Qué roba realmente el ransomware de doble extorsión

El ransomware solía seguir un guion simple: los atacantes cifraban tus archivos, pagabas para recuperarlos y la historia terminaba ahí. Una guía de prevención de ransomware recién publicada expone por qué ese modelo está obsoleto. Los grupos de ransomware modernos practican ahora la doble extorsión, lo que significa que roban datos confidenciales antes de cifrar un solo archivo. Solo después de copiar registros de clientes, documentos financieros, datos de empleados o propiedad intelectual bloquean los sistemas y exigen el pago.

El robo en sí es la palanca. Si la víctima se niega a pagar, los atacantes amenazan con publicar los datos robados o venderlos a otros delincuentes. Esa amenaza se aplica independientemente de si la organización puede restaurar sus sistemas desde copias de seguridad. El planteamiento de la guía es directo: la doble extorsión neutraliza el viejo consejo de "simplemente restaurar desde una copia de seguridad", porque la demanda del rescate ya no se trata solo de recuperar archivos. Se trata de evitar una filtración de datos que podría desencadenar multas regulatorias, demandas y daños reputacionales que perduran mucho después de que los sistemas vuelvan a estar en línea.

Este cambio lleva tiempo gestándose. Como se abordó en un análisis reciente sobre cómo las bandas de ransomware están abandonando el cifrado por la extorsión por completo, algunos grupos han concluido que robar datos y amenazar con exponerlos es más rentable y menos arriesgado que el trabajo técnico de desplegar malware de cifrado en toda una red. La doble extorsión se sitúa en el centro de esa evolución: los atacantes siguen cifrando, pero el robo de datos se ha convertido en el principal punto de presión.

Por qué las copias de seguridad ya no garantizan la seguridad

Durante años, la defensa estándar contra el ransomware era sencilla: mantener copias de seguridad sólidas y, si los atacantes cifran tus sistemas, restaurar desde una copia limpia y negarte a pagar. Ese consejo sigue siendo importante para la recuperación operativa, pero ya no aborda la amenaza completa. Una copia de seguridad perfecta restaura tus servidores. No hace nada para impedir que los atacantes publiquen los archivos robados si no pagas.

Esto importa porque la exposición financiera y legal de una filtración de datos puede superar el costo del tiempo de inactividad en sí. Las organizaciones que manejan registros de salud, datos financieros o información personal enfrentan requisitos de notificación y posibles sanciones en el momento en que se confirman los datos robados, independientemente de si alguna vez se paga el rescate. Las copias de seguridad resuelven el problema de la disponibilidad. No resuelven el problema de la confidencialidad, y la doble extorsión está diseñada específicamente para explotar esa brecha.

La magnitud de la amenaza subraya por qué esta distinción importa. Investigadores de seguridad que monitorean la región de Asia y el Pacífico informaron que Kaspersky bloqueó 250.000 ataques de ransomware en APAC en el primer semestre de 2026, un volumen que refleja lo rutinarios que se han vuelto estos ataques para organizaciones de todos los tamaños, no solo para grandes empresas con equipos de seguridad dedicados.

Defensas por capas: VPN, segmentación y controles de acceso

Debido a que el robo de datos ocurre antes del cifrado, la prevención debe centrarse en impedir que los atacantes lleguen a los datos confidenciales en primer lugar, no solo en recuperarse después de los hechos. La guía señala un enfoque por capas en lugar de una solución única.

Una VPN es una capa útil, en particular para proteger el acceso remoto a los sistemas internos de modo que las credenciales y el tráfico entre los empleados remotos y las redes de la empresa no queden expuestos en conexiones públicas o no seguras. Pero una VPN por sí sola no impide que un atacante que ya obtuvo credenciales válidas, mediante phishing o una contraseña filtrada, se mueva libremente una vez dentro de la red. Ahí es donde la segmentación de red se vuelve esencial: dividir los sistemas en zonas aisladas para que un dispositivo o una cuenta comprometidos no puedan alcanzar todos los servidores y bases de datos que posee la organización. Si los atacantes no pueden moverse lateralmente, no pueden preparar un robo masivo de datos incluso después de una brecha inicial.

Los controles de acceso completan esta capa. Limitar qué empleados y sistemas pueden acceder a datos confidenciales, exigir autenticación multifactor y monitorear transferencias de datos inusuales reducen la ventana que tienen los atacantes para exfiltrar información antes de que alguien lo note. Ninguna de estas medidas funciona como una bala de plata por sí sola. En conjunto, elevan significativamente el costo y la dificultad de un ataque de doble extorsión exitoso.

Construir un plan de respuesta a incidentes más allá de la recuperación de datos

Un plan de respuesta a incidentes construido solo en torno a restaurar sistemas desde copias de seguridad es incompleto para la era de la doble extorsión. Las organizaciones necesitan un plan que también aborde qué sucede si se confirman los datos robados: quién determina las obligaciones legales y regulatorias de notificación, cómo se gestionan las comunicaciones con clientes y socios, y cómo decide la organización si negociar o no. Estas decisiones son mucho más difíciles de tomar bien bajo presión durante un incidente activo que de planificar con antelación.

Qué significa esto para ti

Ya sea que dirijas una pequeña empresa o gestiones TI para una organización más grande, la conclusión práctica es la misma: una estrategia de defensa contra el ransomware de doble extorsión no puede quedarse en las copias de seguridad. La prevención del robo de datos merece la misma atención que la recuperación de datos. Eso significa asegurar el acceso remoto, segmentar las redes para que una sola cuenta comprometida no lo exponga todo, y tener un plan de respuesta que cubra escenarios de exposición de datos, no solo de tiempo de inactividad.

Puntos clave

  • Asume que cualquier incidente de ransomware puede implicar robo de datos, no solo cifrado, y planifica en consecuencia.
  • Trata las copias de seguridad como una capa de defensa para la recuperación de sistemas, no como una solución completa contra la extorsión.
  • Usa una VPN para proteger el acceso remoto, pero combínala con segmentación de red y controles de acceso sólidos para limitar el movimiento lateral.
  • Construye un plan de respuesta a incidentes que aborde la exposición de datos y las obligaciones de notificación, no solo la restauración de sistemas.
  • Mantente informado sobre cómo siguen cambiando las tácticas de ransomware, ya que los atacantes ajustan regularmente sus métodos a medida que mejoran las defensas.