Los grupos de ransomware a menudo fijan el precio de su extorsión en función de los ingresos totales de una empresa, incluso cuando el ataque solo afectó a una división, subsidiaria o sistema. Es una táctica de negociación tanto como técnica, y comprenderla ayuda a las organizaciones a evitar las decisiones apresuradas que está diseñada para provocar. Las demandas de ransomware basadas en los ingresos de la empresa están construidas para parecer urgentes, grandes y justificadas, independientemente de si las cifras tienen sentido para la parte del negocio que realmente se vio afectada.
Por qué las bandas anclan las demandas a los ingresos totales
Según el material de origen, los atacantes utilizan la cifra de ingresos más grande para crear presión, distorsionar la asequibilidad percibida e impulsar a los ejecutivos hacia un acuerdo más rápido. La lógica es simple. Los ingresos totales de una empresa suelen ser la cifra más grande que un externo puede estimar, y hace que casi cualquier rescate parezca pequeño en comparación.
La unidad que fue atacada puede generar una fracción de esos ingresos. Pero al señalar la cifra matriz, una banda intenta reencuadrar la conversación: "Claramente puedes permitirte esto". Ese encuadre desvía la atención de la pregunta real, que es cuánto cuesta realmente el incidente y qué requeriría la recuperación.
La investigación pública apunta en la misma dirección. Palo Alto Networks ha escrito que las demandas iniciales tienden a situarse entre el 0,05% y el 5% de los ingresos anuales percibidos de una víctima, y NetApp ha descrito las demandas como a menudo calculadas como un porcentaje de los ingresos anuales, típicamente alrededor del 3%. La palabra clave es percibidos. Los atacantes trabajan con cualquier cifra que crean aplicable, y esa suele ser la cifra titular.
Cómo las cifras infladas distorsionan las decisiones de negociación
El anclaje es un sesgo bien conocido: el primer número puesto sobre la mesa da forma a todo lo que sigue. Una demanda vinculada a los ingresos totales establece un ancla alta, por lo que un "descuento" posterior puede sentirse como una victoria incluso cuando el precio final sigue siendo desproporcionado con respecto al daño.
Vale la pena vigilar tres distorsiones:
- Confusión de asequibilidad. Los ingresos totales no son efectivo disponible, y no son el presupuesto disponible para la respuesta a incidentes. Una empresa grande puede seguir teniendo liquidez limitada, y la unidad afectada puede tener mucho menos.
- Presión de tiempo. Las bandas combinan cifras grandes con plazos cortos. La fuente describe el objetivo como un acuerdo más rápido, y un cronograma comprimido deja menos espacio para la revisión legal, el trabajo forense y la opinión del consejo.
- Desenfoque del alcance. Si el liderazgo se centra en la demanda, puede dedicar menos tiempo a establecer qué fue realmente cifrado o robado, que es la información que debería impulsar la decisión.
Nada de esto significa que una demanda sea automáticamente un farol o un cebo. Significa que el número en sí te dice más sobre la estrategia del atacante que sobre tu exposición real.
Qué significa para los empleados y clientes cuyos datos están en juego
Detrás de la negociación hay personas. Cuando una empresa se apresura a llegar a un acuerdo, la decisión suele tomarse en torno a la cifra financiera, no en torno a quién fue víctima de la sustracción de datos o qué les sucederá después. Los empleados y clientes quedan expuestos a las consecuencias, sea cual sea el resultado de las conversaciones.
Pagar rápidamente no garantiza que los datos robados se eliminen o que los sistemas vuelvan a funcionar sin problemas. Tampoco elimina el riesgo de presión posterior. Como informamos en Ransomware Gangs Now Threaten to Contact Your Customers, algunos grupos han pasado a contactar directamente a las personas cuyos datos poseen, convirtiendo la privacidad del cliente en una segunda palanca contra la empresa.
Si eres empleado o cliente de una organización que ha sido atacada, la preocupación práctica son tus datos personales, no el tamaño del rescate. Presta atención a los avisos oficiales de brechas de seguridad, y sé cauteloso con correos electrónicos, llamadas o mensajes de texto inesperados que mencionen el incidente, ya que podrían provenir de extorsionadores o de estafadores que explotan la noticia.
Cómo las organizaciones pueden resistir la presión con un plan de respuesta
La mejor defensa contra una cifra manipulada es un plan elaborado antes de que llegue la cifra. Las organizaciones que ya han decidido quién está en la sala, qué información se necesita y cómo se toman las decisiones son mucho más difíciles de apresurar.
- Separa el alcance del precio. Establece qué sistemas y datos se vieron realmente afectados antes de discutir cualquier cifra. Los ingresos reales de la unidad y el costo de recuperación importan más que la estimación del grupo sobre toda la empresa.
- Ralentiza el reloj deliberadamente. Trata los plazos como parte del guion del atacante. Involucra al asesor legal, a los respondedores de incidentes y al liderazgo desde el principio para que ningún ejecutivo decida solo.
- Prepara las comunicaciones. Conoce de antemano cómo notificarías a los empleados y clientes, para que las amenazas de contactarlos tengan menos valor de impacto.
- Mantén copias de seguridad y rutas de recuperación probadas. Cuanto más creíble sea tu capacidad de restaurar, menos influencia tendrá cualquier demanda.
El lado humano de la negociación también conlleva riesgo. El caso cubierto en Florida Ransomware Negotiator Convicted in US Extortion Case es un recordatorio de que los intermediarios en estas situaciones también merecen escrutinio.
Para pasos de preparación concretos, nuestro artículo sobre un plan de defensa contra ransomware para 2026 detalla una lista de verificación de prevención y las consideraciones de protección de datos que conlleva.
Qué significa esto para ti
Si diriges o asesoras una empresa, recuerda que una cifra de rescate vinculada a los ingresos totales es un dispositivo de presión, no una medida precisa de tu pérdida. Construye tu respuesta en torno a los hechos: qué fue atacado, qué fue sustraído y cuánto cuesta la recuperación.
Si eres cliente o empleado, la cifra importa menos que tu propia exposición. Estate atento a las notificaciones oficiales, cambia las contraseñas de las cuentas afectadas, habilita la autenticación multifactor donde esté disponible y trata con sospecha los mensajes no solicitados sobre una brecha de seguridad.
Puntos clave
- Las demandas de ransomware basadas en los ingresos de la empresa explotan la cifra más grande disponible para hacer que el pago parezca asequible y urgente.
- El anclaje y los plazos empujan a los ejecutivos hacia acuerdos rápidos antes de que se comprenda el alcance.
- Los empleados y clientes cargan con el riesgo si se roban datos, independientemente de si se paga un rescate.
- Un plan de respuesta ensayado, con roles claros y copias de seguridad verificadas, es el contrafuerte más fuerte contra esta táctica.
Comprender cómo funciona la presión de extorsión es el primer paso para resistirla. Para ir más lejos, revisa el plan de defensa contra ransomware para 2026 y el informe sobre bandas que amenazan con contactar a los clientes, luego verifica si el manual de tu propia organización está listo antes de que llegue una demanda.




