Los atacantes están reescribiendo el manual del ransomware

Durante años, el consejo estándar para sobrevivir a un ataque de ransomware era simple: mantén buenas copias de seguridad y podrás restaurar tus sistemas sin pagar un rescate. Ese consejo ya no es suficiente por sí solo. Un nuevo informe de Helixstorm destaca un cambio preocupante en los ataques de ransomware dirigidos a copias de seguridad: los actores de amenazas ahora buscan la infraestructura de respaldo antes de tocar siquiera un archivo de producción.

Según el informe, los atacantes buscan la consola de copias de seguridad antes de tocar un solo archivo, acortan las ventanas de retención en lugar de eliminar las copias de seguridad por completo, y corrompen silenciosamente los datos de recuperación para que las víctimas no se den cuenta de que su red de seguridad ha desaparecido hasta que es demasiado tarde. Esta es una estrategia deliberada. Si una empresa puede restaurar sus sistemas desde una copia de seguridad, la demanda de rescate pierde su influencia. Así que los atacantes se han adaptado asegurándose de que la recuperación no sea una opción.

Esta táctica no apareció de la noche a la mañana. Los operadores de ransomware han pasado años perfeccionando métodos de doble extorsión, donde los datos robados se utilizan como palanca adicional incluso después del cifrado, como se observa en casos como el enfoque de doble extorsión del ransomware CRPx0. Atacar primero las copias de seguridad es simplemente el siguiente paso lógico: eliminar las opciones de la víctima antes de que el ataque siquiera se haga visible.

Por qué esto importa para la privacidad, no solo para el tiempo de actividad

La mayor parte de la cobertura sobre ransomware dirigido a copias de seguridad se centra en la continuidad del negocio: cuánto tiempo permanecen caídos los sistemas, cuánto cuesta un rescate, con qué rapidez se reanudan las operaciones. Pero hay una dimensión de privacidad que merece más atención.

Cuando los atacantes comprometen una consola de copias de seguridad, no solo están amenazando tu capacidad para recuperar archivos. A menudo están obteniendo acceso a copias históricas de datos sensibles, incluidos registros de clientes, detalles financieros, información de salud o datos personales de empleados que pueden haber sido eliminados de los sistemas en vivo pero que aún existen en los archivos de respaldo. Una copia de seguridad corrupta o exfiltrada puede exponer meses o años de información personal retenida de una sola vez, mucho más de lo que podría estar en un solo servidor de producción.

Esto es parte de un patrón más amplio de grupos de ransomware que adaptan sus modelos de negocio para maximizar su influencia. La reciente advertencia del FBI sobre la expansión del ransomware Gunra hacia un modelo completo de ransomware como servicio muestra cómo estas tácticas se propagan rápidamente una vez que demuestran ser efectivas. Cuando un grupo tiene éxito atacando primero los sistemas de recuperación, la técnica se empaqueta y se vende a afiliados, multiplicando el número de organizaciones que enfrentan la misma amenaza.

Las organizaciones más pequeñas no están exentas. La investigación sobre el aumento de detecciones de ransomware entre pequeñas y medianas empresas, incluidos los hallazgos de India a principios de 2026, sugiere que los atacantes están lanzando una red amplia en lugar de centrarse solo en grandes empresas. La infraestructura de copias de seguridad en empresas más pequeñas con frecuencia está menos monitoreada y menos segmentada, lo que la convierte en un objetivo más fácil para esta táctica exacta.

El caso de la recuperación inmutable y aislada (air-gapped)

El informe de Helixstorm señala los sistemas de copias de seguridad inmutables y aislados (air-gapped) como la defensa más sólida contra esta tendencia. Las copias de seguridad inmutables no pueden modificarse ni eliminarse, incluso por alguien con credenciales administrativas, durante un período de retención establecido. Las copias de seguridad aisladas están física o lógicamente separadas de la red principal, lo que significa que un atacante que comprometa los sistemas de producción no puede simplemente moverse hacia el entorno de respaldo.

Juntos, estos dos enfoques cierran la brecha que los grupos de ransomware han aprendido a explotar. Si los atacantes no pueden alcanzar ni modificar una copia de seguridad, acortar las ventanas de retención o corromper los puntos de recuperación se vuelve mucho más difícil. Esto no elimina el riesgo por completo, pero elimina el camino más fácil que los atacantes utilizan actualmente para despojar a una víctima de su influencia.

A nivel de la industria, esto es una señal de que el ransomware no se ha desacelerado, simplemente ha evolucionado. Análisis recientes que muestran que la actividad del ransomware se reorganizó en lugar de disminuir en 2025 respaldan esta idea. Los atacantes no están desapareciendo; están refinando qué partes de la infraestructura de una organización atacan primero.

Qué significa esto para ti

Si gestionas la infraestructura de TI de una empresa, o incluso solo supervisas las copias de seguridad de un equipo pequeño, este cambio modifica lo que significa una "buena higiene de copias de seguridad". Ya no es suficiente realizar copias de seguridad periódicas. Necesitas verificar que esas copias estén realmente protegidas contra manipulaciones, que el acceso a las consolas de respaldo esté estrictamente restringido y monitoreado, y que los puntos de recuperación se prueben regularmente en lugar de asumir que funcionan.

Para los consumidores cotidianos, la conclusión es más indirecta pero igualmente importante. Cuando una empresa con la que haces negocios sufre un ataque de ransomware que también compromete sus copias de seguridad, el alcance de los datos personales expuestos puede ser mayor de lo que se informa inicialmente. Vale la pena prestar atención a las notificaciones de violación de datos que mencionen específicamente los sistemas de respaldo o archivo, ya que eso a menudo indica una exposición de datos más amplia que una violación típica de un solo sistema.

Conclusiones clave

Los ataques de ransomware dirigidos a copias de seguridad representan un cambio significativo en cómo operan estas amenazas, y las implicaciones van más allá del tiempo de inactividad y los pagos de rescate. Las organizaciones deben auditar si sus copias de seguridad son realmente inmutables y están aisladas de la red principal, verificar quién tiene acceso a las consolas de gestión de respaldo, y probar los procedimientos de recuperación de manera regular en lugar de tratar las copias de seguridad como una red de seguridad de configurar y olvidar. Los consumidores deben mantenerse alerta sobre cómo las empresas describen el alcance de cualquier violación, particularmente cuando se mencionan los sistemas de respaldo, ya que eso a menudo apunta a un mayor volumen de datos personales expuestos de lo que sugiere el titular inicial.