Ransomware:
las primeras horas
Si los ficheros no abren, han cambiado de extensión o sale una pantalla pidiendo bitcoin, desconecta de la red, no pagues y no formatees. El ransomware sigue cifrando mientras el equipo está enchufado a los demás. Las primeras horas deciden si recuperas con copia o si el disco queda como único rastro.
Por Ismael Vázquez, fundador y técnico · Publicado el 26 de agosto de 2026
Desconecta. No pagues. No limpies
Tres frases. El resto del artículo es el orden, para no saltarse ninguna.
El ransomware no es un virus de los de antes. Cifra ficheros, pide dinero, y busca el NAS, el disco de red y las copias accesibles. Mientras el equipo sigue en la red, el daño se extiende.
Lo primero no es googlear el nombre de la cepa. Es cortar red: cable fuera, wifi fuera, y el mismo gesto en cualquier servidor o NAS que estuviera a tiro. Después, no se paga y no se formatea.
Orden de actuación
Este orden. No el del panic-install de antivirus.
Aísla
Cable de red fuera. Wifi desconectado. El resto de equipos de esa red, igual, hasta saber cuáles están limpios. No apagues el router «a ver»: desconecta los puestos.
No pagues, no negocies
La clave puede no llegar. El pago no borra copias que el atacante ya sacó. Y no es más barato que reconstruir con una copia que sí existía.
No formatees ni ejecutes «limpiadores»
Escribes encima y destruyes evidencia. Si hay que clonar el disco, se clona. Formatear no recupera.
Mira si hay copia de verdad
No la carpeta en el mismo disco. Una copia fuera, versionada, que el equipo infectado no pudiera escribir. Restaura un fichero de prueba. Si sale, tienes plan. Si no, estás en recuperación.
Avisa
Quien lleva la informática. Si hay datos de clientes, quien toque decidir notificación. Denuncia si procede. Una llamada corta evita que media oficina «siga trabajando» en la red infectada.
Cuatro impulsos que alargan el problema
Los cuatro salen en las primeras dos horas.
Encender el NAS «para ver si se salvó»
Si estaba mapeado, está cifrado. Encenderlo conectado sigue el proceso. Desconéctalo y déjalo.
Mandar el fichero de rescate por WhatsApp a un primo
El texto puede esperar. Los equipos encendidos no.
Restaurar la copia encima del mismo equipo infectado
Primero equipo limpio o disco nuevo. Restaurar sobre el malware es volver a cifrar.
Contratar al primero que promete descifrar en el día
Sin copia y sin clon, las promesas rápidas suelen ser formateo con otro nombre. Pregunta qué van a hacer con el disco original.
Hoy se aísla; la copia se comprueba otro día, pero hoy no se improvisa
El ransomware se gana antes, con una copia que el PC no puede pisar. Hoy toca no empeorar.
Red fuera, no pagar, no formatear, no seguir trabajando en la misma red. Si hay copia buena, se reconstruye al lado. Si no, el disco se trata como recuperación, no como lienzo.
Cuando esto pase —y si pasa, pasa un sábado— llama. Mejor cinco minutos de orden que una tarde de instala-y-formatea. Y la semana siguiente, la conversación es la de NAS o nube: una copia que el ransomware no alcance.
Muchos ataques empiezan con un correo que parece legítimo, y la factura falsa por correo es la versión más cara de ese engaño.
Lo que sueles preguntar
¿Cómo sé que es ransomware y no un disco roto?+
Un disco que falla por hardware suele dar avisos mecánicos: golpeteos, chasquidos, no lo detecta la BIOS, o el sistema se cuelga al arrancar. El ransomware, en cambio, deja el disco funcionando con normalidad: el equipo arranca, el explorador de archivos ve las carpetas, pero cada archivo tiene una extensión añadida y no abre con el programa que le corresponde. Casi siempre aparece una nota de rescate, un archivo de texto o una imagen de fondo nueva pidiendo contacto o pago. Otra pista fuerte es que varios equipos de la misma red presenten el mismo problema a la vez: un fallo de disco es un suceso aislado en una máquina, mientras que el ransomware se propaga y afecta a varios puestos casi simultáneamente. Si tienes cualquier duda sobre cuál de los dos es, actúa como si fuera ransomware: desconecta ese equipo y cualquier otro que comparta red o unidades con él antes de mirar nada más de cerca.
¿Apago el equipo?+
Depende de en qué punto estás. Si el equipo sigue cifrando en ese momento, desconectar la red y dejarlo encendido detiene el contacto con el atacante sin perder lo que hay en memoria, que a veces contiene restos de la clave de cifrado que una herramienta forense puede aprovechar. Apagarlo de golpe borra esa memoria y puede dejar el cifrado a medio terminar, lo que complica cualquier intento de recuperación posterior. Si el proceso ya ha terminado y el equipo está inactivo, apagarlo no cambia nada y evita que alguien lo use por error. La prioridad siempre es la red, no el botón de apagado: desconecta cable y wifi primero, decide después si lo apagas, y hazlo solo cuando ya no comparta unidades ni conexión con el resto de la oficina. Si hay alguien que vaya a analizar el equipo, pregúntale antes de tocar el interruptor.
¿Pago el rescate?+
No hay garantía de que la clave llegue, de que funcione en todos los archivos, o de que el atacante no vuelva a pedir más una vez que sabe que pagas. Además del cifrado, muchos ataques actuales copian datos antes de cifrarlos, así que pagar por la clave no borra esa copia ni impide que se use o se publique después: son dos problemas distintos con la misma factura. La decisión real no es «pago o no pago», es qué alternativas hay: si existe una copia de seguridad fuera del equipo y se puede restaurar, el rescate deja de tener sentido económico. Si no hay copia, la pregunta pasa a ser si el disco es recuperable por otra vía, lo que depende del tipo de fallo y de cuánto se haya escrito encima después del cifrado. Pagar no resuelve ninguna de esas dos preguntas, solo añade una tercera.
¿Formateo y listo?+
Formatear no es reversible y borra justo la información que permitiría entender qué pasó y, en algunos casos, recuperar algo. Lo que determina si formatear es razonable es si existe una copia de seguridad verificada, guardada fuera del equipo, que no estuviera accesible para el ransomware en el momento del ataque. Si esa copia existe y se puede restaurar un archivo de prueba sin problema, el equipo infectado se puede formatear con tranquilidad porque los datos ya están a salvo en otro sitio. Si no hay copia, o no estás seguro de que la copia sea buena, el disco no se toca: se trata como un caso de recuperación, no como algo que limpiar. En ese caso formatear cierra la única vía que quedaba. La comprobación de si la copia sirve es lo primero que hay que hacer, antes de decidir nada sobre el disco.
El NAS también está cifrado, ¿qué hago?+
Desconéctalo de la red y no lo enciendas «para ver si se salvó algo»: si estaba montado como unidad en el equipo infectado, el ransomware probablemente ya lo ha recorrido igual que el resto de discos. Lo que cambia el resultado es cómo estaba configurado antes del ataque. Un NAS con copias con versiones o con instantáneas que el propio ransomware no podía borrar porque no tenía permisos para modificarlas conserva versiones anteriores a la infección, aunque los archivos actuales estén cifrados. Un NAS usado solo como una carpeta compartida más, sin versiones ni protección de escritura, se cifra igual que un disco local y no aporta nada extra que recuperar. Antes de tocarlo, hay que revisar la configuración de instantáneas o versiones del propio NAS sin restaurar nada todavía. Es el mismo principio que separa una copia de seguridad real de una simple carpeta duplicada: la diferencia está en si el ransomware podía escribir sobre ella.
¿Aviso a la policía?+
Sí, especialmente si hay datos de clientes, proveedores o empleados en los equipos afectados. Presentar la denuncia no desbloquea nada ni acelera la recuperación, pero deja constancia oficial del incidente, que puede hacer falta más adelante frente a aseguradoras, clientes o entidades que pregunten qué pasó. Si el ataque afecta a datos personales, hay que valorar si corresponde informar a la autoridad de protección de datos y, en algunos casos, a las personas afectadas; esa valoración depende del tipo de dato y del riesgo real para esas personas, no es automática en todos los casos. Guarda capturas de la nota de rescate, la hora aproximada en que se detectó y qué equipos estaban conectados entre sí: esa información es la que pide tanto la policía como cualquier asesoría legal o de protección de datos que consultes después. Cuanto antes se reúna, más fiable es.
¿Puedo seguir trabajando en otro PC de la oficina?+
Solo si ese equipo estaba realmente aislado del infectado antes de que empezara el cifrado: sin unidades de red compartidas, sin el mismo NAS montado, y preferiblemente en un tramo de red distinto. Si comparte el mismo router o switch sin ninguna segmentación, «seguir trabajando» en él es exponerlo al mismo recorrido que ya siguió el ransomware por la red, solo que unas horas más tarde. Antes de usarlo, comprueba qué unidades tiene mapeadas y desconéctalas aunque parezcan sanas. La pregunta que decide si es seguro no es si ese PC muestra síntomas, es si tenía alguna vía de acceso al mismo recurso que tenía el equipo infectado. Si la respuesta es que no lo sabes con certeza, trátalo como si estuviera en riesgo: desconéctalo de la red hasta que alguien revise toda la infraestructura, no solo el equipo que mostró los síntomas.
¿Cuánto tarda volver?+
No hay una respuesta única, y depende de dos cosas que se deciden antes del incidente. La primera es si existe una copia de seguridad verificada y accesible: si la hay, el trabajo consiste en reconstruir el equipo desde cero y restaurar sobre él, un proceso que depende del volumen de datos y del número de equipos afectados. La segunda es si no hay copia, en cuyo caso el disco entra en un proceso de recuperación cuyo alcance depende del tipo de cifrado, de si se ha escrito algo encima después del ataque, y de si existen herramientas capaces de revertir esa familia concreta de ransomware, que no siempre existen. Lo que realmente marca la diferencia entre volver rápido y quedarse parado mucho tiempo se decide antes de que pase nada: tener una copia fuera del equipo que el ransomware no pudiera tocar. Eso es lo único que está bajo tu control hoy.
Damos el paso contigo
¿Lo vemos
juntos?
Cuéntanos tu caso y te aconsejamos lo justo, sin vender de más. Diagnóstico y presupuesto gratis.
644 836 122LLÁMANOS O WHATSAPPPide consejo y presupuesto
Rellena y te llamamos. Sin compromiso.