Daalsoft
Volver al blog

24 de septiembre de 2026

Te cifran los archivos: qué hacer en las primeras horas de un ransomware

Casi nadie tiene un plan para esto hasta que le pasa. Alguien abre un fichero, pasan unas horas y de repente los documentos compartidos no se abren: han cambiado de extensión y hay un archivo de texto pidiendo un rescate. A partir de ahí, lo que se haga en las primeras horas influye mucho en cuántos días estará parado el negocio.

Este es el orden que recomendamos seguir. Conviene tenerlo impreso, porque si el ransomware llega al servidor probablemente no puedas consultarlo en el ordenador.

1. Aislar, no apagar a lo loco

Lo primero es cortar la propagación: desconectar el cable de red del equipo afectado y desactivar su WiFi. Si sospechas que hay varios equipos implicados, desconecta el switch o apaga el WiFi de la oficina entera durante un rato. Es incómodo, pero es peor que el cifrado siga avanzando por las carpetas compartidas.

Sobre apagar el equipo: no lo hagas por impulso. Un equipo encendido y aislado conserva información útil para saber qué ha pasado y, en algunos casos, para intentar recuperar datos. Aislar sí, apagar solo si te lo indica quien vaya a analizarlo.

2. No borrar ni "limpiar" nada

El reflejo de formatear y reinstalar para volver a trabajar cuanto antes es comprensible, pero destruye las pistas de cómo entró el atacante. Y si no sabes cómo entró, es muy probable que vuelva a entrar. Tampoco borres los archivos cifrados: a veces aparecen herramientas de descifrado para familias concretas de ransomware, y sin los ficheros no hay nada que recuperar.

3. Mirar las copias de seguridad, pero con cuidado

Aquí se ve si el backup estaba bien planteado. La pregunta clave no es "¿tengo copia?", sino "¿esa copia estaba conectada al equipo infectado?". Si el disco externo estaba enchufado permanentemente o la carpeta de copias era una unidad de red accesible por todos, es muy posible que también esté cifrada.

No conectes el disco de copias a un equipo que sigue comprometido. Primero se limpia o se reinstala, y luego se restaura. Y aprovecha para comprobar algo que casi nunca se comprueba en frío: que la copia realmente se abre y contiene lo que debe contener.

4. Avisar a quien toca

Avisa al equipo: que nadie encienda ni conecte nada hasta nueva orden. Avisa a tu proveedor informático. Si hay datos personales de clientes, empleados o proveedores afectados, el RGPD obliga a valorar la notificación a la Agencia Española de Protección de Datos en un plazo de 72 horas desde que se tiene conocimiento, así que conviene documentar desde el minuto uno qué ha pasado y cuándo. También puedes denunciar ante Policía Nacional o Guardia Civil, e INCIBE atiende a empresas en el 017.

5. Pagar no es un plan

Pagar el rescate no garantiza recuperar nada, financia al que te ha atacado y te marca como objetivo dispuesto a pagar. Si la respuesta a un ransomware depende de la buena voluntad del delincuente, el problema real está en la copia de seguridad.

Lo que se prepara antes

Después del incidente todo el mundo quiere hacer esto, pero sale mucho más barato antes: una copia que no esté permanentemente accesible desde la red, permisos por carpeta en lugar de "todos acceden a todo", usuarios sin privilegios de administrador, equipos con el sistema actualizado y una prueba de restauración al menos una vez al año.

Si no tienes claro si tus copias sobrevivirían a un caso así, es buen momento para comprobarlo con calma. Si quieres que lo revisemos contigo, hablamos.

¿Hablamos de lo que necesitas?

Cuéntanos qué te está dando problemas o qué te gustaría mejorar. Te respondemos sin compromiso.