Inicio›Guías›Qué hacer si…

Qué hacer si…

Se acaba de activar un ransomware

Si un ransomware está cifrando, desconecte de inmediato las máquinas de la red, no las apague sin motivo y no restaure nada mientras no se haya identificado la copia sana. La rapidez que cuenta es la que detiene la propagación, no la que reinstala Windows en una hora.

Actualizado en octubre de 20264 min de lectura6 fuentes citadas

Lo esencial

  • Corte Internet y desconecte las máquinas afectadas: cable de red y wifi. No las apague: la memoria contiene rastros útiles.
  • No pague: la ANSSI, la agencia nacional francesa de ciberseguridad, recuerda que el pago no garantiza obtener un medio de descifrado.
  • Cambie las contraseñas desde un dispositivo que no estuviera en la red afectada.
  • Presente una denuncia antes de reinstalar, avise a la aseguradora y haga evaluar una notificación a la CNIL, la autoridad francesa de protección de datos (72 horas).
  • Restaure una copia anterior a la intrusión, en máquinas sanas, nunca en la red todavía infectada.

En los minutos siguientes

  1. Desconectar las tomas de red y el wifi de los puestos y servidores que estén cifrando o que sean accesibles desde ellos. Cybermalveillance.gouv.fr, el servicio público francés de asistencia a las víctimas de ciberataques, recomienda también cortar el acceso a Internet de la red atacada. Un NAS todavía sano también se desconecta si está montado en esas máquinas.
  2. No apagar las máquinas afectadas: su memoria contiene rastros útiles para la investigación. La ANSSI aconseja ponerlas en hibernación si el cifrado continúa. No vuelva a encender las máquinas sanas que ya estaban apagadas.
  3. No pagar ni responder al mensaje de rescate antes de haber contactado con la dirección y, si la hay, con la aseguradora. La ANSSI lo recuerda: el pago no garantiza obtener un medio de descifrado.
  4. Llamar a la persona que administra los sistemas y al proveedor de copias de seguridad. Indicarles qué se ha desconectado.
  5. Fotografiar la pantalla del rescate (nombre del grupo, dirección, extensión de los archivos). Sirve para la identificación y para la aseguradora.
  6. No reformatear. Los discos cifrados pueden contener todavía archivos no afectados y rastros. Se apartan una vez aislados.
  7. Cambiar las contraseñas de las cuentas de administrador, de la VPN, del correo electrónico y de la consola de copias de seguridad desde un teléfono o un equipo que no estuviera en la red, no desde un PC todavía dudoso.

Lleve desde ahora un registro de actuaciones: hora, acción, persona. Cybermalveillance.gouv.fr recomienda dejar constancia de todas las acciones; los investigadores y la aseguradora lo pedirán.

En las horas siguientes

  • Constituir una célula de crisis, aunque sea reducida: dirección, informática, jurídico, comunicación. La ANSSI insiste en una comunicación de crisis preparada, tanto interna como externa.
  • Presentar una denuncia ante la policía o la gendarmería antes de reinstalar las máquinas. Conserve los registros, el mensaje de rescate y ejemplos de archivos cifrados.
  • Avisar a la aseguradora de ciberriesgos antes de cualquier restauración importante si el contrato lo exige.
  • Hacer evaluar una notificación a la CNIL si se ven afectados datos personales. La CNIL exige una notificación «lo antes posible y en un plazo máximo de 72 horas» desde que se tiene conocimiento de la violación, cuando esta supone un riesgo para las personas. Incluso sin notificación, el incidente se inscribe en el registro interno de violaciones. El asesor jurídico confirma cada caso.
  • Buscar orientación: la ventanilla 17Cyber (17cyber.gouv.fr), creada por la policía, la gendarmería y Cybermalveillance.gouv.fr, ofrece un diagnóstico en línea las 24 horas, un intercambio con un policía o un gendarme y la puesta en contacto con proveedores especializados. No es un servicio técnico que restaure en su lugar.
  • Buscar la fecha de inicio: cuentas creadas, tareas programadas, primera extensión de archivo. La copia de seguridad que debe restaurarse es anterior a esa fecha.
  • Comprobar que la propia consola de copias de seguridad no ha sido vaciada. Si la copia es inmutable o está fuera de línea, debería seguir ahí. La ANSSI considera imprescindible una copia de seguridad fuera de línea, precisamente para este escenario.

A quién avisar: resumen

QuiénCuándoPor qué
Informática y proveedor de copias de seguridadDe inmediatoAislamiento, estado de las copias
DirecciónDe inmediatoDecisiones, comunicación, rescate
Aseguradora de ciberriesgosEn las primeras horasCobertura, peritos designados
Policía o gendarmeríaAntes de la reinstalaciónDenuncia, investigación, pruebas
CNILEn 72 horas si hay riesgo para las personasObligación del RGPD (artículo 33)
Clientes y sociosTras la decisión de la direcciónEvitar fraudes y rumores

Lo que no se debe hacer

  • Volver a conectar un equipo «para ver qué pasa».
  • Restaurar la copia de seguridad de ayer en el servidor todavía infectado.
  • Ejecutar un descifrador descargado al azar: algunos son nuevos programas maliciosos. Las herramientas legítimas están recogidas en el proyecto No More Ransom, al que remite Cybermalveillance.gouv.fr.
  • Anunciar a los clientes que «todo está resuelto» antes de una restauración verificada.

Los pasos siguientes, una vez contenida la urgencia, se explican en ¿Qué hacer después de un ciberataque? y ¿Cómo volver a poner en marcha su sistema informático tras un ransomware?. Si el ataque ha dejado fuera de servicio un servidor, el método de restauración se detalla en Mi servidor se ha caído: ¿qué hacer?.

En WeDoBack

Si las copias de WeDoBack no se han borrado, están almacenadas en servidores dedicados a las copias de seguridad, separados de la producción, y cifradas con la clave del cliente. La oferta INMUTABLE, si cubre el periodo afectado, impide la eliminación de esas copias. El PRD (plan de recuperación ante desastres) permite volver a arrancar los servidores en instancias de respaldo a partir de la versión elegida; la activación en caso de siniestro se factura por día. Llame al +33 9 72 50 78 28, de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París), con las máquinas ya aisladas: el proveedor de copias de seguridad no puede desconectar sus tomas a distancia. La clave de cifrado debe conocerla alguien localizable: sin ella, no es posible ninguna restauración.

Preguntas frecuentes

¿Hay que apagar las máquinas cifradas?

Por regla general, no. Cybermalveillance.gouv.fr, el servicio público francés de asistencia a las víctimas de ciberataques, recomienda no apagar las máquinas afectadas para preservar las pruebas y desconectarlas de la red. La ANSSI, la agencia nacional francesa de ciberseguridad, sugiere ponerlas en hibernación si el cifrado continúa. Las máquinas sanas que ya estaban apagadas, en cambio, no se vuelven a encender.

¿Hay que pagar el rescate para recuperar los datos?

Las autoridades francesas lo desaconsejan. El pago no garantiza ni la clave, ni que funcione, ni la ausencia de un nuevo ataque, y financia a los atacantes. La decisión corresponde a la dirección, pero no se toma en el acto, y nunca sin haber comprobado el estado de las copias de seguridad.

¿A quién hay que avisar y en qué plazo?

A su proveedor informático y a su proveedor de copias de seguridad, de inmediato; a la aseguradora de ciberriesgos, con rapidez; a la policía o la gendarmería, presentando una denuncia antes de la reinstalación. Si se ven afectados datos personales y existe un riesgo para las personas, debe notificarse a la CNIL, la autoridad francesa de protección de datos, en un plazo de 72 horas. La ventanilla 17Cyber orienta a las empresas las 24 horas del día.

¿Se puede utilizar una herramienta de descifrado gratuita?

Solo si procede de una fuente fiable: Cybermalveillance.gouv.fr remite al proyecto No More Ransom, que reúne herramientas para determinadas familias de ransomware. Un «descifrador» descargado al azar puede ser un nuevo programa malicioso.

¿Necesita ayuda ahora?

No restaure nada antes de haber identificado una copia sana. Podemos guiarle.

Llamar al +33 9 72 50 78 28o escríbanos

¿Tiene un incidente en curso?

Nuestros equipos le ayudan a identificar la copia correcta y a restaurarla, de lunes a viernes de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París).