Las copias de seguridad inmutables se han convertido en la respuesta preferida para las organizaciones que intentan escapar de las bandas de ransomware. La propuesta es simple: bloquear una copia de tus datos para que no pueda ser alterada, eliminada o cifrada, y los atacantes pierden su ventaja. Pero una publicación de blog reciente de la empresa de recuperación de datos DriveSavers cuestiona esa suposición, explicando por qué las copias de seguridad inmutables aún pueden verse comprometidas, por qué un descifrador no siempre es la red de seguridad que las víctimas esperan, y dónde encaja realmente la recuperación profesional de datos en un plan de respuesta ante ransomware.
La inmutabilidad es un ajuste, no una garantía
La idea central detrás del almacenamiento inmutable es que una vez que los datos se escriben, no pueden modificarse ni eliminarse durante un período de retención establecido, incluso por alguien con acceso administrativo. Esa protección es real, pero depende por completo de cómo se configure y gestione. Si las políticas de retención se establecen demasiado cortas, si se comprometen credenciales con el poder de desactivar la inmutabilidad, o si el propio software de copias de seguridad se explota antes de que el bloqueo surta efecto, la protección puede deshacerse o eludirse por completo.
Esta es una distinción importante para cualquiera que confíe en las copias de seguridad inmutables como única línea de defensa. La tecnología reduce el riesgo, pero no elimina los errores humanos y de configuración que los operadores de ransomware atacan cada vez más. Los atacantes que entienden la arquitectura de copias de seguridad irán tras la capa de gestión, las cuentas y las ventanas de tiempo en lugar de intentar forzar un bloqueo inquebrantable. Eso coincide con lo que los investigadores de seguridad han documentado en otras operaciones de ransomware, incluidos grupos que ejecutan el modelo RaaS de Anubis Ransomware desde diciembre de 2024, que han mostrado un patrón de adaptar tácticas a las defensas que las organizaciones implementan. La cobertura más amplia de DriveSavers sobre este tema, en un artículo complementario sobre las copias de seguridad inmutables como última línea de defensa contra el ransomware, señala lo mismo: la inmutabilidad eleva el listón, no lo elimina.
Cuando un descifrador no te salvará
Una segunda suposición que la publicación de DriveSavers cuestiona es la creencia de que obtener o comprar un descifrador garantiza una recuperación limpia. Los descifradores, ya sean proporcionados por el atacante después del pago o publicados por investigadores que descifraron una cepa antigua de ransomware, no son una solución universal. Los archivos pueden seguir corrompiéndose durante el propio proceso de cifrado, los descifradores pueden fallar en ciertos tipos de archivo o en datos parcialmente sobrescritos, y pagar no siempre produce una clave funcional.
Esto coincide con hallazgos de otras investigaciones recientes sobre los resultados de los pagos de rescates. Un estudio que cubre Australia y Nueva Zelanda encontró que el 36% de los pagos de rescate no logran restaurar los datos, y una investigación separada en el Reino Unido encontró que el 22% de los que pagan ransomware enfrentan un segundo intento de extorsión después de haber pagado una vez. En conjunto, estos números refuerzan el argumento de DriveSavers: tratar el pago o el descifrado como un punto final en lugar de un punto de partida deja a las organizaciones expuestas a fallos repetidos.
Dónde encaja realmente la recuperación de datos
Aquí es donde entran los servicios profesionales de recuperación de datos, no como un reemplazo de las copias de seguridad o los descifradores, sino como una capa complementaria cuando ambos quedan cortos. Cuando las copias inmutables están incompletas, corruptas o inaccesibles, y cuando un descifrador no existe o no restaura completamente los archivos utilizables, el trabajo especializado de recuperación a veces puede reconstruir datos directamente desde medios de almacenamiento dañados o volúmenes parcialmente cifrados. Es un proceso más lento y más técnico que restaurar desde una copia de seguridad limpia, pero existe precisamente para la brecha entre lo que las copias de seguridad prometen y lo que entregan durante un incidente real.
La escala del problema subraya por qué esa brecha importa. La actividad del ransomware ha seguido aumentando a nivel mundial, con datos regionales que muestran que las organizaciones en España representan aproximadamente el 3% de todos los ataques de ransomware a nivel mundial en 2025. Ese tipo de dispersión geográfica significa que la planificación de copias de seguridad y recuperación ya no es una preocupación de TI de nicho; es un requisito operativo básico para organizaciones de casi todos los tamaños.
Lo que esto significa para ti
Para individuos y empresas por igual, la conclusión no es que las copias de seguridad inmutables sean ineficaces. Es que deben ser una parte de una estrategia por capas en lugar de una garantía independiente. La privacidad y la integridad de los datos dependen de toda la cadena: cómo se configuran las copias de seguridad, quién tiene acceso administrativo, con qué rapidez se aplican los bloqueos de inmutabilidad después de escribir los datos, y qué opciones de respaldo existen si tanto la copia de seguridad como cualquier descifrador fallan. Las organizaciones que tratan el almacenamiento inmutable como una solución terminada en lugar de un sistema mantenido son las más propensas a descubrir sus límites durante un ataque real.
Conclusiones accionables
Revisa quién tiene los permisos administrativos capaces de alterar o desactivar los ajustes de inmutabilidad, y limita ese acceso lo más estrictamente posible. Prueba la restauración de copias de seguridad regularmente en lugar de asumir que la inmutabilidad por sí sola significa recuperabilidad. No trates un descifrador, comprado o no, como una solución confirmada hasta que los archivos se hayan verificado realmente como intactos. Y mantén a un especialista en recuperación de datos en tu plan de respuesta a incidentes como opción de respaldo, ya que tanto las copias de seguridad inmutables como los descifradores tienen puntos de fallo documentados que un proceso de recuperación a veces aún puede abordar.
FAQ (translate each question and answer): Q1: ¿Cómo pueden las copias de seguridad inmutables verse comprometidas por ransomware? A1: La inmutabilidad depende de la configuración y la gestión, por lo que puede deshacerse si las políticas de retención son demasiado cortas, si se comprometen credenciales con el poder de desactivarla, o si el software de copias de seguridad se explota antes de que el bloqueo surta efecto. Q2: ¿Por qué un descifrador no es una solución garantizada después de un ataque de ransomware? A2: Los archivos pueden corromperse durante el cifrado, los descifradores pueden fallar en ciertos tipos de archivo o en datos parcialmente sobrescritos, y pagar no siempre produce una clave funcional. Q3: ¿Qué hace realmente la protección de copias de seguridad inmutables? A3: Evita que los datos escritos sean modificados o eliminados durante un período de retención establecido, incluso por alguien con acceso administrativo, pero no es una garantía contra todos los ataques. Q4: ¿A qué apuntan los atacantes de ransomware en lugar de intentar romper la inmutabilidad? A4: Van tras la capa de gestión, las cuentas y las ventanas de tiempo en lugar de intentar forzar el bloqueo del almacenamiento inmutable. Q5: ¿Qué dice DriveSavers sobre las copias de seguridad inmutables como defensa? A5: DriveSavers argumenta que las copias de seguridad inmutables reducen el riesgo pero no eliminan los errores de configuración y humanos, por lo que elevan el listón en lugar de eliminarlo. ---END---




