← Todos los artículos Ciberseguridad

Ransomware: cómo entra a tu empresa y cómo evitarlo

Junio 2026·7 min de lectura· Soluciones de Cómputo del Guadiana

El ransomware es uno de los ataques cibernéticos más destructivos que existen, y en México ha crecido más del 400% en los últimos 3 años. No es exclusivo de empresas grandes — de hecho, las PyMEs son el objetivo favorito porque tienen menos defensas. Si esto le pasa a tu negocio, puede paralizar tu operación durante días o semanas.

¿Qué es exactamente el ransomware?

Ransomware es un tipo de software malicioso (malware) que, una vez instalado en tu computadora o servidor, cifra todos tus archivos — los hace ilegibles. Luego aparece un mensaje exigiendo un pago (generalmente en criptomonedas) a cambio de la clave para descifrarlos. Si no pagas, amenaza con publicar tus archivos o destruir la clave.

El nombre viene del inglés "ransom" (rescate). Es literalmente un secuestro digital de tu información.

¿Cómo entra a tu empresa?

1. Correo con archivo adjunto o enlace malicioso (Phishing)

La forma más común. Recibes un correo que parece legítimo — una factura de un proveedor, una notificación del SAT, un estado de cuenta bancario. El archivo adjunto (PDF, Word, Excel) o el enlace contiene el malware que se instala cuando lo abres.

⚠️ Señal de alerta

El SAT nunca envía correos con archivos adjuntos solicitando verificación urgente. Tampoco tu banco. Si un correo "oficial" te pide abrir un archivo o hacer clic en un enlace con urgencia, desconfía.

2. Acceso remoto mal configurado (RDP expuesto)

Si tu servidor tiene el puerto de escritorio remoto (3389) abierto directamente a internet para que el contador o el técnico pueda entrar, los atacantes lo escanean constantemente buscando contraseñas débiles. Con herramientas automatizadas, pueden probar miles de contraseñas por hora.

3. Software pirata o crackeado

Los programas "activados" con cracks que se descargan de sitios no oficiales frecuentemente incluyen malware. Es una de las formas más fáciles de infectarse porque el usuario desactiva el antivirus voluntariamente para que el crack "funcione".

4. Dispositivos USB no confiables

Una USB que alguien conecta "solo para imprimir algo" puede propagar malware en segundos. Esto es especialmente relevante en negocios con computadoras de acceso semipúblico.

¿Qué pasa cuando te infectas?

El proceso típico:

  1. El malware se instala silenciosamente y pasa días o semanas "en espera"
  2. Se propaga por la red interna infectando otros equipos y el servidor
  3. En un momento elegido (generalmente de madrugada), activa el cifrado masivo
  4. Al llegar al trabajo, todas las pantallas muestran el mensaje de rescate
  5. Tus archivos de CONTPAQi, Excel, Word, PDF, bases de datos — todo ilegible

El rescate típico para PyMEs en México está entre $50,000 y $500,000 pesos, pagadero en Bitcoin. Y pagar no garantiza recuperar los datos.

Cómo protegerte: lo mínimo indispensable

Respaldos: tu única garantía real

Un respaldo reciente y offline (desconectado de la red) es la única protección que garantiza recuperación sin pagar. Si tienes un respaldo de ayer en una ubicación diferente, el ransomware pierde su poder.

✅ Clave

El respaldo tiene que estar desconectado de la red cuando no se usa. Un disco externo permanentemente conectado también se cifra. Un respaldo en la nube con versiones históricas (como Google Drive o OneDrive con historial activado) puede recuperarse.

Antivirus con protección en tiempo real

Un antivirus actualizado con módulo anti-ransomware específico puede detectar el comportamiento de cifrado masivo y detenerlo antes de que afecte todos los archivos. Kaspersky, ESET y Bitdefender tienen buenas capacidades en este rubro.

Capacitación básica para empleados

El eslabón más débil de cualquier sistema de seguridad es el humano. Un empleado que abre el archivo adjunto equivocado puede tirar toda la infraestructura de TI. Cinco minutos de capacitación sobre cómo reconocer correos sospechosos puede evitar catástrofes.

Red segmentada

Si el equipo de contabilidad está en una red separada del resto de la oficina, una infección en una computadora de ventas no puede llegar directamente al servidor de CONTPAQi.

¿Qué hacer si ya estás infectado?

  1. Desconecta inmediatamente todos los equipos de la red (cable de red y WiFi)
  2. No apagues los equipos — en algunos casos la memoria RAM tiene claves de descifrado
  3. Llama a soporte técnico especializado antes de hacer cualquier otra cosa
  4. No pagues el rescate sin consultar — en muchos casos los atacantes no entregan la clave o piden más
  5. Reporta el incidente a la Policía Cibernética de México: 55 5242-5100

¿Quieres proteger tu empresa contra ransomware?

Evaluamos tu infraestructura de TI, configuramos respaldos seguros y te asesoramos en seguridad de red. Sin tecnicismos, sin complicaciones.

SOLICITAR EVALUACIÓN DE SEGURIDAD