paquete retenido». El archivo o el enlace instala el programa que luego descarga el ransomware. Los correos actuales están bien escritos y a veces llegan desde la cuenta real de un proveedor que ya ha sido comprometido.

3. Contraseñas reutilizadas y sin segundo factor

La contraseña del correo de la empresa es la misma que la de una web que sufrió una filtración. El atacante entra en el correo, estudia a la empresa durante semanas y elige el momento.

Otras vías: software pirata con «regalo», equipos sin actualizar con vulnerabilidades conocidas, y proveedores con acceso remoto a tu red cuyas credenciales se han filtrado.

Las 7 medidas que de verdad lo evitan

  1. Cerrar el escritorio remoto a internet. El acceso desde fuera se hace por VPN. Es la medida más importante y se hace en una tarde.
  2. Copias de seguridad que el atacante no pueda tocar: fuera de la red (nube con versiones o disco desconectado), con credenciales distintas a las del dominio y con retención de semanas. Si el ransomware cifra el NAS porque estaba accesible como una carpeta más, no tenías copia. Guía completa de copias para empresas.
  3. Segundo factor en correo, VPN y cualquier acceso desde fuera.
  4. Actualizaciones de Windows, programas y, sobre todo, del router, el firewall y el NAS.
  5. Usuarios sin permisos de administrador para el trabajo diario. Un ransomware ejecutado por un usuario normal cifra mucho menos y no puede desactivar las protecciones.
  6. Antivirus gestionado y red segmentada: que un equipo infectado no vea el servidor ni las copias. Más en red segura.
  7. Formación mínima: dos reglas para toda la plantilla. No abrir adjuntos que no se esperaban, y ante la duda, llamar a quien envía. Y avisar inmediatamente si se ha abierto algo raro: los primeros minutos valen oro.

Señales de que está ocurriendo ahora

  • Archivos que cambian de nombre o extensión (.locked, .encrypted, nombres aleatorios).
  • Documentos que «no se abren» o aparecen corruptos de repente, en varias carpetas.
  • Un archivo de texto o HTML en cada carpeta con instrucciones de pago.
  • El antivirus desactivado y las copias de seguridad con errores en los últimos días.
  • El disco y la red a tope sin que nadie haga nada.

Qué hacer en la primera hora

  1. Desconectar de la red el equipo afectado (cable y WiFi). No apagarlo si puedes evitarlo: la memoria contiene información útil para la recuperación. Si no sabes cuál es el equipo origen, desconecta el switch o el router: mejor una oficina sin internet que sin datos.
  2. No tocar los archivos cifrados, no renombrarlos, no intentar «descifrarlos» con herramientas de internet.
  3. Proteger las copias: desconectar discos externos, comprobar que la copia en la nube no se ha visto afectada y bloquear versiones si el servicio lo permite.
  4. Llamar al técnico antes de hacer nada más. En este punto el orden de las acciones decide si se recupera todo o se pierde.
  5. Cambiar contraseñas desde un dispositivo limpio: correo, VPN, escritorio remoto, administración del router.
  6. Documentar: foto de la nota de rescate, hora, equipo, qué estaba haciendo el usuario. Será necesario para el seguro y, si hay datos personales afectados, para la notificación a la Agencia de Protección de Datos (72 horas).

¿Pagar el rescate?

Casi nunca. Pagar no garantiza recibir la clave (muchos grupos no la envían o envían una que no funciona), financia al siguiente ataque y te marca como alguien que paga. Además, aunque descifres, el atacante sigue teniendo una copia de tus datos. Lo que recupera una empresa es la copia de seguridad, y por eso es la única inversión que importa de verdad. Si no hay copia, hay casos en los que existen herramientas de descifrado públicas para familias concretas de ransomware; se comprueba antes de considerar nada más.

La recuperación

Con copias buenas, una pyme vuelve a trabajar en uno o dos días: se limpian o reinstalan los equipos afectados, se cierran las puertas por las que entró, se restauran los datos y se cambian todas las credenciales. Sin copias, hablamos de semanas y de pérdidas definitivas. La diferencia entre ambos escenarios la decide el trabajo hecho antes.

Preguntas frecuentes

¿El antivirus no debería pararlo?

A veces lo hace, pero los ataques actuales entran con credenciales legítimas (por el escritorio remoto o el correo) y desactivan el antivirus antes de cifrar. Por eso la defensa real son las puertas cerradas y las copias, no un único programa.

¿Afecta también a los móviles y a la nube?

A los móviles, raramente. A la nube, sí: si OneDrive o Google Drive sincronizan la carpeta cifrada, suben los archivos cifrados. Ambos conservan versiones anteriores durante un tiempo, lo que permite recuperar, pero no sustituyen una copia independiente.

¿Hay que denunciar?

Es recomendable (Policía Nacional o Guardia Civil tienen unidades específicas) y, si hay datos personales afectados, es obligatorio notificar a la Agencia Española de Protección de Datos en 72 horas. También conviene avisar al seguro si la póliza cubre ciberriesgos.

Somos una empresa pequeña, ¿de verdad nos van a atacar?

Los ataques no eligen: son automáticos y buscan puertas abiertas en todo internet. Una pyme con el escritorio remoto expuesto tiene las mismas papeletas que una multinacional, y menos capacidad para recuperarse.

Una revisión de media jornada que evita todo esto

Revisar si el escritorio remoto está expuesto, cómo están montadas las copias y si el atacante podría llegar a ellas, qué cuentas tienen segundo factor y qué equipos están sin actualizar es un trabajo de una mañana. Lo hacemos en Almendralejo, Mérida, Badajoz y toda Extremadura, y en remoto en cualquier sitio. Si tu empresa tiene un servidor y nadie ha revisado esto en el último año, pídenos esa revisión. Es la hora de técnico mejor invertida que vas a pagar.