Ransomware:
las primeras horas
Si los ficheros no abren, han cambiado de extensión o sale una pantalla pidiendo bitcoin, desconecta de la red, no pagues y no formatees. El ransomware sigue cifrando mientras el equipo está enchufado a los demás. Las primeras horas deciden si recuperas con copia o si el disco queda como único rastro.
Publicado el 17 de septiembre de 2026
Desconecta. No pagues. No limpies
Tres frases. El resto del artículo es el orden, para no saltarse ninguna.
El ransomware no es un virus de los de antes. Cifra ficheros, pide dinero, y busca el NAS, el disco de red y las copias accesibles. Mientras el equipo sigue en la red, el daño se extiende.
Lo primero no es googlear el nombre de la cepa. Es cortar red: cable fuera, wifi fuera, y el mismo gesto en cualquier servidor o NAS que estuviera a tiro. Después, no se paga y no se formatea.
Orden de actuación
Este orden. No el del panic-install de antivirus.
Aísla
Cable de red fuera. Wifi desconectado. El resto de equipos de esa red, igual, hasta saber cuáles están limpios. No apagues el router «a ver»: desconecta los puestos.
No pagues, no negocies
La clave puede no llegar. El pago no borra copias que el atacante ya sacó. Y no es más barato que reconstruir con una copia que sí existía.
No formatees ni ejecutes «limpiadores»
Escribes encima y destruyes evidencia. Si hay que clonar el disco, se clona. Formatear no recupera.
Mira si hay copia de verdad
No la carpeta en el mismo disco. Una copia fuera, versionada, que el equipo infectado no pudiera escribir. Restaura un fichero de prueba. Si sale, tienes plan. Si no, estás en recuperación.
Avisa
Quien lleva la informática. Si hay datos de clientes, quien toque decidir notificación. Denuncia si procede. Una llamada corta evita que media oficina «siga trabajando» en la red infectada.
Cuatro impulsos que alargan el problema
Los cuatro salen en las primeras dos horas.
Encender el NAS «para ver si se salvó»
Si estaba mapeado, está cifrado. Encenderlo conectado sigue el proceso. Desconéctalo y déjalo.
Mandar el fichero de rescate por WhatsApp a un primo
El texto puede esperar. Los equipos encendidos no.
Restaurar la copia encima del mismo equipo infectado
Primero equipo limpio o disco nuevo. Restaurar sobre el malware es volver a cifrar.
Contratar al primero que promete descifrar en el día
Sin copia y sin clon, las promesas rápidas suelen ser formateo con otro nombre. Pregunta qué van a hacer con el disco original.
Hoy se aísla; la copia se comprueba otro día, pero hoy no se improvisa
El ransomware se gana antes, con una copia que el PC no puede pisar. Hoy toca no empeorar.
Red fuera, no pagar, no formatear, no seguir trabajando en la misma red. Si hay copia buena, se reconstruye al lado. Si no, el disco se trata como recuperación, no como lienzo.
Cuando esto pase —y si pasa, pasa un sábado— llama. Mejor cinco minutos de orden que una tarde de instala-y-formatea. Y la semana siguiente, la conversación es la de NAS o nube: una copia que el ransomware no alcance.
Lo que sueles preguntar
¿Cómo sé que es ransomware y no un disco roto?+
Disco roto: ruidos, no se detecta, todo lento. Ransomware: los ficheros están, no se abren, extensión cambiada, a menudo un texto de rescate. Si dudas, trata como ransomware: desconecta la red.
¿Apago el equipo?+
Desconecta cable de red y wifi primero. Apagar a ciegas puede cortar un cifrado a medias y complicar una recuperación, pero dejarlo en red es peor: sigue saltando a otros. Aísla, luego habla con quien lo vaya a mirar.
¿Pago el rescate?+
No. No hay garantía de clave, financias el siguiente golpe, y en muchos casos la copia o un descifrador público resuelven. Pagar no es un plan de recuperación.
¿Formateo y listo?+
Formatear mata el rastro y puede pisar datos recuperables. Si hay copia buena, se reconstruye el equipo aparte. Si no hay copia, el disco se mira como recuperación, no como lienzo en blanco.
El NAS también está cifrado, ¿qué hago?+
Desconéctalo de la red. No lo enciendas «a ver». Si estaba montado como unidad en el PC infectado, el ransomware lo habrá encontrado. Es el escenario que cubre una copia que el equipo no puede modificar.
¿Aviso a la policía?+
Sí, sobre todo si hay datos de clientes o de empresa. En España se denuncia; no desbloquea el disco, pero deja constancia. Si hay datos personales afectados, el RGPD puede exigir notificar.
¿Puedo seguir trabajando en otro PC de la oficina?+
Solo si lo desconectaste a tiempo y no comparte unidades con el infectado. Un segundo equipo «para ir tirando» en la misma red es el siguiente cifrado.
¿Cuánto tarda volver?+
Con copia comprobada, horas o un día. Sin copia, es recuperación de disco: días, y no siempre sale. Esa diferencia se decide antes, no hoy.
Damos el paso contigo
¿Lo vemos
juntos?
Cuéntanos tu caso y te aconsejamos lo justo, sin vender de más. Diagnóstico y presupuesto gratis.
644 836 122LLÁMANOS O WHATSAPPPide consejo y presupuesto
Rellena y te llamamos. Sin compromiso.