BRIEFING DE SEGURIDAD · 13.07.2026 DEENFRES

Estrategia y Gobernanza

Ransomware 2024: Nuevas tácticas, objetivos más amplios, negociaciones más duras

Por Tobias Massow · 15 de febrero de 2024 · 6 min de lectura

En 2024, la ransomware ya no es un simple ataque de cifrado. Los grupos líderes – LockBit, ALPHV/BlackCat y Cl0p – operan como empresas: con departamentos de Recursos Humanos, sistemas de tickets de soporte y programas de afiliados regidos contractualmente. Quien los subestime como «script-kiddies» se enfrentará a consecuencias severas.

En resumen

El modelo RaaS: cómo operan los grupos de ransomware

El modelo Ransomware-as-a-Service (RaaS) ha reducido drásticamente la barrera de entrada para los atacantes. LockBit, por ejemplo, gestiona un programa de afiliados: los socios reciben el código malicioso y la infraestructura necesaria, y a cambio entregan a la organización entre el 20 % y el 30 % del rescate recaudado. Los Initial Access Brokers (IAB) venden por separado accesos a redes corporativas – los atacantes simplemente adquieren ese acceso.

El resultado: los ataques son más eficientes y más dirigidos. Antes de desplegar la ransomware, los atacantes suelen pasar semanas dentro de la red – recolectando datos, identificando copias de seguridad y escalando privilegios.

La desarticulación de LockBit y lo que revela

En febrero de 2024, la Operación Cronos, llevada a cabo conjuntamente por Europol, el FBI y la NCA británica, incautó la infraestructura de LockBit. Sitios web desconectados, claves de descifrado aseguradas, detenciones. Un golpe significativo – pero LockBit volvió a estar activo en cuestión de semanas.

La lección: los grupos de ransomware son resilientes. Su infraestructura técnica puede ser incautada, pero el conocimiento, las relaciones y el dinero permanecen intactos. La prevención resulta más importante que esperar a los éxitos de las fuerzas del orden.

Respuesta a incidentes en caso real: qué aplicar ahora

Primeras 24 horas: Aislar los sistemas (sin apagarlos – para preservar pruebas forenses), activar un proveedor de servicios de respuesta a incidentes (IR), notificar al BSI o al CERT-Bund. Verificar obligaciones de notificación según la Directiva NIS2 y el Reglamento General de Protección de Datos (RGPD).

Negociación: No llevarla a cabo de forma individual. Empresas especializadas (por ejemplo, Coveware, Kivu o firmas alemanas de IR) conocen a los atacantes y saben cómo suelen concluir realmente las negociaciones. También ofrecen evaluaciones sobre la seriedad y fiabilidad del proceso de descifrado.

Pagar o no pagar: Una decisión puramente económica con riesgos en ambos sentidos. Restaurar desde copias de seguridad sin pagar suele tardar más, pero puede ser técnicamente viable. Pagar financia futuros ataques – también eso debe sopesarse.

Hechos clave al instante

Demanda media de rescate en 2023: ~1,5 millones de USD (Sophos, State of Ransomware 2024)

Empresas que pagan: El 56 % de las empresas afectadas paga (Sophos 2024)

Tasa de recuperación de datos tras el pago: El 65 % recupera todos sus datos

Tiempo medio de inactividad: 24 días hasta la restauración completa

Desarticulación de LockBit: Febrero de 2024 mediante la Operación Cronos (Europol/FBI)

Dato: Según Sophos, el tiempo medio de inactividad tras un ataque de ransomware asciende a 23 días.

Dato: Según Coveware, el daño medio causado por un ataque de ransomware en 2024 fue de 1,54 millones de dólares.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es el Ransomware-as-a-Service (RaaS)?

RaaS es un modelo de negocio en el que los desarrolladores de ransomware alquilan su código y su infraestructura a «afiliados». Estos afiliados ejecutan los ataques y entregan una parte del rescate a los desarrolladores. Esto reduce drásticamente la barrera técnica de entrada.

¿Se debería pagar el rescate?

Es una decisión individual que depende de múltiples factores: disponibilidad de copias de seguridad, tipo de datos robados, reputación corporativa, cobertura de seguros. En la UE, pagar no está prohibido, pero sí financia actividades criminales. No pagar puede derivar en la publicación de los datos.

¿Qué es un Initial Access Broker?

Los IAB son atacantes especializados que venden accesos a redes corporativas – sin implantar ellos mismos ransomware. Compran o roban credenciales de acceso y las distribuyen en la dark web. Los grupos de ransomware adquieren esos accesos como «punto de partida».

¿Cómo protege la segmentación de red frente a la ransomware?

La ransomware se propaga lateralmente dentro de la red. La segmentación (VLANs, microsegmentación, redes Zero-Trust) impide que un punto final comprometido infecte toda la red. Conservar las copias de seguridad en un segmento aislado también es fundamental.

¿Qué debe incluir un plan de respuesta ante ransomware?

Roles claramente definidos (¿quién toma las decisiones?), contactos con proveedores de servicios de respuesta a incidentes y con el BSI, plan de comunicación (interno, externo, medios), manuales técnicos para aislamiento y análisis forense, y ejercicios periódicos (Tabletop Exercises).

Otros artículos sobre el tema

Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos

Lo más relevante en ciberseguridad en 2024

Lectura complementaria en la red

Resiliencia digital: mybusinessfuture.com

Seguridad en la nube: cloudmagazin.com

Artículos relacionados

Fuente de imagen: Pexels / Antoni Shkraba Studio

Lectura adicional

Una revista de Evernine Media GmbH