Qué es el ransomware y cómo protegerte paso a paso

El ransomware es un tipo de malware que cifra tus archivos y te exige dinero para devolvértelos. Además, puede afectar a un ordenador personal, a una empresa o a un hospital. Sin embargo, con buenas costumbres puedes reducir mucho el riesgo.

En esta guía te explicamos qué es el ransomware, cómo entra y cómo protegerte paso a paso. Además, te contamos qué hacer si te infecta y qué recomiendan las autoridades.

Qué es el ransomware: la respuesta rápida

Si tienes prisa, este es el resumen.

  • Qué hace: bloquea o cifra tus archivos y pide un rescate, normalmente en criptomonedas.
  • Cómo entra: por correos con adjuntos o enlaces, por fallos sin corregir o por contraseñas robadas.
  • Mejor defensa: copias de seguridad desconectadas, sistema actualizado y cuidado con los correos.
  • Si te infecta: desconecta el equipo y no pagues. Las autoridades lo desaconsejan.

Por tanto, la mejor protección es tener una copia de tus archivos que el virus no pueda alcanzar.

Qué es el ransomware y cómo funciona

El nombre viene de ransom, que significa rescate en inglés. Se trata de un programa malicioso que impide acceder a tus datos. Además, el atacante exige un pago para devolver el acceso.

El ataque suele seguir estos pasos:

  1. Entrada: el malware llega por un correo, una descarga o un fallo de seguridad.
  2. Instalación: se ejecuta en tu equipo, a veces sin que lo notes.
  3. Cifrado: convierte tus archivos en ilegibles con una clave que solo tiene el atacante.
  4. Mensaje de rescate: aparece una nota que pide un pago y fija un plazo.
  5. Amenaza adicional: en algunos casos, los atacantes también roban los datos y amenazan con publicarlos.

Por tanto, el problema no es solo perder los archivos. Además, puede haber una filtración de información personal o profesional.

Ransomware en cifras: qué dicen los estudios

Las cifras proceden de un informe de Sophos sobre empresas. Además, no reflejan el caso de los usuarios particulares, pero ayudan a entender el problema.

El informe State of Ransomware 2025 de Sophos encuestó a 3.400 responsables de TI y ciberseguridad de 17 países, entre enero y marzo de 2025. En España respondieron 237 organizaciones. Estos son los datos que publicó Sophos para España:

DatoResultado en España
Empresas que pagaron el rescate36 % (56 % el año anterior)
Pago medio (mediana)322.500 dólares
Exigencia media inicial (mediana)911.600 dólares
Causa técnica: vulnerabilidades explotadas30 %
Causa técnica: credenciales comprometidas21 %
Causa técnica: correos maliciosos17 %
Recuperación completa en una semana49 %
Recuperación que superó un mes24 %
Coste medio de recuperación, sin el rescate1,15 millones de dólares

Estos datos muestran dos ideas. Primero, los fallos sin corregir y las contraseñas robadas pesan más que los correos. Segundo, recuperarse cuesta mucho, incluso sin pagar el rescate.

Fuente: Sophos, State of Ransomware 2025.

Tipos de ransomware que debes conocer

No todo el ransomware actúa igual. Por eso conviene distinguir tres grandes familias.

  • Ransomware de cifrado. Es el más habitual. Cifra tus archivos y exige un pago a cambio de la clave.
  • Ransomware bloqueador. No cifra los archivos. En cambio, bloquea el acceso al equipo con una pantalla de aviso.
  • Doble extorsión. Primero roba los datos y después los cifra. Así, los atacantes amenazan con publicarlos aunque tengas copias de seguridad.

La doble extorsión es importante porque cambia las reglas. Una copia de seguridad te devuelve los archivos, pero no evita que filtren la información robada. Por tanto, la prevención sigue siendo lo primero.

Además, muchos grupos funcionan como un servicio. Es decir, unos desarrollan el programa y otros lo reparten a cambio de una comisión. Como consecuencia, los ataques no requieren grandes conocimientos técnicos.

Cómo entra el ransomware en tu equipo

Según Sophos, las tres causas más frecuentes en empresas son las vulnerabilidades sin parchear, las credenciales comprometidas y los correos maliciosos. En el caso de las personas, las vías son parecidas.

  • Correos de phishing con un adjunto o un enlace que descarga el programa.
  • Software pirata y descargas poco fiables, como cracks o falsos instaladores.
  • Fallos sin corregir en Windows, navegadores o programas desactualizados.
  • Contraseñas robadas o débiles, sobre todo en accesos remotos y servicios en la nube.
  • Memorias USB y anuncios maliciosos, aunque son vías menos frecuentes.

Fíjate en que casi todas dependen de un error humano o de un descuido. Por eso, los hábitos pesan tanto como el antivirus. INCIBE también insiste en que la formación es el eslabón clave.

Cómo protegerte del ransomware paso a paso

Ninguna medida es perfecta. Sin embargo, combinar estas siete reduce mucho el riesgo.

  1. Haz copias de seguridad con la regla 3-2-1. Guarda tres copias, en dos soportes distintos y una de ellas fuera de tu casa. Además, mantén una copia desconectada, porque el ransomware también cifra las unidades conectadas.
  2. Actualiza el sistema y los programas. Activa las actualizaciones automáticas de Windows, macOS, Android y de tu navegador. Así cierras los fallos que los atacantes explotan.
  3. Usa un antivirus fiable. Microsoft Defender cumple en muchos casos. Si dudas, consulta nuestra guía sobre si Microsoft Defender es suficiente.
  4. Activa el acceso controlado a carpetas. Es una función de Seguridad de Windows que protege tus carpetas de cambios no autorizados. Actívala en Seguridad de Windows, en Protección antivirus y contra amenazas.
  5. Protege tus cuentas con contraseñas únicas y verificación en dos pasos. De este modo, una clave robada no basta para entrar.
  6. Desconfía de adjuntos y enlaces inesperados. Comprueba el remitente antes de abrir nada. Si algo te mete prisa, sospecha.
  7. Evita el software pirata. Los instaladores falsos son una vía habitual de entrada.

Por último, usa una cuenta de usuario normal para el día a día y reserva la de administrador para instalar programas. Con ello, el daño de un posible ataque es menor.

Qué hacer si ya te ha infectado el ransomware

Si ves un mensaje de rescate o tus archivos no se abren, actúa con calma y rápido.

  1. Desconecta el equipo de internet. Quita el cable de red o apaga el wifi. Así evitas que se extienda a otros dispositivos.
  2. No apagues ni formatees todavía. Hazlo solo si un profesional te lo indica, porque podrías perder pistas útiles.
  3. Haz una foto del mensaje de rescate. Te servirá para identificar la variante.
  4. Identifica el ransomware. El proyecto No More Ransom ofrece una herramienta llamada Crypto Sheriff para ello.
  5. Busca un descifrador gratuito. No More Ransom reúne herramientas de descifrado en más de 30 idiomas. No existe para todas las variantes, pero merece la pena probar.
  6. Pide ayuda. En España, INCIBE atiende consultas de ciberseguridad en el teléfono 017.
  7. Denuncia. Presenta una denuncia ante la Policía Nacional o la Guardia Civil y guarda las pruebas.
  8. Restaura desde una copia limpia. Antes, limpia el equipo con un antivirus o reinstálalo. Si quieres comprobar el estado de tu equipo, lee cómo saber si tu ordenador tiene un virus.

Cambia también todas tus contraseñas desde otro dispositivo limpio. Algunas variantes roban credenciales antes de cifrar.

¿Debes pagar el rescate?

La recomendación de las autoridades es clara: no pagar. INCIBE lo resume en su guía con el mensaje «no pagues un rescate». Del mismo modo, No More Ransom, el proyecto impulsado por Europol y la policía neerlandesa, aconseja no pagar.

Hay varias razones para ello.

  • No tienes garantía de recuperar los archivos. Los atacantes pueden no entregar la clave o entregar una que falle.
  • Financias el negocio criminal. Cada pago alienta nuevos ataques.
  • Puedes volver a ser objetivo. Quien paga queda marcado como víctima dispuesta.

Aun así, la decisión es difícil cuando están en juego datos críticos. Según Sophos, en España el 36 % de las organizaciones afectadas pagó en 2025, frente al 56 % del año anterior. Es decir, cada vez se paga menos. Antes de tomar una decisión, consulta con un profesional y con las autoridades.

Ransomware en empresas y autónomos

Si tienes un negocio, el riesgo es mayor. Un ataque puede parar la facturación durante días. Según Sophos, el 49 % de las empresas recuperó su actividad en una semana, pero un 24 % tardó más de un mes. Además, el coste medio de recuperación, sin contar el rescate, ronda los 1,15 millones de dólares.

Por eso, estas medidas son especialmente útiles.

  • Separa la red de invitados de la red del negocio.
  • Limita los permisos de cada empleado a lo imprescindible.
  • Activa la verificación en dos pasos en el correo y en el acceso remoto.
  • Forma al personal para reconocer el phishing.
  • Prueba tus copias de seguridad al menos una vez al trimestre.
  • Prepara un plan por escrito con a quién llamar y qué hacer.

Además, si el ataque afecta a datos personales, puede ser obligatorio notificarlo a la Agencia Española de Protección de Datos. Consulta con un asesor para confirmarlo en tu caso.

Errores comunes que facilitan un ataque

Muchos ataques tienen éxito por descuidos evitables.

  • Dejar la copia de seguridad conectada. Si está enchufada, también se cifra.
  • Posponer las actualizaciones. Cada fallo sin parchear es una puerta abierta.
  • Reutilizar contraseñas. Una filtración en un sitio abre otros.
  • Abrir adjuntos por curiosidad. Sobre todo los que llegan sin esperarlos.
  • Pagar sin intentar antes recuperar. Primero busca un descifrador gratuito.
  • No probar nunca la restauración. Una copia que no se puede restaurar no sirve.

Preguntas frecuentes sobre el ransomware

¿Qué es el ransomware en pocas palabras?

Es un programa malicioso que cifra o bloquea tus archivos y exige un pago para devolvértelos. Además, algunos grupos roban los datos antes de cifrarlos.

¿Puede el ransomware infectar un móvil o un Mac?

Sí. Es más frecuente en Windows, pero también existen variantes para Android, macOS y servidores. Por ello, conviene mantener todos los dispositivos actualizados.

¿Es suficiente un antivirus para protegerme?

No. Un antivirus ayuda, pero las copias de seguridad desconectadas y los buenos hábitos son igual de importantes.

¿Se pueden recuperar los archivos sin pagar?

A veces. Depende de la variante. Prueba las herramientas de No More Ransom y restaura desde tu copia de seguridad.

¿A quién debo avisar si me atacan?

Llama a INCIBE al 017 y denuncia ante la Policía Nacional o la Guardia Civil. Si eres empresa, avisa también a tu responsable de seguridad.

Conclusión: la mejor defensa contra el ransomware es la preparación

El ransomware no se evita con una sola herramienta. En cambio, funciona bien combinar copias de seguridad desconectadas, actualizaciones, contraseñas únicas y prudencia con los correos. Si te ataca, desconecta el equipo, busca un descifrador gratuito y pide ayuda antes de pensar en pagar.

Artículo redactado por el equipo de Ciberclaro a partir de fuentes públicas. Los datos pueden cambiar, así que comprueba siempre las fuentes oficiales.

Fuentes

Por si te interesa

  • Cómo saber si tu ordenador tiene un virus y cómo eliminarlo
  • ¿Es suficiente Microsoft Defender?
  • Mejores antivirus para Windows en 2026: comparativa y pruebas
  • Antivirus gratis o de pago: qué te conviene
  • Autenticación en dos pasos: qué es y cómo activarla en tus cuentas

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio