{"id":8705,"date":"2024-02-15T09:00:00","date_gmt":"2024-02-15T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3587-2\/"},"modified":"2026-07-04T10:53:01","modified_gmt":"2026-07-04T10:53:01","slug":"ransomware-2024-nuevas-tacticas-objetivos-mas-amplios-negociaciones-mas-duras","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2024\/02\/15\/ransomware-2024-nuevas-tacticas-objetivos-mas-amplios-negociaciones-mas-duras\/","title":{"rendered":"Ransomware 2024: Nuevas t\u00e1cticas, objetivos m\u00e1s amplios, negociaciones m\u00e1s duras"},"content":{"rendered":"<p><strong>En 2024, la ransomware ya no es un simple ataque de cifrado. Los grupos l\u00edderes  &#8211;  LockBit, ALPHV\/BlackCat y Cl0p  &#8211;  operan como empresas: con departamentos de Recursos Humanos, sistemas de tickets de soporte y programas de afiliados regidos contractualmente. Quien los subestime como \u00abscript-kiddies\u00bb se enfrentar\u00e1 a consecuencias severas.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>La extorsi\u00f3n triple se ha convertido en est\u00e1ndar:<\/strong> cifrado + robo de datos + amenaza de ataque DDoS como tres palancas combinadas.<\/li>\n<li><strong>El ecosistema RaaS ha madurado:<\/strong> el modelo <em>Ransomware-as-a-Service<\/em> permite incluso a atacantes t\u00e9cnicamente menos experimentados llevar a cabo ataques profesionales.<\/li>\n<li><strong>Infraestructura cr\u00edtica en el punto de mira:<\/strong> hospitales, energ\u00eda, agua  &#8211;  los ataques contra infraestructuras cr\u00edticas (KRITIS) aumentan estrat\u00e9gicamente.<\/li>\n<li><strong>La gesti\u00f3n de negociaciones se ha profesionalizado:<\/strong> firmas especializadas en respuesta a incidentes (IR) negocian directamente con los atacantes; esto se ha convertido en una pr\u00e1ctica habitual de gesti\u00f3n empresarial.<\/li>\n<li><strong>Pagar no garantiza nada:<\/strong> solo el 65 % de las v\u00edctimas que pagan recuperan todos sus datos (Cybereason).<\/li>\n<\/ul>\n<h2>El modelo RaaS: c\u00f3mo operan los grupos de ransomware<\/h2>\n<p>El modelo <em>Ransomware-as-a-Service<\/em> (RaaS) ha reducido dr\u00e1sticamente la barrera de entrada para los atacantes. LockBit, por ejemplo, gestiona un programa de afiliados: los socios reciben el c\u00f3digo malicioso y la infraestructura necesaria, y a cambio entregan a la organizaci\u00f3n entre el 20 % y el 30 % del rescate recaudado. Los <em>Initial Access Brokers<\/em> (IAB) venden por separado accesos a redes corporativas  &#8211;  los atacantes simplemente adquieren ese acceso.<\/p>\n<p>El resultado: los ataques son m\u00e1s eficientes y m\u00e1s dirigidos. Antes de desplegar la ransomware, los atacantes suelen pasar semanas dentro de la red  &#8211;  recolectando datos, identificando copias de seguridad y escalando privilegios.<\/p>\n<h2>La desarticulaci\u00f3n de LockBit y lo que revela<\/h2>\n<p>En febrero de 2024, la Operaci\u00f3n Cronos, llevada a cabo conjuntamente por Europol, el FBI y la NCA brit\u00e1nica, incaut\u00f3 la infraestructura de LockBit. Sitios web desconectados, claves de descifrado aseguradas, detenciones. Un golpe significativo  &#8211;  pero LockBit volvi\u00f3 a estar activo en cuesti\u00f3n de semanas.<\/p>\n<p>La lecci\u00f3n: los grupos de ransomware son resilientes. Su infraestructura t\u00e9cnica puede ser incautada, pero el conocimiento, las relaciones y el dinero permanecen intactos. La prevenci\u00f3n resulta m\u00e1s importante que esperar a los \u00e9xitos de las fuerzas del orden.<\/p>\n<h2>Respuesta a incidentes en caso real: qu\u00e9 aplicar ahora<\/h2>\n<p><strong>Primeras 24 horas:<\/strong> Aislar los sistemas (sin apagarlos  &#8211;  para preservar pruebas forenses), activar un proveedor de servicios de respuesta a incidentes (IR), notificar al BSI o al CERT-Bund. Verificar obligaciones de notificaci\u00f3n seg\u00fan la Directiva NIS2 y el Reglamento General de Protecci\u00f3n de Datos (RGPD).<\/p>\n<p><strong>Negociaci\u00f3n:<\/strong> No llevarla a cabo de forma individual. Empresas especializadas (por ejemplo, Coveware, Kivu o firmas alemanas de IR) conocen a los atacantes y saben c\u00f3mo suelen concluir realmente las negociaciones. Tambi\u00e9n ofrecen evaluaciones sobre la seriedad y fiabilidad del proceso de descifrado.<\/p>\n<p><strong>Pagar o no pagar:<\/strong> Una decisi\u00f3n puramente econ\u00f3mica con riesgos en ambos sentidos. Restaurar desde copias de seguridad sin pagar suele tardar m\u00e1s, pero puede ser t\u00e9cnicamente viable. Pagar financia futuros ataques  &#8211;  tambi\u00e9n eso debe sopesarse.<\/p>\n<h2>Hechos clave al instante<\/h2>\n<p><strong>Demanda media de rescate en 2023:<\/strong> ~1,5 millones de USD (Sophos, <em>State of Ransomware 2024<\/em>)<\/p>\n<p><strong>Empresas que pagan:<\/strong> El 56 % de las empresas afectadas paga (Sophos 2024)<\/p>\n<p><strong>Tasa de recuperaci\u00f3n de datos tras el pago:<\/strong> El 65 % recupera todos sus datos<\/p>\n<p><strong>Tiempo medio de inactividad:<\/strong> 24 d\u00edas hasta la restauraci\u00f3n completa<\/p>\n<p><strong>Desarticulaci\u00f3n de LockBit:<\/strong> Febrero de 2024 mediante la Operaci\u00f3n Cronos (Europol\/FBI)<\/p>\n<p><strong>Dato:<\/strong> Seg\u00fan Sophos, el tiempo medio de inactividad tras un ataque de ransomware asciende a 23 d\u00edas.<\/p>\n<p><strong>Dato:<\/strong> Seg\u00fan Coveware, el da\u00f1o medio causado por un ataque de ransomware en 2024 fue de 1,54 millones de d\u00f3lares.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfQu\u00e9 es el <em>Ransomware-as-a-Service<\/em> (RaaS)?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">RaaS es un modelo de negocio en el que los desarrolladores de ransomware alquilan su c\u00f3digo y su infraestructura a \u00abafiliados\u00bb. Estos afiliados ejecutan los ataques y entregan una parte del rescate a los desarrolladores. Esto reduce dr\u00e1sticamente la barrera t\u00e9cnica de entrada.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfSe deber\u00eda pagar el rescate?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Es una decisi\u00f3n individual que depende de m\u00faltiples factores: disponibilidad de copias de seguridad, tipo de datos robados, reputaci\u00f3n corporativa, cobertura de seguros. En la UE, pagar no est\u00e1 prohibido, pero s\u00ed financia actividades criminales. No pagar puede derivar en la publicaci\u00f3n de los datos.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 es un <em>Initial Access Broker<\/em>?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Los IAB son atacantes especializados que venden accesos a redes corporativas  &#8211;  sin implantar ellos mismos ransomware. Compran o roban credenciales de acceso y las distribuyen en la <em>dark web<\/em>. Los grupos de ransomware adquieren esos accesos como \u00abpunto de partida\u00bb.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo protege la segmentaci\u00f3n de red frente a la ransomware?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La ransomware se propaga lateralmente dentro de la red. La segmentaci\u00f3n (VLANs, microsegmentaci\u00f3n, redes <em>Zero-Trust<\/em>) impide que un punto final comprometido infecte toda la red. Conservar las copias de seguridad en un segmento aislado tambi\u00e9n es fundamental.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 debe incluir un plan de respuesta ante ransomware?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Roles claramente definidos (\u00bfqui\u00e9n toma las decisiones?), contactos con proveedores de servicios de respuesta a incidentes y con el BSI, plan de comunicaci\u00f3n (interno, externo, medios), manuales t\u00e9cnicos para aislamiento y an\u00e1lisis forense, y ejercicios peri\u00f3dicos (<em>Tabletop Exercises<\/em>).<\/p>\n<\/details>\n<h2>Otros art\u00edculos sobre el tema<\/h2>\n<p>\u2192 <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/02\/18\/post_id-3523\/\">Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos<\/a><\/p>\n<p>\u2192 <a href=\"https:\/\/www.securitytoday.de\/es\/2024\/12\/19\/post_id-3351\/\">Lo m\u00e1s relevante en ciberseguridad en 2024<\/a><\/p>\n<h2>Lectura complementaria en la red<\/h2>\n<p>Resiliencia digital: <a href=\"https:\/\/www.mybusinessfuture.com\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p>Seguridad en la nube: <a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">cloudmagazin.com<\/a><\/p>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/02\/18\/post_id-3523\/\">Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2023\/08\/23\/post_id-3274\/\">Informe de la Oficina Federal de Investigaci\u00f3n Criminal (BKA): El riesgo derivado del <em>phishing<\/em> y la ransomware sigue siendo muy elevado<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2023\/07\/11\/post_id-3578\/\">Ataque a MOVEit en 2023: Qu\u00e9 ense\u00f1a el mayor ataque de cadena de suministro del a\u00f1o<\/a><\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Fuente de imagen: Pexels \/ Antoni Shkraba Studio<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"En 2024, la ransomware ya no es un simple ataque de cifrado. Los grupos l\u00edderes &#8211; LockBit, ALPHV\/BlackCat y Cl0p &#8211; operan como empresas: con departamentos de Recursos Humanos, sistemas de tickets de soporte y programas de afiliados regidos contractualmente. Quien los subestime como \u00abscript-kiddies\u00bb se enfrentar\u00e1 a consecuencias severas. En resumen La extorsi\u00f3n triple [&hellip;]","protected":false},"author":55,"featured_media":3586,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"nuevas t\u00e1cticas","_yoast_wpseo_title":"Ransomware 2024: Nuevas t\u00e1cticas, objetivos m\u00e1s amplios, negociaciones m\u00e1s duras","_yoast_wpseo_metadesc":"Ransomware 2024: Descubre c\u00f3mo los ciberataques evolucionan y amenazan tu negocio. Aprende a protegerte hoy.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3587-2","post_id-3587"],"footnotes":""},"categories":[261],"tags":[235],"class_list":["post-8705","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","tag-ransomware"],"evm_reading_time_minutes":6,"wpml_language":"es","wpml_translation_of":3587,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8705","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8705"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8705\/revisions"}],"predecessor-version":[{"id":19440,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8705\/revisions\/19440"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/3586"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8705"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8705"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8705"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}