Resposta a Incidentes 24/7 · Comprometimento

Mi empresa fue hackeada: qué hacer en los primeros minutos

O que fazer agora

Actúa en el orden correcto: aísla de la red los equipos afectados (desconecta el cable y apaga el Wi-Fi), pero NO apagues la máquina ni formatees nada, porque eso borra las evidencias. Desde un dispositivo confiable e independiente, cambia de inmediato las contraseñas de las cuentas críticas, activa MFA y cierra las sesiones abiertas. Luego activa un equipo de Respuesta a Incidentes para contener el ataque y medir el daño: Decripte responde 24/7 con un SLA de contención de hasta 1 hora a través de la página de contacto. Si hubo filtración de datos personales, el plazo de notificación a la ANPD es de 3 días hábiles desde que se toma conocimiento. Y si aún no tienes certeza de si fuiste comprometido, empieza por el monitoreo gratuito de amenazas en decripte.com.br/intelligence-center.

SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.

Sinais de alerta

  • Empleados reportan que ya no pueden entrar a sus cuentas o que las contraseñas fueron cambiadas sin autorización.
  • Archivos renombrados, cifrados o con extensiones extrañas, acompañados de una nota de rescate que exige pago.
  • Alertas de inicio de sesión desde países u horarios inusuales en el correo corporativo, la nube o la VPN.
  • Aviso de terceros: un cliente, socio, banco o investigador informa que datos de tu empresa están filtrados o a la venta.
  • Lentitud repentina, procesos desconocidos consumiendo CPU, antivirus o EDR desactivado sin explicación.
  • Correos saliendo de tu empresa que tú no enviaste, o clientes reclamando por mensajes y cobros falsos en tu nombre.
  • Reglas de reenvío de correo, usuarios administradores o claves de API creados sin que nadie los reconozca.

Primeiros passos — o que fazer agora

  1. 1

    Aísla, no apagues

    Desconecta de la red los equipos sospechosos (cable y Wi-Fi) para frenar el avance del atacante, pero mantén la máquina encendida. Apagarla de forma abrupta o formatearla destruye la memoria volátil y los rastros que prueban qué ocurrió y cómo entró el atacante.

  2. 2

    Usa un dispositivo comprobadamente limpio

    No cambies contraseñas ni investigues desde una máquina posiblemente comprometida. Usa un teléfono o notebook que no haya sido tocado por el incidente para todas las acciones de contención, evitando entregar las nuevas credenciales a un keylogger o a una sesión robada.

  3. 3

    Cambia las credenciales críticas y activa MFA

    De forma priorizada, restablece las contraseñas de correo corporativo, cuentas bancarias, panel de nube (AWS, Azure, GCP), VPN y cuentas de administrador. Activa autenticación multifactor en todo, cierra todas las sesiones activas y revoca tokens y claves de API que puedan haber sido robados.

  4. 4

    Preserva logs y evidencias

    No borres nada. Asegúrate de que los logs de firewall, servidores, correo, EDR y nube no sean sobrescritos, idealmente exportando copias a un lugar seguro. Anota horarios, alertas recibidas y lo que cada persona observó: esto orienta la investigación y protege a la empresa jurídicamente.

  5. 5

    Activa la Respuesta a Incidentes 24/7

    Cuanto antes entre un equipo especializado, menor es el daño. Activa la Respuesta a Incidentes de Decripte a través de la página de contacto: respondemos 24/7 con un SLA de contención de hasta 1 hora y conducimos desde el diagnóstico hasta la recuperación, junto a tu equipo.

  6. 6

    Evalúa el alcance antes de comunicar

    Confirma qué sistemas, datos y clientes fueron afectados antes de declarar cualquier cosa públicamente. Una comunicación precipitada o errónea genera pánico y riesgo legal; una comunicación tardía también expone a la empresa. El análisis de alcance define qué, a quién y cómo notificar.

  7. 7

    Cumple las obligaciones legales (LGPD/ANPD y Pix)

    Si hubo filtración de datos personales, la comunicación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente (Resolución CD/ANPD n.º 15/2024), además de comunicar a los titulares afectados. En fraude vía Pix, contacta al banco de inmediato para activar el MED y registra la denuncia policial.

O que NÃO fazer

  • No apagues ni formatees la máquina afectada: eso borra la memoria volátil y los logs que prueban el ataque y ayudan a expulsar al atacante sin dejar una puerta trasera.
  • No cambies contraseñas desde el equipo posiblemente comprometido: si hay un keylogger o robo de sesión, entregas las nuevas credenciales al atacante al instante.
  • No pagues el rescate por impulso en caso de ransomware: pagar no garantiza la clave, financia el crimen, no impide la filtración de los datos ya exfiltrados y no exime de las obligaciones legales de notificación.
  • No salgas a comunicar a clientes y prensa antes de medir el alcance: la información errónea amplifica el pánico y puede aumentar el riesgo jurídico de la empresa.
  • No confíes en que el problema terminó solo porque los síntomas cesaron: los atacantes dejan accesos persistentes; sin erradicación técnica, el ataque regresa días después.
  • No ignores el reloj de la LGPD: dejar la notificación a la ANPD para después de resolverlo todo puede exceder el plazo de 3 días hábiles desde el conocimiento y generar sanción.

Primero, confirma si realmente fuiste comprometido

No todo comportamiento extraño es un ataque, y no todo ataque es ruidoso. Antes de declarar una intrusión, reúne evidencias objetivas: alertas de seguridad, inicios de sesión anómalos, archivos cifrados, un aviso de un tercero confiable o datos de la empresa expuestos en internet. Trata cada señal como una hipótesis por confirmar, no como una certeza aislada, pero tampoco la subestimes: ante la duda, actúa como si fuera real y aísla primero.

El error más común en esta fase es investigar demasiado en la propia máquina afectada, haciendo clic, abriendo archivos y manipulando lo que puede ser una escena de crimen digital. Cada acción altera evidencias. Designa a una persona para coordinar, registra horarios y lo observado, y evita que varias personas manipulen los mismos sistemas al mismo tiempo. Confirmar el compromiso con calma es lo que separa una respuesta eficaz de un agravamiento.

Si aún no tienes certeza de si hubo filtración, el camino más rápido y económico es el monitoreo. El plan gratuito de Gestión de Amenazas de Decripte (Decripte Intelligence Center), en decripte.com.br/intelligence-center, verifica filtración de credenciales, exposición en la dark web y reputación de tu dominio, sin tarjeta de crédito y sin necesidad de equipo técnico, y muchas veces revela el compromiso antes de que se convierta en crisis.

Contención: corta el avance sin destruir las pruebas

Contener significa impedir que el ataque se propague, y la regla de oro es aislar sin destruir. Desconecta los equipos afectados de la red retirando el cable y desactivando el Wi-Fi, pero mantén las máquinas encendidas. La memoria RAM de un sistema encendido guarda procesos maliciosos, conexiones activas y claves que desaparecen al apagarlo; apagar o formatear es tirar a la basura la prueba de quién entró y cómo.

En paralelo, realiza la contención de identidad desde un dispositivo comprobadamente limpio. Restablece primero las contraseñas de las cuentas más críticas (correo corporativo, nube, banco, VPN y administradores), activa MFA y cierra todas las sesiones activas, incluidos tokens y claves de API que puedan haber sido robados. Cambiar la contraseña en el propio equipo infectado puede simplemente entregar la nueva contraseña al atacante.

Preserva todo: asegúrate de que los logs de firewall, servidores, correo, EDR y proveedor de nube no sean sobrescritos ni borrados, idealmente exportando copias a un lugar seguro. Esos registros sustentan la investigación técnica y también la defensa jurídica de la empresa. Esta etapa sigue el framework del NIST (detección y análisis seguidos de contención), y es exactamente aquí donde un equipo de Respuesta a Incidentes acelera el proceso sin cometer los errores que cuestan evidencia. Decripte asume esa coordinación 24/7 con un SLA de contención de hasta 1 hora.

Respuesta a Incidentes · 24/7

Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Erradicación y recuperación: sacar al atacante y volver con seguridad

Que un síntoma cese no significa que la amenaza fue eliminada. Los atacantes plantan persistencia: cuentas fantasma, tareas programadas, webshells, reglas de reenvío de correo y claves de acceso. Erradicar es identificar y remover cada uno de esos puntos de apoyo y cerrar la vulnerabilidad que permitió la entrada, sea una contraseña filtrada, un sistema sin actualizar o un phishing exitoso. Saltarse esta etapa es la razón más común por la que las empresas son reatacadas pocos días después.

La recuperación debe ser controlada y monitoreada. Restaura los sistemas a partir de backups confiables y verificados (que no hayan sido comprometidos), reintroduce las máquinas en la red de forma gradual y mantén vigilancia reforzada para detectar cualquier intento de retorno del atacante. Solo se declara cerrado el incidente cuando hay confianza técnica de que el entorno está limpio y estable.

Por último, viene la fase de lecciones aprendidas: documentar la línea de tiempo, entender la causa raíz y corregir lo que falló en personas, proceso y tecnología. Es lo que transforma un incidente doloroso en una postura de seguridad más fuerte. Decripte conduce desde la contención hasta ese cierre, entregando un informe de causa raíz y recomendaciones prácticas para que el mismo vector no sea explotado de nuevo.

Obligaciones legales en Brasil: LGPD, ANPD y fraude vía Pix

Si el incidente involucró datos personales (de clientes, empleados o socios), la LGPD impone deberes con plazo. Según la Resolución CD/ANPD n.º 15/2024, la comunicación del incidente de seguridad a la Autoridad Nacional de Protección de Datos debe ocurrir en hasta 3 días hábiles contados desde el conocimiento del incidente, y los titulares afectados también deben ser comunicados. El reloj empieza cuando tomas conocimiento, por eso el análisis de alcance no puede demorar.

La comunicación debe describir la naturaleza de los datos afectados, los posibles impactos y las medidas adoptadas para mitigar los efectos. Notificar de forma errónea o en pánico es tan perjudicial como no notificar. Por eso la secuencia importa: contén, preserva evidencias, mide el alcance con apoyo técnico y jurídico y luego comunica con precisión. Documentar cada paso es lo que demuestra diligencia ante la ANPD y reduce la exposición a sanciones.

Si el ataque involucró fraude financiera vía Pix, el tiempo es aún más corto. Contacta al banco de inmediato para activar el MED (Mecanismo Especial de Devolución), que tiene una ventana limitada para intentar bloquear y devolver los valores, y registra la denuncia policial. En estafas que involucran intrusión de sistemas y desvío de pagos, tratar el caso como incidente de seguridad, y no solo como fraude bancaria aislada, suele ser lo que revela la real extensión del compromiso.

Respuesta a Incidentes · 24/7

Precisa conter o incidente agora? Comece de graça e ative a resposta 24x7.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Cómo conduce Decripte la respuesta de punta a punta

Decripte es especialista en Respuesta a Incidentes, con SOC operando 24x7 y un SLA de contención de hasta 1 hora. Cuando nos activas por la página de contacto, nuestro equipo entra junto al tuyo: asume la coordinación técnica, orienta la contención correcta sin destruir evidencias, investiga a fondo para mapear el alcance real y expulsa al atacante, cerrando las puertas que usó. Atendemos fintechs, exchanges cripto, apps, e-commerces, startups y empresas de todos los tamaños.

Nuestro trabajo sigue el ciclo de respuesta reconocido (preparación, detección y análisis, contención, erradicación, recuperación y lecciones aprendidas), traducido en acción práctica y en un lenguaje que tanto el dueño no técnico como el equipo técnico entienden. Al final, recibes un informe claro de causa raíz, de lo que fue afectado, de lo que se hizo y de lo que hay que corregir, además de apoyo para cumplir las obligaciones de notificación a la ANPD y a los titulares.

Después del incidente, la prevención continúa. El plan gratuito de Gestión de Amenazas (decripte.com.br/intelligence-center) monitorea filtración de credenciales, dark web y reputación de dominio de forma continua, y los planes de pago cubren SOC 24x7, Pentest, Gestión de Vulnerabilidades y Conformidad (LGPD/ISO 27001). Para un ataque en curso ahora, activa la Respuesta a Incidentes 24/7 por la página de contacto. Para no volver a ser sorprendido, empieza por el monitoreo gratuito.

Obrigações legais (Brasil)

LGPD: si hubo filtración de datos personales, comunicar a la ANPD en hasta 3 días hábiles a partir del conocimiento del incidente (Resolución CD/ANPD n.º 15/2024) y también a los titulares afectados, describiendo la naturaleza de los datos, los posibles impactos y las medidas adoptadas. Fraude vía Pix: contactar al banco de inmediato para activar el MED (ventana corta) y registrar la denuncia policial. Preserva logs y evidencias, pues sustentan la investigación y la defensa jurídica de la empresa.

Termos importantes

Respuesta a Incidentes (IR)
Proceso coordinado de contener, investigar, erradicar y recuperar a una empresa de un ataque cibernético, siguiendo etapas estructuradas (preparación, detección y análisis, contención, erradicación, recuperación y lecciones aprendidas) para minimizar el daño y restaurar la operación con seguridad.
Contención
Etapa en la que se aísla el entorno afectado para impedir que el ataque se propague, sin apagar ni formatear sistemas, de modo de preservar las evidencias necesarias para la investigación y la erradicación.
Erradicación
Remoción completa de la presencia del atacante (cuentas maliciosas, persistencia, malware) y corrección de la vulnerabilidad que permitió la entrada, garantizando que el ataque no se repita por el mismo vector.
MED (Mecanismo Especial de Devolución)
Recurso del sistema Pix que permite al banco bloquear e intentar devolver valores en casos de fraude o falla operacional, dentro de una ventana corta de tiempo, motivo por el cual el contacto con el banco debe ser inmediato.
ANPD
Autoridad Nacional de Protección de Datos, órgano que fiscaliza la LGPD en Brasil y que debe ser comunicado de incidentes de seguridad que involucren datos personales en hasta 3 días hábiles a partir del conocimiento, conforme a la Resolución CD/ANPD n.º 15/2024.
Gestión de Amenazas (DIC)
Plan gratuito de Decripte (Decripte Intelligence Center), en decripte.com.br/intelligence-center, que monitorea de forma continua filtración de credenciales, exposición en la dark web y reputación de dominio, sin tarjeta de crédito y sin necesidad de equipo técnico, ayudando a detectar compromisos temprano.

Perguntas frequentes

Mi empresa fue hackeada ahora, ¿qué es lo primero que debo hacer?

Aísla de la red los equipos afectados (retira el cable y apaga el Wi-Fi), pero NO apagues ni formatees la máquina, para no borrar las evidencias. Desde un dispositivo limpio, cambia las contraseñas de las cuentas críticas, activa MFA y cierra las sesiones abiertas. Luego activa un equipo de Respuesta a Incidentes. Decripte responde 24/7 con un SLA de contención de hasta 1 hora a través de la página de contacto.

¿Debo apagar la computadora invadida para detener el ataque?

No. Apagarla de forma abrupta borra la memoria volátil y datos que prueban cómo ocurrió el ataque y ayudan a expulsar al atacante por completo. Lo correcto es aislar la máquina de la red (cable y Wi-Fi) manteniéndola encendida, para contener el avance sin destruir las evidencias.

¿Tengo que pagar el rescate si es ransomware?

Pagar no es recomendable: no garantiza la clave de recuperación, financia el crimen, no impide que los datos ya exfiltrados sean filtrados o vendidos y no exime de las obligaciones legales de notificación. El camino más seguro es activar un equipo de Respuesta a Incidentes para contener, evaluar backups y recuperar, además de cumplir los deberes de la LGPD en caso de que haya habido filtración de datos personales.

¿Tengo que avisar a la ANPD si mi empresa fue hackeada?

Si hubo filtración o exposición de datos personales, sí. Según la Resolución CD/ANPD n.º 15/2024, la comunicación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente, y los titulares afectados también deben ser comunicados. Por eso el análisis de alcance debe ser rápido: el plazo empieza a contar en el momento en que tomas conocimiento.

Fui víctima de fraude vía Pix en un ataque, ¿se puede recuperar el dinero?

Puede haber una posibilidad si actúas rápido. Contacta al banco de inmediato para activar el MED (Mecanismo Especial de Devolución), que permite bloquear e intentar devolver los valores dentro de una ventana corta, y registra la denuncia policial. Si el Pix salió por intrusión de sistemas, trata el caso también como incidente de seguridad para entender la real extensión del compromiso.

¿Cómo activo a Decripte para un incidente que está ocurriendo ahora?

Accede a la página de contacto de Decripte y activa la Respuesta a Incidentes. La atención es 24/7, con un SLA de contención de hasta 1 hora. Nuestro equipo asume la coordinación técnica junto a tu equipo, conduce la contención, investigación, erradicación y recuperación, y apoya el cumplimiento de las obligaciones legales.

¿Cómo descubro si fui hackeado antes de que se convierta en crisis?

Usa el plan gratuito de Gestión de Amenazas de Decripte (Decripte Intelligence Center) en decripte.com.br/intelligence-center: monitorea filtración de credenciales, exposición en la dark web y reputación de tu dominio, sin tarjeta de crédito y sin equipo técnico. Muchas intrusiones aparecen primero como credenciales filtradas, y detectarlas temprano evita lo peor.

¿Puedo cambiar las contraseñas desde la propia computadora que fue invadida?

No es seguro. Si hay un keylogger o robo de sesión en el equipo comprometido, las nuevas contraseñas pueden ser capturadas al instante. Realiza el cambio desde un dispositivo comprobadamente limpio (otro teléfono o notebook), activa MFA y cierra todas las sesiones y claves de API activas.

Incidente em andamento?

Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.

Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.