Por qué el 90 por ciento de las víctimas de ransomware pagan el rescate – y por qué eso es un error
Las cifras son claras: la mayoría de las víctimas de ransomware pagan. Sin embargo, los estudios también demuestran de forma inequívoca que quienes pagan son atacados con más frecuencia, recuperan menos datos y enfrentan costes más altos a largo plazo. La economía del chantaje solo funciona mientras las víctimas cooperen.
En resumen
- Estudio de Sophos: el 46 por ciento de quienes pagan no recuperan todos los datos
- Ataques repetidos contra quienes pagan: el 80 por ciento son atacados de nuevo (Cybereason)
- Rescate medio en 2022: 812.000 dólares estadounidenses (Sophos)
- El BSI y el FBI desaconsejan firmemente pagar
La psicología del pago
Cuando la pantalla se vuelve negra y el reloj de cuenta atrás empieza a marcar, colapsa la toma de decisiones racional. Los directivos se encuentran bajo triple presión: interrupción del negocio, pérdida de reputación y posible responsabilidad legal. En ese momento, la transferencia en Bitcoin parece la solución más rápida.
Justo en eso confían los atacantes. Grupos de ransomware como LockBit o BlackCat llevan a cabo un marketing profesional: «servicio al cliente», descuentos por cooperación rápida e incluso promesas de garantía. Es un modelo de negocio.
Por qué pagar agrava el problema
Los datos de Cybereason demuestran que el 80 por ciento de las empresas que pagan son atacadas de nuevo, a menudo por el mismo grupo. La lógica es sencilla: quien paga una vez, señala su disposición a pagar y una defensa insuficiente.
A esto se suma el problema de los datos. Sophos descubrió que, incluso tras el pago, en promedio solo se pudieron recuperar el 61 por ciento de los datos cifrados. Bases de datos dañadas, copias de seguridad corruptas y marcas de tiempo manipuladas hacen que la recuperación completa sea la excepción.
La alternativa: resistencia frente a reacción
Las empresas con estrategias de copia de seguridad probadas y planes de respuesta a incidentes pagan significativamente menos a menudo. La clave reside en tres pilares: copias de seguridad inmutables (almacenadas de forma inalterable), pruebas regulares de restauración y un protocolo documentado para los primeros 60 minutos.
La inversión en prevención y resistencia es mensurablemente más barata que un único pago de rescate – y además cierra la puerta a los delincuentes reincidentes.
Regulación se endurece
En Estados Unidos, OFAC analiza sanciones contra pagos de rescate a ciertos grupos. La UE estudia medidas similares en el marco de NIS2. Las empresas que paguen podrían incurrir en responsabilidad penal en el futuro – un argumento adicional a favor de la prevención.
Datos clave
Tasa de pago: Más del 50 por ciento de las empresas afectadas pagan (Sophos 2022)
Tasa de recuperación: Solo el 61 por ciento de los datos recuperados tras el pago
Costes sin pago: 1,4 millones de dólares estadounidenses de media – pero con mejor tasa de recuperación
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Nunca se debería pagar?
El BSI y el FBI recomiendan: nunca pagar. Pueden existir excepciones en situaciones de riesgo vital (hospitales), pero en esos casos es obligatorio involucrar a las fuerzas de seguridad.
¿Cubre el seguro cibernético el rescate?
Muchas pólizas incluían el pago del rescate. Sin embargo, la tendencia va hacia cláusulas de exclusión. AXA fue el primer gran asegurador en eliminar esta cobertura en Francia en 2021.
¿Qué hacer en lugar de pagar?
Inmediatamente: aísle los sistemas, contrate servicios forenses, presente denuncia. A medio plazo: verifique las copias de seguridad, active el plan de comunicación y, si procede, notifique al BSI según el § 8b BSIG.
Artículos relacionados
- Tendencias de ciberseguridad 2026: Los 7 desarrollos que deben conocer los responsables de seguridad
- Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos
- Por qué su seguro cibernético no paga en caso de emergencia – Las cláusulas de exclusión tóxicas del sector
Más del ecosistema MBF Media