Pagar el rescate no garantiza nada
Un nuevo estudio sobre Australia y Nueva Zelanda ha puesto cifras concretas a algo de lo que los profesionales de la ciberseguridad llevan años advirtiendo: pagar una exigencia de ransomware es una apuesta, no una garantía. Según informa Insurance Business, el 34 % de las organizaciones de la región que sufrieron un ataque de ransomware optaron por pagar el rescate. De ellas, el 36 % afirmó que el pago aun así no logró restaurar sus datos, ya fuera porque los atacantes no entregaron las claves de descifrado ni el acceso, o porque regresaron más tarde exigiendo más dinero.
Eso significa que más de uno de cada tres pagos no produce una recuperación real. Para las organizaciones que sopesan si pagar, y para los clientes, empleados y pacientes cuyos datos personales se encuentran dentro de esos sistemas vulnerados, esto es una dosis de realidad aleccionadora. El ransomware nunca ha sido una simple transacción, y estos datos confirman que incluso las víctimas que ceden a las exigencias de los atacantes con frecuencia acaban cargando igualmente con las consecuencias.
Por qué «págalo y ya» es la pregunta equivocada
El enfoque de la industria aseguradora aquí es revelador. Los corredores y las aseguradoras han planteado tradicionalmente la conversación sobre el ransomware como una elección binaria: pagar o no pagar. Pero la tasa de fracaso sugiere que esa pregunta se equivoca por completo de enfoque. Incluso un pago exitoso no deshace el hecho de que los atacantes ya tuvieron acceso a sistemas sensibles, copiaron o exfiltraron datos y demostraron que pueden volver cuando quieran.
Esto refleja un patrón más amplio en el que se ha instalado la economía de la extorsión. Como ya analizamos en por qué persiste la economía de la extorsión, los grupos de ransomware han adaptado sus modelos de negocio precisamente porque el pago, por poco fiable que sea, sigue siendo lo bastante habitual como para sostener la industria. Cuando más de un tercio de los rescates pagados no entregan un descifrado funcional ni una salida limpia, eso sugiere que muchas operaciones criminales están mal organizadas, son deliberadamente deshonestas o utilizan el pago inicial como punto de apoyo para una extorsión posterior en lugar de como una resolución.
Para las organizaciones que elaboran planes de respuesta a incidentes, estos datos abogan por un cambio fundamental: la verdadera pregunta no es «¿cómo recuperamos todo después de pagar?», sino «¿qué podemos recuperar independientemente de si pagamos?». Eso replantea la preparación frente al ransomware en torno a la resiliencia más que a la negociación.
La prevención sigue siendo mejor que la negociación
La defensa más eficaz contra un pago de rescate fallido es no tener que planteárselo nunca. Unas pocas medidas prácticas reducen de forma constante la ventaja de un atacante:
- Copias de seguridad aisladas e inmutables. Si los datos pueden restaurarse desde copias de seguridad que los atacantes nunca tocaron, toda la conversación sobre el rescate se vuelve opcional y no urgente.
- Segmentación de la red. Limitar hasta dónde puede moverse un intruso una vez dentro de la red reduce el alcance de cada compromiso individual, de modo que los atacantes no pueden cifrarlo todo a la vez.
- Cifrado de los datos sensibles en reposo. Incluso si los atacantes exfiltran archivos, los datos cifrados les resultan mucho menos útiles para una extorsión secundaria o para revenderlos.
- Autenticación multifactor y controles de acceso sólidos. Muchos incidentes de ransomware empiezan con una única credencial comprometida; la MFA cierra esa puerta en una gran proporción de casos.
Ninguna de estas medidas es exótica. Son recomendaciones de prácticas estándar que, según estos datos, demasiadas organizaciones todavía no han implementado por completo, dado cuántas acaban negociando con los atacantes en primer lugar.
Reducir la exposición al compromiso inicial
El ransomware no empieza con el cifrado. Empieza con una vulneración inicial, a menudo a través de una credencial obtenida mediante phishing, un punto de acceso remoto expuesto o software sin parchear. Aquí es donde las protecciones a nivel de red, incluidas las VPN configuradas con autenticación sólida y ámbitos de acceso limitados, desempeñan un papel de apoyo. Una VPN por sí sola no detendrá el ransomware, pero puede reducir la superficie de ataque al garantizar que las conexiones remotas estén cifradas y autenticadas, lo que dificulta que los atacantes intercepten credenciales o exploten servicios expuestos como punto de entrada.
Qué significa esto para ti
Si eres una persona cuyos datos están en manos de una organización que podría ser atacada, este estudio es un recordatorio de que un ataque de ransomware rara vez termina de forma limpia, incluso cuando la organización paga. Los datos que fueron exfiltrados antes del cifrado pueden filtrarse o venderse igualmente con independencia de cualquier pago. Si te notifican una vulneración que afecta a tu información, tómatela en serio: cambia las contraseñas reutilizadas, mantente atento a intentos de phishing que mencionen la vulneración y supervisa tus cuentas por si hubiera actividad inusual.
Para las empresas, el mensaje es igualmente directo. Un pago de rescate no es un plan de recuperación; es un último recurso con una probabilidad real de fracaso. El seguro puede ayudar a compensar las pérdidas económicas, pero ninguna póliza restaura datos que los atacantes nunca tuvieron intención de devolver.
Recomendaciones prácticas
- Asume que cualquier pago de rescate tiene una probabilidad significativa de no funcionar y elabora planes de recuperación que no dependan de la cooperación del atacante.
- Prioriza las copias de seguridad aisladas y verificadas por encima del ciberseguro como estrategia principal de recuperación.
- Segmenta las redes y aplica la MFA para limitar cómo una única cuenta comprometida se convierte en un ataque a gran escala.
- Si te notifican que tus datos estuvieron implicados en una vulneración, actúa de inmediato en lugar de asumir que un pago de rescate resolvió el problema.
El ransomware sigue siendo una amenaza persistente precisamente porque pagar a veces funciona, pero no con la fiabilidad suficiente como para apostar el futuro de una organización a ello. La vía más segura es reducir la exposición antes de que ocurra un ataque, no negociar después de que haya tenido éxito.




