Saltar al contenido
STRATONDefense & Security

Ciberseguridad · Guía

Qué hacer ante un ataque de ransomware: guía hora por hora para empresas en Perú

Ante un ataque de ransomware, aísle de la red los equipos afectados sin apagarlos por reflejo, proteja las copias de respaldo y preserve la evidencia. Luego active a su equipo de respuesta, determine el alcance y verifique las copias. En Perú, si hay datos personales comprometidos en los supuestos del reglamento, debe notificarse a la ANPD dentro de las 48 horas.

Publicado
Lectura
13 min de lectura

En resumen

  • Aísle de la red, no apague: CISA indica apagar solo los equipos que no se puedan desconectar, porque se pierde la evidencia en memoria.
  • Verifique las copias de respaldo antes de confiar en ellas: el atacante suele buscarlas para borrarlas o cifrarlas.
  • El D.S. N° 016-2024-JUS exige notificar a la ANPD como máximo dentro de las 48 horas en los supuestos del artículo 34, y reportar también al Centro Nacional de Seguridad Digital.
  • CISA, el FBI y ENISA desaconsejan pagar el rescate: no garantiza el descifrado ni evita la publicación de los datos.
  • Recupere reconstruyendo en limpio y con monitoreo reforzado; restaurar sobre un entorno comprometido invita a un segundo cifrado.

Un ataque de ransomware se gana o se pierde en las decisiones de las primeras horas. Esta guía las ordena por tiempo: primeros minutos, primeras horas, de 24 a 72 horas y recuperación. Se apoya en la guía #StopRansomware de CISA, en NIST SP 800-61 Rev. 3 y en la normativa peruana vigente, que fija un plazo de 48 horas para comunicar ciertos incidentes a la Autoridad Nacional de Protección de Datos Personales (ANPD).

Una advertencia: el ransomware actual a menudo no se limita a cifrar; el atacante copia información y amenaza con publicarla. Al analizar 623 incidentes ocurridos entre mayo de 2021 y junio de 2022, ENISA encontró que el 58,2 % de los datos robados incluía datos personales de empleados. Trate todo ransomware como posible incidente de datos personales hasta demostrar lo contrario.

Primeros minutos: cómo contener sin destruir la evidencia

El objetivo de los primeros minutos es uno solo: detener la propagación.

Aislar de la red, no apagar por reflejo

La guía de CISA indica aislar de inmediato los sistemas afectados. Si son varios equipos o subredes, recomienda desconectar la red a nivel de switch; si eso no es posible, desconectar el cable de red de cada equipo o retirarlo del Wi-Fi. Si cuenta con un EDR (un agente de seguridad en cada equipo que registra su actividad y permite aislarlo de forma remota), esa función logra el mismo efecto sin tocar físicamente el equipo.

Apagar es distinto. CISA indica apagar los equipos solo si no es posible desconectarlos de la red por otros medios, porque al hacerlo se pierde la evidencia almacenada en la memoria volátil: procesos del atacante, conexiones activas y otros artefactos. El matiz práctico:

  • Equipo que sigue cifrando y no se puede aislar de la red: apagarlo es razonable, aunque se pierda la memoria.
  • Equipo aislado: déjelo encendido y sin uso hasta que se capture su memoria.
  • Servidores virtuales y recursos en la nube: CISA recomienda tomar una instantánea (snapshot) de los volúmenes antes de modificarlos, para conservar una copia para el análisis forense.

Coordinar el aislamiento fuera de banda

Un atacante con acceso al correo corporativo puede leer cómo usted organiza la respuesta. CISA recomienda aislar de forma coordinada y usar comunicaciones fuera de banda, como llamadas telefónicas: si el atacante advierte que fue detectado, puede desplegar el ransomware de forma masiva antes de que se complete el aislamiento.

Lo que no conviene hacer

  • No borrar la nota de rescate ni los archivos cifrados: CISA advierte que sin la nota el descifrado podría no ser posible.
  • No formatear, reinstalar ni restaurar todavía: se destruye evidencia y, si el atacante sigue dentro, lo restaurado vuelve a quedar expuesto.
  • No conectar las copias de respaldo a la red afectada; si están en línea, aíslelas.
  • No contactar al atacante por iniciativa individual: es una decisión de la dirección, con asesoría legal.
  • No ejecutar descifradores de sitios no verificados: pueden ser malware adicional.

Empezar el registro desde el minuto uno

Abra un registro con la hora de cada observación y acción: qué se vio, quién, qué se desconectó y cuándo. Será la base del informe forense, de la notificación a la autoridad y de una eventual denuncia. Fotografíe las pantallas con la nota de rescate antes de intervenir.

Primeras horas: cómo organizar la respuesta

Activar el equipo de respuesta

Convoque a quienes deben decidir: TI, seguridad, gerencia general, asesoría legal, el Oficial de Datos Personales (si su empresa lo tiene designado) y comunicaciones. NIST SP 800-61 Rev. 3, publicada en abril de 2025 en reemplazo de la Rev. 2, trata la respuesta a incidentes como parte de la gestión de riesgos de toda la organización, no como una tarea exclusiva de TI. Si tiene un plan de respuesta, sígalo; si no, designe al menos a una persona que coordine y a otra que decida.

Determinar el alcance real

El cifrado suele ser la última etapa del ataque. CISA advierte que un ransomware puede ser la evidencia de una intrusión previa no resuelta, y recomienda buscar señales como:

  • cuentas de Active Directory recién creadas o con privilegios elevados;
  • inicios de sesión anómalos en la VPN;
  • uso de vssadmin.exe, wbadmin.exe o bcdedit.exe para borrar copias instantáneas o impedir la recuperación;
  • software de administración remota no autorizado o PowerShell inesperado;
  • tráfico saliente inusual o herramientas como Rclone, indicio de exfiltración.

La pregunta de fondo es triple: por dónde entró el atacante, qué sistemas y cuentas controla todavía y si extrajo información. La tercera respuesta determina buena parte de las obligaciones legales.

Identificar la variante

La nota de rescate y la extensión de los archivos cifrados permiten identificar la familia de ransomware. El proyecto No More Ransom, impulsado por Europol y la policía de los Países Bajos, ofrece una herramienta de identificación (Crypto Sheriff) y descifradores gratuitos para algunas variantes. CISA también recomienda consultar a las autoridades sobre posibles descifradores, porque a veces se descubren fallas en el cifrado de ciertas familias. Conocer la variante permite, además, buscar en su red las técnicas que esa familia suele usar.

Verificar las copias de respaldo antes de confiar en ellas

Que exista una copia de respaldo no significa que sirva. CISA advierte que los operadores de ransomware buscan las copias accesibles para borrarlas o cifrarlas, y que suelen usar credenciales robadas o vulnerabilidades del software de respaldo para alcanzarlas. Antes de planificar la recuperación, compruebe:

  1. que las copias estén aisladas de la red comprometida;
  2. su fecha, y si esa fecha es anterior al ingreso del atacante, no solo al cifrado;
  3. su integridad, restaurando una muestra en un entorno aislado;
  4. que no contengan el malware o los mecanismos de persistencia del atacante.

Preparar el plan de comunicaciones

Defina quién habla, con quién y con qué mensaje: personal, clientes, proveedores, autoridad y, si el caso trasciende, prensa. Comunique solo hechos confirmados y evite afirmar que "no se afectaron datos" mientras la investigación no lo demuestre.

Checklist de las primeras 24 horas

MomentoAcciónResponsablePor qué importa
MinutosAislar de la red los equipos afectados; apagar solo si no se pueden desconectarTI / seguridadDetiene la propagación sin perder la memoria
MinutosAislar las copias de respaldoTIEl atacante las busca para destruirlas
MinutosCoordinar por teléfono u otro canal fuera de bandaCoordinadorNo alerta a un atacante que lee el correo
MinutosConservar la nota de rescate, fotografiar pantallas, abrir registro con horasCoordinadorEvidencia para análisis, autoridad y denuncia
HorasConvocar a gerencia, legal, protección de datos y comunicacionesGerencia generalLas decisiones clave no son solo técnicas
HorasCapturar memoria e imágenes de una muestra de equipos; snapshots en la nubeForensePreserva evidencia con cadena de custodia
HorasDeshabilitar cuentas comprometidas; cambiar credenciales privilegiadas desde un equipo limpioTI / seguridadCorta el acceso del atacante
HorasRevisar VPN, accesos remotos y servicios expuestosTI / seguridadCierra puertas de reingreso
HorasIdentificar la variante y buscar descifradores confiablesSeguridadPosible recuperación sin pago
HorasVerificar fecha, aislamiento e integridad de las copiasTIDefine si se puede recuperar
Antes de 24 hEvaluar si hay datos personales afectados y preparar la notificación a la ANPDLegal / datos personalesLas 48 h corren desde que se toma conocimiento
Antes de 24 hRevisar las condiciones de aviso de la póliza de ciberseguroLegal / finanzasProtege la cobertura
Antes de 24 hPreparar mensajes para personal, clientes y proveedoresComunicacionesEvita versiones contradictorias

Entre las 24 y las 72 horas: obligaciones legales en Perú

Esta sección resume lo que dicen las normas; la evaluación de cada caso corresponde a su asesoría legal.

Notificación a la ANPD: 48 horas

El Reglamento de la Ley N° 29733, aprobado por el Decreto Supremo N° 016-2024-JUS, define el incidente de seguridad de datos personales como toda vulneración de la seguridad que ocasione la destrucción, pérdida, alteración ilícita de los datos personales o su comunicación o exposición no autorizada. Un ransomware que cifra o extrae bases de datos con información de clientes o trabajadores encaja en esa definición.

Según el artículo 34.1, el titular del banco de datos o el responsable del tratamiento debe notificar a la ANPD como máximo dentro de las 48 horas posteriores a haber tomado conocimiento del incidente cuando este:

  • expone grandes volúmenes de datos, en cantidad o tipo;
  • puede afectar a un gran número de personas;
  • involucra datos sensibles; o
  • produce un perjuicio evidente a otros derechos o libertades del titular.

Tres precisiones del mismo artículo pesan en un ransomware: si la notificación llega después de las 48 horas, debe acompañarse de los motivos de la demora; la obligación se mantiene aunque la empresa considere el incidente subsanado internamente; y el plazo corre desde que se toma conocimiento, no desde que concluye la investigación. Por eso la notificación se prepara en paralelo a la contención.

El artículo 34.2 fija el contenido mínimo: naturaleza del incidente (con tipos de datos y número aproximado de titulares afectados, cuando sea posible), contacto del Oficial de Datos Personales u otro punto de contacto, posibles consecuencias y medidas adoptadas o propuestas. El artículo 35 exige documentar todo incidente, y el artículo 133 califica como infracción grave no comunicarlo a la ANPD cuando corresponde.

Si el ransomware afectó a un proveedor que trata datos por cuenta de su empresa (nube, ERP, planilla tercerizada), el artículo 36 obliga a ese encargado del tratamiento a informarle de inmediato.

Centro Nacional de Seguridad Digital

El artículo 34.5 del mismo reglamento dispone que, cuando el incidente se desarrolla en o mediante el entorno digital, la notificación se realiza también al Centro Nacional de Seguridad Digital, para su incorporación al Registro Nacional de Incidentes de Seguridad Digital, conforme al Decreto de Urgencia N° 007-2020. Para simplificar ese doble reporte, la PCM y el Ministerio de Justicia y Derechos Humanos presentaron el Formulario Virtual Único de Registro de Incidentes de Seguridad de la Información, disponible en reporte.cnsd.gob.pe, que cumple las obligaciones de reporte de ambas normas. Solicita, entre otros datos, los sistemas afectados, los tipos de datos comprometidos, el número de personas impactadas y las fechas de ocurrencia y detección.

Aunque su empresa no esté obligada por el Decreto de Urgencia N° 007-2020, el servicio de reporte del Centro Nacional de Seguridad Digital admite reportes de empresas y entidades privadas, por formulario en línea o por el correo incidentes@cnsd.gob.pe.

Comunicación a los titulares afectados

El artículo 34.3 añade que, si el incidente afecta a los titulares de los datos en otros de sus derechos, debe comunicárseles dentro de las 48 horas, en un lenguaje sencillo y claro, junto con las medidas adoptadas para mitigar sus efectos. Según el artículo 34.4, esa comunicación no es exigible cuando no se produjo tal afectación y el incidente fue superado totalmente con las medidas adoptadas.

Denuncia penal

La Ley N° 30096, Ley de Delitos Informáticos, sanciona, entre otras conductas, el acceso ilícito a sistemas informáticos (artículo 2) y el atentado contra la integridad de datos informáticos, que incluye a quien "hace inaccesibles" datos informáticos (artículo 3). La denuncia puede presentarse ante la División de Investigación de Delitos de Alta Tecnología (Divindat) de la Policía Nacional, ubicada en la sede de la Dirincri, o en la comisaría más cercana. El Ministerio Público cuenta con una Unidad Fiscal Especializada en Ciberdelincuencia que orienta a los fiscales en la identificación y preservación de la evidencia digital. Aquí la cadena de custodia deja de ser un tecnicismo: evidencia sin registro de quién la obtuvo, cuándo y con qué hash pierde valor probatorio.

Aseguradora, clientes y socios

La guía de CISA incluye a la aseguradora de ciberriesgos entre las partes a informar. Revise las condiciones de su póliza y los contratos con clientes y socios, que pueden incluir cláusulas de aviso con plazos propios.

¿Debe pagar el rescate?

  • CISA y las agencias coautoras de la guía no recomiendan pagar. Según la guía #StopRansomware, pagar no asegura que los datos se descifren, que los sistemas dejen de estar comprometidos ni que la información robada no se publique.
  • El FBI no apoya el pago, porque no garantiza recuperar los datos y alienta a los atacantes a buscar más víctimas (IC3).
  • ENISA recomienda no pagar ni negociar con los atacantes y acudir a las autoridades y al proyecto No More Ransom (ENISA).
  • Existe un riesgo de sanciones. La Oficina de Control de Activos Extranjeros (OFAC) del Tesoro de EE. UU. advierte que facilitar pagos a personas o entidades sancionadas puede constituir una infracción, con un régimen de responsabilidad objetiva, y considera como atenuantes el reporte oportuno a las autoridades y la cooperación. Esa advertencia alcanza a personas sujetas a la jurisdicción de EE. UU. y a las transacciones de terceros que las hagan incurrir en una infracción; si su empresa, su banco, su aseguradora o su casa matriz tienen vínculos con ese país, la asesoría legal debe evaluarlo.

La decisión corresponde a la dirección con asesoría legal, y solo debería discutirse tras saber si existen copias recuperables, si hay un descifrador disponible y cuál es el alcance real del compromiso. Aun pagando, la investigación, la erradicación y las notificaciones siguen siendo necesarias: el pago no expulsa al atacante ni extingue obligaciones legales.

Recuperación: reconstruir limpio, no solo restaurar

Restaurar sobre un entorno que el atacante todavía controla es la forma más rápida de sufrir un segundo cifrado. La guía de CISA ordena la recuperación así:

  1. Erradicar primero: eliminar los mecanismos de persistencia externos (cuentas ilegítimas, puertas traseras en equipos perimetrales) e internos (implantes, herramientas de administración remota, scripts).
  2. Reconstruir por prioridad los sistemas críticos para la operación, la seguridad de las personas y los ingresos, con imágenes estándar preconfiguradas y, en la nube, plantillas de infraestructura como código.
  3. Restablecer credenciales de todos los sistemas y cuentas afectados una vez que el entorno esté limpio, y corregir las vulnerabilidades que permitieron el acceso.
  4. Restaurar desde copias fuera de línea y cifradas, incorporando a la red de recuperación solo equipos verificados.
  5. Declarar el cierre con criterios definidos de antemano.

En las semanas siguientes, mantenga un monitoreo reforzado sobre cuentas privilegiadas, accesos remotos e indicadores de compromiso del incidente. Si su empresa no puede vigilar esos eventos de forma continua, un SOC gestionado con monitoreo de ciberseguridad permite detectar un intento de reingreso.

Lecciones aprendidas

CISA y NIST SP 800-61 Rev. 3 plantean documentar lo ocurrido para actualizar políticas, planes y procedimientos. Una sesión útil, sin buscar culpables, responde: cómo entró el atacante y por qué no se detectó antes, si las copias funcionaron como se esperaba, qué decisiones se demoraron y si se cumplieron los plazos de notificación. Cada respuesta debe convertirse en una acción con responsable y fecha.

Cómo prevenir el próximo ransomware

Los controles que más reducen el impacto del ransomware están documentados en la guía de CISA y en las recomendaciones de ENISA:

ControlQué implicaFuente
Copias 3-2-1, fuera de línea o inmutablesTres copias, dos tipos de medio, una fuera de la sede; al menos una desconectada, cifrada y con restauraciones probadasCISA, ENISA
MFA resistente al phishingEn todos los servicios, en especial correo, VPN y accesos a sistemas críticosCISA
Parcheo priorizadoServidores expuestos a internet primero, y vulnerabilidades explotadas activamenteCISA
EDR y lista de aplicaciones permitidasEn todos los equipos, incluidos los recursos en la nubeCISA
Segmentación de redSeparar áreas de negocio, y TI de tecnología operativaCISA
Escritorio remoto restringidoCerrar puertos RDP no usados y exigir MFACISA
Mínimo privilegioSolo los permisos estrictamente necesariosCISA
Plan de respuesta ensayadoCon copia impresa y fuera de línea, ejercitado con regularidadCISA

Dos precisiones de CISA: el almacenamiento inmutable en la nube debe usarse con cautela, porque no cumple los criterios de ciertas regulaciones y una mala configuración puede generar costos significativos; y las copias automáticas en la nube pueden no bastar, porque los archivos cifrados localmente pueden sincronizarse y sobrescribir las versiones sanas.

El parcheo, por su parte, solo es eficaz si se sabe qué activos existen y cuáles están expuestos. Un programa de gestión de vulnerabilidades con priorización por explotabilidad convierte esa recomendación en un proceso medible.

Cuándo pedir apoyo externo

Si su equipo no puede capturar memoria con cadena de custodia, reconstruir la línea de tiempo del ataque o sostener la respuesta varios días, incorpore apoyo especializado cuanto antes. El servicio de respuesta a incidentes de ciberseguridad de STRATON cubre contención, preservación de evidencia y forense digital, erradicación, recuperación e insumos técnicos para que su empresa y su asesoría legal presenten las notificaciones. También prepara planes de respuesta y ejercicios de simulación antes de que se necesiten.

Si el incidente está en curso, indíquelo como emergencia en el formulario de contacto.

Fuentes y referencias

  1. 01#StopRansomware Guide — CISA, FBI, NSA y MS-ISAC (Joint Ransomware Task Force). Consultado el .
  2. 02SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile — National Institute of Standards and Technology (NIST). Consultado el .
  3. 03Decreto Supremo N° 016-2024-JUS, Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales — Ministerio de Justicia y Derechos Humanos (texto publicado por la SMV). Consultado el .
  4. 04PCM y Ministerio de Justicia presentan herramienta digital para reportar incidentes de seguridad y proteger datos personales — Presidencia del Consejo de Ministros (gob.pe). Consultado el .
  5. 05Reportar incidentes de seguridad digital — Presidencia del Consejo de Ministros - Centro Nacional de Seguridad Digital (gob.pe). Consultado el .
  6. 06Ley N° 30096, Ley de Delitos Informáticos (texto consolidado) — Congreso de la República del Perú. Consultado el .
  7. 07¿Cómo actuar frente a un caso de grooming? (canales de denuncia ante la Divindat) — Plataforma del Estado Peruano (gob.pe). Consultado el .
  8. 08Nueva Unidad Fiscal Especializada en Ciberdelincuencia inició sus funciones — Ministerio Público - Fiscalía de la Nación (gob.pe). Consultado el .
  9. 09Ransomware — FBI - Internet Crime Complaint Center (IC3). Consultado el .
  10. 10Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments — U.S. Department of the Treasury - OFAC. Consultado el .
  11. 11No More Ransom — Europol y Politie (policía de los Países Bajos). Consultado el .
  12. 12Ransomware: Publicly Reported Incidents are only the tip of the iceberg — ENISA - Agencia de la Unión Europea para la Ciberseguridad. Consultado el .
  13. 13Back Up Business Data — CISA. Consultado el .

Contenido informativo de carácter general; no constituye asesoría legal ni técnica para un caso concreto. Revisado por el equipo editorial de straton.

FAQ

Preguntas frecuentes

¿Debo apagar los equipos infectados con ransomware?

Por regla general, no. La guía #StopRansomware de CISA recomienda aislar los equipos de la red, desconectando el cable, el Wi-Fi o la red a nivel de switch, y apagarlos solo cuando no sea posible desconectarlos por otros medios. Al apagar se pierde la evidencia de la memoria volátil, útil para entender el ataque. Si un equipo sigue cifrando y no hay forma de aislarlo, apagarlo es razonable.

¿Debo pagar el rescate de un ransomware?

CISA, el FBI y ENISA desaconsejan pagar: el pago no garantiza recibir un descifrador funcional, ni que los datos robados no se publiquen, ni que el atacante abandone la red. Además, la OFAC de Estados Unidos advierte sobre riesgos de sanciones si el pago beneficia a personas sancionadas. Es una decisión de la dirección con asesoría legal, que solo debería discutirse tras verificar copias de respaldo, descifradores disponibles y alcance real.

¿Tengo que notificar un ransomware a la ANPD?

Si el ataque compromete datos personales y se cumple alguno de los supuestos del artículo 34 del Reglamento de la Ley N° 29733 (grandes volúmenes, muchas personas afectadas, datos sensibles o perjuicio evidente a otros derechos), el titular del banco de datos o responsable del tratamiento debe notificar a la ANPD como máximo dentro de las 48 horas desde que toma conocimiento. La obligación subsiste aunque el incidente se haya resuelto internamente.

¿Dónde se reporta un incidente de ransomware en Perú?

El reporte a la ANPD y al Centro Nacional de Seguridad Digital puede hacerse con el Formulario Virtual Único de Registro de Incidentes de Seguridad de la Información, en reporte.cnsd.gob.pe. Para la vía penal, la denuncia puede presentarse ante la División de Investigación de Delitos de Alta Tecnología (Divindat) de la Policía Nacional o en una comisaría, con base en la Ley N° 30096 de Delitos Informáticos.

¿Se pueden recuperar los archivos cifrados sin pagar?

Depende de dos factores. El primero es contar con copias de respaldo íntegras, aisladas y anteriores al ingreso del atacante. El segundo es la variante: el proyecto No More Ransom, impulsado por Europol y la policía de los Países Bajos, publica descifradores gratuitos para algunas familias de ransomware y una herramienta para identificarlas. Si no hay copias ni descifrador, la recuperación de esos archivos puede no ser posible.

¿Basta con restaurar las copias de respaldo para recuperarse?

No. Si el atacante conserva accesos, cuentas o herramientas en la red, puede volver a cifrar los sistemas restaurados. CISA recomienda primero identificar y eliminar los mecanismos de persistencia, reconstruir los sistemas críticos desde imágenes limpias, restablecer las credenciales de las cuentas afectadas, corregir la vulnerabilidad de entrada y recién entonces restaurar desde copias fuera de línea, manteniendo un monitoreo reforzado.

¿Cuánto tarda la recuperación de un ataque de ransomware?

No existe un plazo estándar. Depende de cuántos sistemas y sedes fueron afectados, de si existen copias de respaldo íntegras y probadas, de la profundidad de la intrusión y de los mecanismos de persistencia del atacante, de la disponibilidad de imágenes limpias para reconstruir y de la capacidad del equipo que ejecuta la respuesta. Un plan de respuesta ensayado y copias fuera de línea acortan significativamente ese camino.

Siga leyendo

¿Necesita evaluar un riesgo concreto?

Cuéntenos el contexto. Un especialista revisará su caso y le propondrá un alcance de trabajo. Cada servicio se diseña y cotiza según su situación.