Ransomware 2024: Nuevas tácticas, objetivos más amplios, negociaciones más duras
En 2024, la ransomware ya no es un simple ataque de cifrado. Los grupos líderes – LockBit, ALPHV/BlackCat y Cl0p – operan como empresas: con departamentos de Recursos Humanos, sistemas de tickets de soporte y programas de afiliados regidos contractualmente. Quien los subestime como «script-kiddies» se enfrentará a consecuencias severas.
En resumen
- La extorsión triple se ha convertido en estándar: cifrado + robo de datos + amenaza de ataque DDoS como tres palancas combinadas.
- El ecosistema RaaS ha madurado: el modelo Ransomware-as-a-Service permite incluso a atacantes técnicamente menos experimentados llevar a cabo ataques profesionales.
- Infraestructura crítica en el punto de mira: hospitales, energía, agua – los ataques contra infraestructuras críticas (KRITIS) aumentan estratégicamente.
- La gestión de negociaciones se ha profesionalizado: firmas especializadas en respuesta a incidentes (IR) negocian directamente con los atacantes; esto se ha convertido en una práctica habitual de gestión empresarial.
- Pagar no garantiza nada: solo el 65 % de las víctimas que pagan recuperan todos sus datos (Cybereason).
El modelo RaaS: cómo operan los grupos de ransomware
El modelo Ransomware-as-a-Service (RaaS) ha reducido drásticamente la barrera de entrada para los atacantes. LockBit, por ejemplo, gestiona un programa de afiliados: los socios reciben el código malicioso y la infraestructura necesaria, y a cambio entregan a la organización entre el 20 % y el 30 % del rescate recaudado. Los Initial Access Brokers (IAB) venden por separado accesos a redes corporativas – los atacantes simplemente adquieren ese acceso.
El resultado: los ataques son más eficientes y más dirigidos. Antes de desplegar la ransomware, los atacantes suelen pasar semanas dentro de la red – recolectando datos, identificando copias de seguridad y escalando privilegios.
La desarticulación de LockBit y lo que revela
En febrero de 2024, la Operación Cronos, llevada a cabo conjuntamente por Europol, el FBI y la NCA británica, incautó la infraestructura de LockBit. Sitios web desconectados, claves de descifrado aseguradas, detenciones. Un golpe significativo – pero LockBit volvió a estar activo en cuestión de semanas.
La lección: los grupos de ransomware son resilientes. Su infraestructura técnica puede ser incautada, pero el conocimiento, las relaciones y el dinero permanecen intactos. La prevención resulta más importante que esperar a los éxitos de las fuerzas del orden.
Respuesta a incidentes en caso real: qué aplicar ahora
Primeras 24 horas: Aislar los sistemas (sin apagarlos – para preservar pruebas forenses), activar un proveedor de servicios de respuesta a incidentes (IR), notificar al BSI o al CERT-Bund. Verificar obligaciones de notificación según la Directiva NIS2 y el Reglamento General de Protección de Datos (RGPD).
Negociación: No llevarla a cabo de forma individual. Empresas especializadas (por ejemplo, Coveware, Kivu o firmas alemanas de IR) conocen a los atacantes y saben cómo suelen concluir realmente las negociaciones. También ofrecen evaluaciones sobre la seriedad y fiabilidad del proceso de descifrado.
Pagar o no pagar: Una decisión puramente económica con riesgos en ambos sentidos. Restaurar desde copias de seguridad sin pagar suele tardar más, pero puede ser técnicamente viable. Pagar financia futuros ataques – también eso debe sopesarse.
Hechos clave al instante
Demanda media de rescate en 2023: ~1,5 millones de USD (Sophos, State of Ransomware 2024)
Empresas que pagan: El 56 % de las empresas afectadas paga (Sophos 2024)
Tasa de recuperación de datos tras el pago: El 65 % recupera todos sus datos
Tiempo medio de inactividad: 24 días hasta la restauración completa
Desarticulación de LockBit: Febrero de 2024 mediante la Operación Cronos (Europol/FBI)
Dato: Según Sophos, el tiempo medio de inactividad tras un ataque de ransomware asciende a 23 días.
Dato: Según Coveware, el daño medio causado por un ataque de ransomware en 2024 fue de 1,54 millones de dólares.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué es el Ransomware-as-a-Service (RaaS)?
RaaS es un modelo de negocio en el que los desarrolladores de ransomware alquilan su código y su infraestructura a «afiliados». Estos afiliados ejecutan los ataques y entregan una parte del rescate a los desarrolladores. Esto reduce drásticamente la barrera técnica de entrada.
¿Se debería pagar el rescate?
Es una decisión individual que depende de múltiples factores: disponibilidad de copias de seguridad, tipo de datos robados, reputación corporativa, cobertura de seguros. En la UE, pagar no está prohibido, pero sí financia actividades criminales. No pagar puede derivar en la publicación de los datos.
¿Qué es un Initial Access Broker?
Los IAB son atacantes especializados que venden accesos a redes corporativas – sin implantar ellos mismos ransomware. Compran o roban credenciales de acceso y las distribuyen en la dark web. Los grupos de ransomware adquieren esos accesos como «punto de partida».
¿Cómo protege la segmentación de red frente a la ransomware?
La ransomware se propaga lateralmente dentro de la red. La segmentación (VLANs, microsegmentación, redes Zero-Trust) impide que un punto final comprometido infecte toda la red. Conservar las copias de seguridad en un segmento aislado también es fundamental.
¿Qué debe incluir un plan de respuesta ante ransomware?
Roles claramente definidos (¿quién toma las decisiones?), contactos con proveedores de servicios de respuesta a incidentes y con el BSI, plan de comunicación (interno, externo, medios), manuales técnicos para aislamiento y análisis forense, y ejercicios periódicos (Tabletop Exercises).
Otros artículos sobre el tema
→ Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos
→ Lo más relevante en ciberseguridad en 2024
Lectura complementaria en la red
Resiliencia digital: mybusinessfuture.com
Seguridad en la nube: cloudmagazin.com
Artículos relacionados
- Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos
- Informe de la Oficina Federal de Investigación Criminal (BKA): El riesgo derivado del phishing y la ransomware sigue siendo muy elevado
- Ataque a MOVEit en 2023: Qué enseña el mayor ataque de cadena de suministro del año
Fuente de imagen: Pexels / Antoni Shkraba Studio