Un nuevo informe destacado por Medical Economics encontró que solo el 29 % de las víctimas de ransomware pagaron el rescate en el cuarto trimestre del año pasado. El titular es directo: "simplemente di no". El resumen señala tendencias cambiantes y una mejor preparación como las razones por las que los pagos están disminuyendo.

La tendencia de las víctimas de ransomware a negarse a pagar el rescate es una buena noticia para los defensores, pero tiene una trampa. La disminución de los pagos no significa que disminuyan los ataques, ni significa que los datos robados permanezcan privados. Esto es lo que la cifra nos dice, y lo que deja fuera.

Por qué solo el 29 % de las víctimas pagó en el cuarto trimestre

El artículo de origen ofrece una explicación breve: los pagos de ransomware están cayendo debido a tendencias cambiantes y una mejor preparación. El informe en sí no desglosa todas las razones, por lo que vale la pena ser cuidadosos sobre lo que se puede afirmar con confianza.

En general, una organización paga un rescate por una de dos razones: para recuperar sus sistemas, o para evitar que los datos robados se publiquen. Si una víctima puede restaurar desde copias de seguridad limpias y tiene un plan de respuesta ensayado, la primera razón prácticamente desaparece. Esa es la lectura más plausible de "mejor preparación".

Una tasa de pago del 29 % también significa que aproximadamente siete de cada diez víctimas optaron por no pagar, o no pudieron ser presionadas para hacerlo. Eso es un cambio significativo en la correlación de fuerzas. El ransomware es un modelo de negocio, y depende de que las víctimas crean que pagar es la vía más rápida o la única salida.

Qué está haciendo que la extorsión sea menos efectiva

Varios factores prácticos tienden a debilitar la posición de un grupo de ransomware. El informe apunta en términos generales a la preparación, y estos son los componentes que normalmente subyacen a esa palabra:

  • Copias de seguridad fiables y probadas. Las copias de seguridad que se mantienen separadas de la red principal y que realmente se prueban para su restauración permiten a una víctima reconstruir sin una clave de descifrado.
  • Respuesta a incidentes practicada. Los equipos que tienen un plan pueden aislar rápidamente los sistemas afectados, lo que limita el daño que los atacantes pueden causar.
  • Mayor concienciación. Pagar no ofrece ninguna garantía. Los criminales pueden no entregar herramientas de descifrado funcionales, y un pago puede marcar a una organización como dispuesta a pagar de nuevo.

Nada de esto hace inmune a una víctima. Sin embargo, la presión sobre los atacantes es real. Cuando menos objetivos pagan, los grupos tienen que atacar a más víctimas o encontrar nuevas formas de exprimir a las que golpean.

Por qué no pagar no pone fin a la exposición de datos

Esta es la parte de la historia que más importa para la privacidad. Muchas operaciones modernas de ransomware utilizan la doble extorsión: primero roban datos, luego cifran los sistemas. Incluso si una víctima restaura todo desde copias de seguridad y se niega a pagar, los atacantes siguen teniendo copias de los archivos robados y pueden amenazar con publicarlos.

Eso cambia lo que "simplemente di no" realmente protege. Negarse a pagar puede mantener un negocio en funcionamiento y evitar financiar a criminales. No recupera los datos que ya salieron de la red. Las personas más afectadas a menudo no son la empresa, sino sus clientes, pacientes y empleados, cuya información personal puede acabar en un sitio de filtraciones.

Casos reales muestran cómo se desarrolla esto. En la brecha de Flink, donde LPG Group exigió un rescate a los clientes, la presión se dirigió a las personas cuyos datos supuestamente fueron robados, no solo a la empresa. Nuestra explicación sobre el grupo de ransomware Settra y su riesgo de doble extorsión de datos cubre la misma mecánica con más detalle.

El volumen de ataques también sigue siendo alto. ThreatMon rastreó 1.067 víctimas en todo el mundo en la ola de ransomware de agosto de 2026, un recordatorio de que una tasa de pago en descenso no es lo mismo que menos incidentes.

Qué significa esto para ti

Si eres un particular, tu exposición normalmente llega a través de organizaciones que guardan tus datos. No puedes controlar sus copias de seguridad, pero puedes limitar el daño si sus registros se filtran. Si tienes un pequeño negocio, estás en el grupo que más se beneficia de la preparación, porque un plan de recuperación probado es lo que convierte "pagar o perderlo todo" en una interrupción manejable.

El desglose de víctimas de Akira ransomware es una útil dosis de realidad: ninguna industria ni tamaño de empresa es inmune. Ser pequeño no es un escudo.

Qué pueden hacer ahora los particulares y las pequeñas empresas

Para particulares:

  • Usa contraseñas únicas para cada cuenta, con un gestor de contraseñas, para que una credencial filtrada en una brecha no desbloquee las demás.
  • Activa la autenticación multifactor siempre que se ofrezca.
  • Mantente alerta ante correos de phishing y extorsión que hagan referencia a datos reales sobre ti. Los criminales usan información filtrada para parecer convincentes.
  • Comparte solo los datos personales que un servicio realmente necesite.

Para pequeñas empresas:

  • Mantén múltiples copias de seguridad, con al menos una almacenada fuera de línea o aislada de tu red principal.
  • Prueba la restauración desde esas copias de seguridad. Una copia de seguridad no probada es una suposición.
  • Escribe un plan simple de respuesta a incidentes: a quién llamar, qué sistemas aislar y quién habla con los clientes.
  • Limita los datos que almacenas. La información que no conservas no puede ser robada ni filtrada.
  • Prepárate para el robo de datos, no solo para el cifrado, ya que negarse a pagar no revierte una filtración.

La conclusión

La caída al 29 % muestra que las víctimas de ransomware que se niegan a pagar el rescate son cada vez más comunes, y que la preparación está dando resultados. Pero la lucha ha cambiado: los atacantes dependen cada vez más de la amenaza de publicar datos robados, y esa amenaza sobrevive incluso cuando el rescate queda sin pagar.

Dedica tiempo esta semana a revisar tus propios hábitos de copias de seguridad y protección de datos, y asegúrate de entender cómo funciona la doble extorsión. Para contexto del mundo real, lee sobre la lista de víctimas de Akira ransomware y la ola de ransomware de agosto de 2026. La preparación no detendrá todos los ataques, pero hace que decir no sea una opción realista.