Resposta a Incidentes 24/7 · Ransomware

¿El ransomware atacó tu empresa? Actúa ahora, en el orden correcto

O que fazer agora

Aísla de inmediato de la red toda máquina afectada (retira el cable, apaga el Wi-Fi y corta el acceso a los backups), pero NO apagues, reinicies ni formatees los equipos: la memoria viva y los artefactos en el disco son esenciales para la forense y para intentar recuperar datos sin pagar. No pagues el rescate por impulso, pues no hay garantía de devolución, el pago financia el crimen y puede generar exposición legal. Preserva la nota de rescate y muestras de archivos cifrados para identificar la variante y verificar si existe un descifrador público gratuito. Antes de cualquier acción irreversible, activa la Respuesta a Incidentes 24/7 de Decripte por /contato, con contención en hasta 1 hora.

SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.

Sinais de alerta

  • Archivos con extensiones extrañas y nuevas (por ejemplo .locked, .encrypted o aleatorias) que ya no abren.
  • Una nota de rescate en texto o HTML apareciendo en varias carpetas, en el escritorio o como fondo de pantalla.
  • Sistemas, ERP y recursos compartidos de red súbitamente inaccesibles o lentos en toda la empresa.
  • Backups, copias de sombra (shadow copies) o puntos de restauración borrados o inaccesibles.
  • Alertas del antivirus o EDR sobre procesos sospechosos de cifrado masivo poco antes de la caída.
  • Inicios de sesión administrativos fuera de horario, cuentas nuevas desconocidas o tráfico de salida anormal que indica exfiltración.
  • Mensaje de extorsión citando datos robados y amenaza de filtración, señal de doble extorsión.

Primeiros passos — o que fazer agora

  1. 1

    Aísla las máquinas, sin apagar

    Desconecta los equipos infectados de la red: retira el cable, desactiva el Wi-Fi y bloquea el acceso a carpetas compartidas, NAS y nube. No apagues ni reinicies: la memoria RAM contiene claves e indicios que desaparecen al reiniciar.

  2. 2

    Protege los backups antes de que el ransomware los alcance

    Desconecta física o lógicamente los backups de la red de inmediato. Muchos ransomware buscan y cifran los backups en línea primero. Si hay una copia inmutable u offline, no la conectes todavía a un entorno posiblemente comprometido.

  3. 3

    No pagues el rescate por impulso

    El pago no garantiza la devolución de los datos, financia el crimen organizado y puede exponer a la empresa a responsabilización. Hay casos de descifradores defectuosos y de nueva extorsión tras el pago. Decide con apoyo forense y jurídico, nunca solo y bajo pánico.

  4. 4

    Preserva la nota de rescate y muestras

    Fotografía la pantalla con la nota de rescate y guarda el archivo de la nota y algunos archivos cifrados de ejemplo en un medio separado. Esos artefactos permiten identificar la variante en servicios como ID Ransomware y No More Ransom y evaluar si existe un descifrador público.

  5. 5

    Activa la Respuesta a Incidentes 24/7 de Decripte

    Por /contato, abre un ticket de incidente activo. El SOC entra con contención en hasta 1 hora, orienta la preservación de evidencias y conduce la forense para evitar que quemes pruebas o destruyas la única posibilidad de recuperar datos.

  6. 6

    Mapea el alcance y verifica la exfiltración

    Identifica qué servidores, estaciones y cuentas fueron tocados y verifica señales de exfiltración (tráfico de salida anómalo, herramientas de compresión, mención a filtración en la nota). La doble extorsión significa que tus datos pueden haber sido robados antes de ser cifrados.

  7. 7

    Evalúa las obligaciones legales de notificación

    Si hay datos personales afectados, la notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento (Resolución CD/ANPD n.º 15/2024), además de la comunicación a los titulares. Si hay fraude vía Pix, comunica al banco de inmediato (MED) y registra la denuncia policial. Documenta horarios y acciones desde la primera señal.

  8. 8

    Solo restaura después de la erradicación

    Restaurar desde un backup en una red aún comprometida reinfecta todo. Erradicar el acceso del atacante, cambiar credenciales y validar la integridad del backup viene antes de reconectar sistemas. Restaura a partir de una copia inmutable u offline siguiendo la regla 3-2-1.

O que NÃO fazer

  • No apagues ni reinicies las máquinas afectadas: borras la memoria volátil con claves y evidencias que podrían ayudar a recuperar datos y a investigar.
  • No formatees ni reinstales el sistema antes de la forense: es la destrucción definitiva de pruebas y de la posibilidad de que un descifrador funcione.
  • No pagues el rescate por cuenta propia: sin garantía de devolución, financia el crimen y puede generar responsabilización; decide con apoyo forense y jurídico.
  • No restaures un backup en una red aún comprometida: el ransomware vuelve a cifrar todo en minutos si el atacante aún tiene acceso.
  • No conectes el backup inmutable u offline a máquinas infectadas para verificarlo: arriesgas contaminar tu única vía de recuperación.
  • No avises solo internamente y ocultes el incidente: además del riesgo operacional, la demora puede incumplir el plazo de 3 días hábiles de notificación a la ANPD cuando hay datos personales afectados.

Los primeros 60 minutos: contención sin destruir evidencias

El instinto de apagar o formatear la máquina es exactamente lo que más perjudica la recuperación. La prioridad real es contener la propagación aislando los equipos de la red, sin perder el estado de la máquina. Retira el cable de red, desactiva el Wi-Fi y segrega la VLAN afectada, manteniendo los equipos encendidos. La memoria RAM puede contener claves de cifrado, procesos del ransomware e indicadores que la forense usa para entender el ataque y, en algunos casos, incluso recuperar datos sin pagar.

En paralelo, protege de inmediato los backups, porque el ransomware moderno los busca activamente. Desconecta los destinos de backup de la red y no montes volúmenes de backup en máquinas sospechosas. Este es el momento de activar la Respuesta a Incidentes 24/7 de Decripte por /contato: el SOC asume la contención con un SLA de hasta 1 hora y orienta cada paso para que la empresa no queme, sin querer, su mejor oportunidad de recuperación.

Por qué no pagar el rescate (y los matices reales)

Pagar no compra certeza. En muchos casos el descifrador entregado es lento, incompleto o simplemente no funciona, y hay registros de víctimas que pagaron y fueron extorsionadas nuevamente. Cada pago también financia directamente el crimen organizado y fortalece el modelo de negocio del ransomware-as-a-service, alimentando los próximos ataques. Dependiendo de quién esté detrás de la operación, el pago puede además exponer a la empresa a riesgos legales y de sanción.

Esto no significa ignorar la presión del plazo que imponen los criminales. Significa transformar una decisión de pánico en una decisión informada: identificar la variante, verificar si hay un descifrador público y gratuito, evaluar la salud de los backups y medir el impacto real antes de considerar cualquier negociación. Esa evaluación debe hacerse con apoyo forense y jurídico, y es justamente lo que el equipo de Respuesta a Incidentes conduce a tu lado, sin que tengas que enfrentar a los atacantes solo.

Respuesta a Incidentes · 24/7

Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Identificar la variante y buscar un descifrador

No todo ransomware es irreversible. Algunas familias tienen fallas conocidas o han tenido sus claves recuperadas por fuerzas de tarea, y para ellas existen descifradores públicos y gratuitos. Para descubrirlo, es necesario identificar la variante, y es por eso que la nota de rescate y las muestras de archivos cifrados son tan valiosas. Servicios como ID Ransomware ayudan a reconocer la familia a partir de esos artefactos, y el proyecto No More Ransom reúne herramientas de descifrado mantenidas por autoridades y empresas de seguridad.

Por eso la preservación viene antes de cualquier intento de limpieza. Fotografía la nota, guarda el archivo de la nota y un conjunto de archivos cifrados de ejemplo en un medio separado y seguro. Aunque no exista un descifrador disponible hoy, mantener las muestras intactas deja la puerta abierta: las claves y herramientas para variantes específicas suelen surgir meses después. Formatear o reinstalar destruye esa posibilidad para siempre.

Exfiltración, doble extorsión y tus obligaciones legales

El ransomware dejó de ser solo sobre cifrado. En la doble extorsión, el atacante roba los datos antes de cifrar y amenaza con filtrar información de clientes, contratos y datos personales si la empresa no paga. Por eso el análisis debe verificar señales de exfiltración: tráfico de salida anómalo, uso de herramientas de compresión y transferencia, y menciones explícitas a filtración en la nota de rescate. Tratar el caso solo como un problema de backup puede ocultar una filtración de datos en curso.

Cuando hay datos personales involucrados, surgen deberes legales con plazo corto. En Brasil, la notificación del incidente a la ANPD debe ocurrir en hasta 3 días hábiles contados desde el conocimiento, conforme a la Resolución CD/ANPD n.º 15/2024, además de la comunicación a los titulares afectados. Si el ataque viene acompañado de fraude vía Pix, el contacto inmediato con el banco para activar el MED y el registro de la denuncia policial también entran en la línea de tiempo. Decripte apoya tanto la forense como la estructuración de esa notificación, para que la respuesta técnica y la jurídica avancen juntas.

Respuesta a Incidentes · 24/7

Precisa conter o incidente agora? Comece de graça e ative a resposta 24x7.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Erradicar y recuperar con seguridad, en el orden correcto

Reconectar sistemas demasiado pronto es la forma más común de ser atacado dos veces en la misma semana. Restaurar un backup en una red donde el atacante aún tiene acceso, con cuentas comprometidas todavía válidas y la puerta de entrada aún abierta, significa apenas darle nuevos archivos para cifrar. La erradicación viene primero: identificar y cerrar el vector inicial, remover la persistencia, cambiar todas las credenciales e invalidar sesiones y tokens.

Solo entonces viene la recuperación, idealmente a partir de una copia inmutable u offline, siguiendo la regla 3-2-1 (tres copias de los datos, en dos tipos de medio, con una copia fuera del entorno). Restaura por etapas, validando la integridad y monitoreando la reinfección, y prioriza los sistemas más críticos para el negocio. Después de estabilizar todo, vienen las lecciones aprendidas: cerrar las brechas que permitieron la intrusión, mejorar la detección y probar los backups. Ese ciclo completo, de la contención a la prevención, es lo que Decripte opera 24x7 para empresas de todos los tamaños.

Después del fuego controlado: descubre qué sigue expuesto

Casi todo ataque de ransomware empieza con algo que ya estaba expuesto: una credencial filtrada, un acceso remoto abierto, un dominio siendo usado en phishing. Tras la recuperación, el trabajo más valioso es ver esa superficie de riesgo antes de que el próximo atacante la use. Por eso Decripte ofrece un plan gratuito de Gestión de Amenazas, el Decripte Intelligence Center, que monitorea filtración de credenciales, exposición en la dark web y reputación de tu dominio.

Es un punto de partida sin tarjeta de crédito y sin necesidad de equipo técnico, disponible en https://decripte.com.br/intelligence-center, que ayuda a transformar el incidente en un plan de prevención concreto. Para quienes necesitan cobertura continua, los planes de pago suman SOC 24x7, Respuesta a Incidentes, Pentest, Gestión de Vulnerabilidades y Conformidad (LGPD e ISO 27001). El objetivo es simple: que la próxima llamada a Decripte sea para prevenir, y no para apagar un incendio.

Obrigações legais (Brasil)

Cuando el ataque involucra datos personales, la notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente (Resolución CD/ANPD n.º 15/2024), con comunicación también a los titulares afectados. Si hay fraude vía Pix, comunica de inmediato al banco para activar el MED (Mecanismo Especial de Devolución), cuya ventana es corta. Registra la denuncia policial y documenta la línea de tiempo del incidente desde la primera señal. Pagar el rescate, además de no garantizar la devolución, puede generar exposición legal y debe evaluarse con apoyo jurídico.

Termos importantes

Ransomware
Software malicioso que cifra los archivos y sistemas de la víctima y exige el pago de un rescate para liberar el acceso. Las versiones modernas también roban datos antes de cifrar.
Doble extorsión
Táctica en la que el atacante exfiltra (roba) los datos antes de cifrarlos y amenaza con filtrarlos públicamente en caso de que el rescate no se pague, sumando el chantaje de filtración a la indisponibilidad.
Descifrador (decryptor)
Herramienta capaz de revertir el cifrado de una variante específica de ransomware. Para algunas familias existen descifradores públicos y gratuitos, como los reunidos por el proyecto No More Ransom.
Backup inmutable
Copia de seguridad que no puede ser alterada ni borrada durante un período definido, ni siquiera por administradores o malware, lo que la protege del cifrado del ransomware.
Regla 3-2-1
Buena práctica de backup: mantener al menos tres copias de los datos, en dos tipos diferentes de medio, con al menos una copia almacenada fuera del entorno (offline o en otro lugar).
MED (Mecanismo Especial de Devolución)
Herramienta del Pix que permite a una institución financiera intentar bloquear y devolver valores en casos de fraude o falla operacional. La ventana para activarlo es corta, por eso el contacto con el banco debe ser inmediato.

Perguntas frequentes

Acabo de ver la nota de rescate, ¿debo apagar la computadora ahora?

No apagues ni reinicies. Aísla la máquina de la red retirando el cable y desactivando el Wi-Fi, pero mantén el equipo encendido. Apagar borra la memoria volátil, que puede contener claves de cifrado y evidencias usadas en la forense y en eventuales intentos de recuperar datos sin pagar.

¿Debo pagar el rescate para recuperar mis archivos rápido?

Pagar no garantiza la devolución de los datos, financia el crimen y puede generar exposición legal. Hay casos de descifradores que no funcionan y de nueva extorsión tras el pago. Antes de considerar pagar, identifica la variante, verifica si existe un descifrador público gratuito y evalúa los backups, siempre con apoyo forense y jurídico.

¿Existe alguna forma de descifrar sin pagar?

A veces sí. Algunas variantes tienen descifradores públicos y gratuitos, mantenidos por proyectos como No More Ransom. Para saberlo, es necesario identificar la familia del ransomware usando la nota de rescate y muestras de archivos cifrados, por ejemplo en ID Ransomware. Por eso nunca formatees antes del análisis.

¿Cómo sé si los criminales robaron mis datos y no solo los cifraron?

El ransomware moderno suele practicar la doble extorsión: roba los datos antes de cifrar. Busca señales de exfiltración, como tráfico de salida anómalo, herramientas de transferencia y amenazas de filtración en la nota. El análisis forense confirma el alcance e indica si hubo filtración de datos personales, lo que cambia tus obligaciones legales.

¿Tengo que avisar a la ANPD y a los clientes sobre el ataque?

Si se afectaron datos personales, sí. La notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente, conforme a la Resolución CD/ANPD n.º 15/2024, además de la comunicación a los titulares afectados. Registra la denuncia policial y documenta la línea de tiempo. Decripte apoya la estructuración de esa notificación.

¿Puedo restaurar mis backups ahora para volver a operar?

Todavía no, si la red sigue comprometida. Restaurar con el atacante aún dentro hace que todo se cifre de nuevo. Primero es necesario erradicar el acceso, cambiar credenciales y cerrar el vector de entrada. Después restaura desde una copia inmutable u offline, validando la integridad, siguiendo la regla 3-2-1.

Mi empresa es pequeña, ¿Decripte atiende de todos modos?

Sí. Decripte atiende empresas de todos los tamaños, desde startups y e-commerces hasta fintechs y exchanges. La Respuesta a Incidentes 24/7 está disponible por /contato con contención en hasta 1 hora, y hay un plan gratuito de Gestión de Amenazas en https://decripte.com.br/intelligence-center para monitorear la exposición y prevenir el próximo ataque.

¿Cuánto tarda Decripte en empezar a contener el ataque?

La Respuesta a Incidentes opera 24x7 con un SLA de contención de hasta 1 hora. Al abrir el ticket por /contato, el equipo inicia el aislamiento y la orientación de preservación de evidencias de inmediato, conduciendo la forense para evitar acciones irreversibles y maximizar la posibilidad de recuperar los datos.

Incidente em andamento?

Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.

Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.