¿Qué es el Ransomware? Guía completa — KLG Technology
Amenaza N°1 · Latinoamérica · 2024–2025

¿Qué es el
Ransomware
y cómo funciona?

El ransomware no es solo un virus que cifra archivos. Es un ataque sofisticado de múltiples etapas que puede permanecer meses dentro de su red antes de activarse, robar datos confidenciales, paralizar operaciones y exigir un rescate que no garantiza la recuperación. Esta guía explica exactamente qué ocurre, paso a paso.

🔒 Cifrado de archivos
🔍 Robo de datos (doble extorsión)
🚨 Tiempo promedio sin detección: 21 días
⚖ Aplica Ley 21.663
21
Días promedio dentro de la red antes de activarse
N°1
Amenaza en sector salud LATAM 2024
67%
Empresas que pagan el rescate igualmente pierden datos
Definición

¿Qué es exactamente el ransomware?

Ransomware (del inglés ransom = rescate, ware = software) es un tipo de malware que, una vez dentro de un sistema, cifra los archivos y/o sistemas de la víctima hacieéndolos inaccesibles, y luego exige un pago —generalmente en criptomonedas— a cambio de la clave para descifrarlos.

Lo que muchas organizaciones no saben es que el ransomware moderno no solo cifra archivos. Antes de activar el cifrado, los atacantes pasan semanas o meses dentro de la red explorando, escalando privilegios, copiando datos sensibles y eliminando respaldos accesibles. El cifrado es el último paso, no el primero.

Esto significa que cuando aparece el mensaje de rescate en la pantalla, el daño más importante ya está hecho: sus datos confidenciales ya fueron robados y sus respaldos locales ya pueden estar comprometidos.

⚠ Lo que el ransomware NO es solo

El cifrado de archivos es el final del ataque, no el comienzo

🔍
Reconocimiento silencioso: el atacante mapea la red, identifica servidores críticos, bases de datos y sistemas de respaldo durante semanas sin ser detectado
🔐
Robo de credenciales: captura usuarios y contraseñas de administradores, acceso a Active Directory, correos y sistemas ERP
💾
Exfiltración de datos: copia contratos, datos de clientes, información financiera y propiedad intelectual a servidores externos antes de cifrar
🗑
Destrucción de respaldos: elimina o cifra las copias de seguridad accesibles en la red para imposibilitar la recuperación sin pagar
🔒
Cifrado masivo: solo entonces activa el cifrado simultáneo de todos los sistemas identificados, máximo impacto en mínimo tiempo
Vectores de entrada

¿Cómo entra el ransomware
a su organización?

El ransomware no “aparece” por arte de magia. Siempre entra por una puerta que alguien —involuntariamente o no— dejó abierta.

📧
Correo electrónico de phishing (vector N°1)
Un empleado recibe un correo que parece legítimo —de un banco, proveedor, cliente o colega— y hace clic en un enlace o abre un adjunto. El código malicioso se ejecuta en segundo plano de forma invisible. El 91% de los ataques comienzan por esta vía.
Ejemplo: “Su factura adjunta tiene un problema de pago” — adjunto .pdf o .xlsx con macro
🏠
Escritorio remoto (RDP) expuesto
El protocolo de escritorio remoto (RDP) de Windows expuesto directamente a internet es uno de los vectores más explotados. Los atacantes prueban combinaciones de usuario/contraseña automáticamente hasta encontrar una válida o explotan vulnerabilidades conocidas.
Ejemplo: servidor con RDP en puerto 3389 abierto, contraseña débil del administrador
🔗
Vulnerabilidades sin parchar (exploits)
Software sin actualizar —Windows, Office, VPN, firewall o aplicaciones web— tiene vulnerabilidades conocidas que los atacantes explotan automáticamente. No requieren interacción del usuario: el sistema se infecta solo por estar expuesto.
Ejemplo: vulnerabilidad en VPN o firewall sin actualizar desde hace meses
👤
Credenciales robadas o compradas
Los atacantes compran en mercados oscuros combinaciones usuario/contraseña filtradas en brechas previas. Si un empleado reutiliza su contraseña, el atacante puede ingresar directamente al correo corporativo, VPN o sistemas en la nube.
Ejemplo: contraseña del correo corporativo igual a la de una red social comprometida
🔉
Cadena de suministro (supply chain)
El atacante compromete a un proveedor de software o servicios que tiene acceso a su red. Al actualizar el software del proveedor, su organización instala involuntariamente el malware. El ataque llega por una fuente que el usuario confía.
Ejemplo: actualización de software de gestión o ERP que viene con código malicioso
💾
Medios extraíbles y descarga directa
Un pendrive encontrado en el estacionamiento, un software descargado de un sitio no oficial o un instalador crackeado pueden contener ransomware. Cualquier archivo ejecutable de fuente no verificada es un vector potencial.
Ejemplo: empleado instala software “gratuito” descargado de sitio no oficial
Cómo progresa el ataque

Lo que ocurre dentro de su red,
paso a paso

Un ataque de ransomware moderno sigue una secuencia predecible de etapas. Conocer esta secuencia es fundamental para entender dónde y cómo detenerlo.

1
Hora 0 — Acceso inicial
El atacante entra a la red
A través de un correo de phishing, una vulnerabilidad sin parchar, credenciales robadas o RDP expuesto, el atacante obtiene su primera presencia en un equipo de la red. En este momento nadie lo sabe — el malware no hace nada visible todavía.
2
Días 1–7 — Persistencia
Se instala para sobrevivir reinicios
El malware se registra en el sistema para ejecutarse automáticamente al reiniciar. Crea puertas traseras (backdoors) adicionales por si la entrada original es cerrada. Puede estar en múltiples equipos simultáneamente sin que el equipo de TI lo perciba.
3
Días 7–14 — Reconocimiento
Mapea toda la red en silencio
El atacante explora la red interna: qué servidores existen, dónde están los datos valiosos, qué sistemas de respaldo hay, quiénes son los administradores. Utiliza herramientas legítimas del sistema (PowerShell, WMI) para no levantar alertas.
4
Días 14–21 — Escalada de privilegios
Roba credenciales de administrador
El atacante captura contraseñas de administradores de dominio, bases de datos y sistemas críticos. Con acceso de administrador puede hacer cualquier cosa en la red: crear usuarios, acceder a todos los archivos, modificar sistemas de seguridad y deshabilitar antivirus. No es solo captura de llaves privadas — es control total del entorno.
5
Días 21–30 — Exfiltración
Roba los datos antes de cifrarlos
El atacante copia silenciosamente datos valiosos hacia servidores externos bajo su control: contratos, datos de clientes, nóminas, propiedad intelectual, correos ejecutivos, información financiera. Esto permite la “doble extorsión”: si no paga el rescate, publica los datos robados en internet.
6
Días 30–35 — Preparación
Elimina los respaldos accesibles
Antes de cifrar, el atacante elimina o cifra las copias de seguridad conectadas a la red: respaldos en NAS, unidades externas mapeadas, copias en la nube sincronizadas automáticamente. El objetivo es que no haya forma de recuperar sin pagar. Aquí es donde los respaldos inmutables marcan la diferencia.
7
Día 35+ — Detonación
Cifrado masivo y nota de rescate
En minutos, el malware cifra simultáneamente todos los sistemas identificados — fileservers, bases de datos, VMs, correos. Todo se vuelve inaccesible. Aparece el mensaje de rescate. Para entonces, el daño más profundo ya ocurrió hace semanas: datos robados, respaldos eliminados, privilegios comprometidos.
La paradoja de la detección

¿Por qué el antivirus actualizado
no lo detecta desde el inicio?

Esta es la pregunta que más confunde a los equipos de TI. La respuesta no está en el antivirus — está en cómo funciona el ransomware moderno.

Un antivirus tradicional funciona comparando archivos contra una base de datos de firmas conocidas — patrones de código malicioso previamente catalogados. Este modelo tiene tres puntos ciegos críticos frente al ransomware moderno.

1. El atacante no llega como archivo malicioso. Entra con credenciales robadas o por phishing y usa herramientas que ya están instaladas en el sistema: PowerShell, WMI, PsExec, Task Scheduler. Esta técnica se llama living off the land (vivir de la tierra) — el antivirus ve PowerShell ejecutándose y no activa ninguna alerta, porque PowerShell es una herramienta legítima.

2. El código malicioso cambia constantemente. Los grupos de ransomware generan variantes nuevas de su código — hoy con ayuda de IA — para que la firma sea diferente en cada ataque. Un antivirus actualizado ayer no conoce el ransomware compilado esta mañana.

3. Operate lento y en etapas separadas. Las primeras semanas el malware no hace nada agresivo: solo explora y copia pequeñas cantidades de datos. El volumen de actividad es bajo y similar al comportamiento normal de un administrador. No hay nada que diferencie al atacante de un usuario legítimo.

Etapa Lo que hace el atacante Por qué no se detecta
Acceso inicial Inicia sesión con credenciales robadas Es una sesión legítima con usuario y contraseña reales
Reconocimiento Navega carpetas y lista servidores Idéntico al comportamiento de un administrador
Escalada privilegios Extrae hashes de contraseñas del sistema Usa herramientas nativas de Windows (LSASS, WMI)
Exfiltración Copia datos hacia Google Drive o Dropbox Tráfico hacia servicios cloud conocidos = normal
Elimina respaldos Borra shadow copies, deshabilita VSS Comandos de administrador estándar de Windows
Cifrado masivo Activa el cifrado simultáneo ✓ Aquí el antivirus lo detecta — ya es tarde
⚠ La paradoja del antivirus
El cifrado masivo es la única etapa donde el ransomware se comporta de forma claramente anómala (miles de operaciones de escritura en segundos). En ese momento el antivirus lo detecta — y algunos EDR modernos pueden detener el proceso. Pero para entonces, los datos ya fueron robados, los respaldos locales ya fueron eliminados y las credenciales de administrador ya están comprometidas. Detectarlo tarde es equivalente a no detectarlo.

Qué sí puede detectarlo temprano

📡
EDR — Detección por comportamiento
A diferencia del antivirus, el EDR (Endpoint Detection & Response) analiza comportamientos, no firmas. Si PowerShell empieza a hacer consultas masivas de Active Directory a las 3am, o si un proceso crea 10.000 archivos por segundo, es una alerta — independiente de si el código es conocido o no.
KLG Technology: EDR desplegado y gestionado como parte del SOC 24×7
📋
SOC con correlación de eventos (SIEM)
Un SOC cruza eventos de múltiples fuentes simultáneamente: si un usuario inicia sesión desde Santiago y desde Rusia en la misma hora, hay un problema. Si una cuenta accede a 500 carpetas en 10 minutos fuera del horario laboral, hay un problema. Esto no lo ve el antivirus — lo ve un analista con correlación de logs.
KLG Technology: SOC propio 24×7 con SIEM y analístas en español
🔌
Monitoreo de tráfico de red (NDR)
La exfiltración de datos genera patrones de tráfico detectables: un equipo que normalmente transfiere 100 MB al día y de repente transfiere 50 GB en una noche hacia un destino desconocido es una anomalía. El monitoreo de red detecta esta actividad antes de que se active el cifrado.
KLG Technology: análisis de tráfico incluido en el servicio SOC/MDR
🍯
Canary files (archivos trampa)
Archivos cebo distribuidos en carpetas críticas que ningún usuario legítimo tiene razón para abrir. Si se acceden, significa que algo o alguien está explorando la red sin autorización. Es detección de intrusión de bajo costo y alta fidelidad — sin falsos positivos.
KLG Technology: implementación de honeypots y canary files como capa de detección temprana

Conclusión práctica: el antivirus es necesario pero no suficiente. La detección temprana del ransomware requiere análisis de comportamiento (EDR), correlación de eventos (SIEM/SOC), monitoreo de red y capas de decepción activa. Ninguna de estas herramientas reemplaza a las otras — la seguridad efectiva es por capas.

Más allá del cifrado

El ransomware hace mucho más
que cifrar archivos

La idea de que el ransomware “solo cifra archivos” es un mito peligroso. Los ataques modernos combinan múltiples técnicas simultáneas.

🔒
Cifrado de archivos y sistemas
Cifra documentos, bases de datos, VMs, servidores de archivos y correos con algoritmos seguros (AES-256, RSA-2048). Sin la clave del atacante, los datos son irrecuperables.
⚠ Afecta: documentos, BD, correos, VMs, configuraciones de sistemas
💾
Robo y exfiltración de datos
Antes de cifrar, copia datos confidenciales a servidores externos. Esto permite la “doble extorsión”: pagar el rescate no garantiza que los datos no se publiquen en internet.
⚠ Robado: contratos, nóminas, datos de clientes, correos ejecutivos, propiedad intelectual
🔐
Robo de credenciales
Captura contraseñas en memoria, cookies de sesión, tokens de autenticación y claves privadas SSH/RDP. Permite acceso persistente incluso después de “limpiar” el sistema.
⚠ Capturado: usuarios AD, claves SSH, tokens OAuth, certificados digitales, claves privadas
🗑
Destrucción de respaldos
Elimina copias de seguridad accesibles en la red, borra snapshots de VMs, deshabilita servicios de respaldo y corrompe los índices de recuperación para maximizar el impacto.
⚠ Eliminado: respaldos en NAS, unidades mapeadas, snapshots VMware/Hyper-V, copias cloud sincronizadas
🔌
Movimiento lateral en la red
Desde el primer equipo infectado, se propaga a otros sistemas usando credenciales robadas, shares de red o vulnerabilidades internas. Un solo equipo comprometido puede infectar toda la red en horas.
⚠ Propagación: via SMB, RDP interno, shares de red, credenciales de dominio capturadas
🚨
Sabotaje de sistemas críticos
Desactiva antivirus, firewall y sistemas de detección. Puede modificar configuraciones de red, crear usuarios admin ocultos y dejar puertas traseras para reingresar tras el pago del rescate.
⚠ Desactivado: EDR, antivirus, Windows Defender, logs de auditoría, servicios de monitoreo
Mitos y realidad

“¿El ransomware solo captura
llaves privadas?” — No.

Esta es una de las ideas erróneas más peligrosas sobre el ransomware. La realidad es mucho más amplia y preocupante.

✗ Lo que se cree erróneamente
El ransomware solo busca y cifra claves privadas criptográficas
Si no tengo activos cripto o financieros, no soy objetivo
El problema se resuelve pagando y obteniendo la clave de descifrado
Restaurando desde mi respaldo local quedo como antes
El antivirus detecta el ransomware antes de que empiece a cifrar
Solo afecta a grandes empresas o bancos con muchos recursos
✓ La realidad del ataque moderno
Cifra todo tipo de archivo: documentos, bases de datos, correos, VMs, backups y configuraciones de sistemas
Cualquier organización con datos valiosos es objetivo. Las pymes son blanco frecuente por tener menos defensas
El 67% de quienes pagan igualmente pierden datos. El rescate no garantiza la recuperación completa
Los respaldos conectados a la red ya fueron eliminados o cifrados antes de que aparezca el mensaje de rescate
El malware opera en promedio 21 días sin ser detectado, usando herramientas legítimas del propio sistema
Hospitales, municipios y pymes son objetivos prioritarios precisamente porque tienen menos capacidad de defensa
Contexto LATAM 2024–2025

Los sectores más atacados
en Chile y Latinoamérica

El ransomware no discrimina por tamaño de empresa. En Chile y LATAM, los sectores más afectados son aquellos con datos sensibles o infraestructura crítica.

🏥
N°1
Salud
Hospitales, clínicas y laboratorios. Pagan rescates para salvar vidas de pacientes
🏠
N°2
Gobierno y servicios públicos
Municipios, ministerios y servicios esenciales. Alto impacto cidad
N°3
Energía y utilities
Eléctricas, agua y gas. Impacto potencial en millones de personas
🏭
N°4
Manufactura e industria
Interrumpe líneas de producción y cadenas de suministro completas
Detección temprana

Señales de que puede haber
un ataque en progreso

El ransomware pasa semanas en la red antes de activarse. Estas son las señales de advertencia que muchas organizaciones ignoran.

Equipos lentos sin explicación
El malware consume recursos para reconocimiento y exfiltración en segundo plano
📡
Tráfico de red inusual
Conexiones a direcciones IP desconocidas, especialmente en horarios nocturnos
👤
Usuarios bloqueados repentinamente
El atacante puede cambiar contraseñas de administrador como parte de su control
📁
Archivos con extensiones extrañas
Carpetas con archivos .encrypted, .locked o extensiones desconocidas — cifrado parcial ya activo
🛡
Antivirus deshabilitado
El malware intenta desactivar herramientas de seguridad para operar sin ser detectado
📋
Logs de sistema eliminados
El atacante borra registros de auditoría para ocultar su actividad dentro de la red
21
Días promedio que el atacante permanece sin ser detectado
91%
De los ataques comienzan con un correo de phishing
67%
Empresas que pagan el rescate igualmente pierden datos
4,4x
El costo de recuperación supera al rescate pagado en promedio
Protección efectiva

Cómo reducir drásticamente
el riesgo de ransomware

No existe protección 100% garantizada, pero una estrategia de defensa en capas puede hacer que un ataque sea detectable, contenible y recuperable —sin pagar rescate.

🔒
Respaldo inmutable offsite
La única protección efectiva contra la destrucción de backups. Una copia con Object Lock WORM que ningún atacante puede eliminar, aunque tenga credenciales de administrador.
KLG Technology: KLGbackupFull + KLGcloudS3 con Object Lock WORM en dos países
📡
Monitoreo 24×7 (SOC/MDR)
Detección de comportamientos anómalos antes de que el cifrado se active. Un SOC detecta movimiento lateral, exfiltración y escalada de privilegios —las fases previas al cifrado.
KLG Technology: SOC propio 24×7 con detección de amenazas en tiempo real
👤
MFA en todos los accesos críticos
La autenticación multifactor neutraliza el robo de contraseñas como vector de entrada. Aunque el atacante tenga la contraseña, no puede ingresar sin el segundo factor.
KLG Technology: implementación MFA + SSO para todos los sistemas críticos
🎓
Capacitación y simulaciones de phishing
El 91% de los ataques comienzan por un empleado que hace clic. La capacitación continua y las simulaciones de phishing son la primera línea de defensa real.
KLG Technology: programas de concientización con registro auditable (Ley 21.663)
📋
Gestión de parches y vulnerabilidades
Mantener el software actualizado cierra las puertas de entrada más explotadas. Un proceso formal de gestión de parches con SLA definido es obligatorio para OIV bajo Ley 21.663.
KLG Technology: gestión de vulnerabilidades como parte del SGSI ISO 27001
🔍
Segmentación de red
Dividir la red en zonas aisladas limita el movimiento lateral. Si un equipo se infecta, el ransomware no puede propagarse libremente a todos los sistemas críticos.
KLG Technology: diseño de arquitectura de red segmentada • OT/IT separado
¿Por qué KLG Technology?

Protección real contra ransomware,
no solo documentos de política

🔒 Respaldo que el ransomware no puede destruir
KLGcloudS3 con Object Lock WORM garantiza que ni el atacante con credenciales de administrador, ni KLG mismo, puede eliminar sus respaldos durante el período de retención.
📡 Detección antes del cifrado
El SOC de KLG detecta las fases previas al cifrado: movimiento lateral, exfiltración y escalada de privilegios. Alertas en tiempo real antes de que aparezca el mensaje de rescate.
⚖ Cumplimiento Ley 21.663
Un incidente de ransomware activa el protocolo OIV: alerta al CSIRT en 3 horas, gestión del incidente por el Delegado, informe en 15 días. KLG gestiona todo el proceso regulatorio.
🎓 Capacitación que reduce el vector N°1
Programas de concientización y simulaciones de phishing que reducen el riesgo humano con medición real del índice de riesgo por área y cargo.
🛡 ISO/IEC 27001 propio
KLG opera bajo certificación ISO/IEC 27001 propia (AENOR + IQNet). Los controles que implementamos para proteger contra ransomware son los mismos que aplicamos internamente.
🔍 Evaluación de exposición
Un assessment de ciberseguridad identifica los vectores de entrada activos en su organización: RDP expuestos, sistemas sin parchar, credenciales débiles y respaldos vulnerables.
Cuando aparece el mensaje de rescate,
el daño ya lleva semanas ocurriendo
La protección efectiva contra ransomware requiere múltiples capas: respaldo inmutable, monitoreo continuo, MFA y capacitación. KLG Technology evalúa su exposición actual sin costo.
Documentos


Proteja su Organización Hoy 

La ciberseguridad no es opcional. Es una obligación legal, una responsabilidad directiva y una ventaja competitiva.



¿Por qué KLG TECHNOLOGY?
Certificación internacional ISO/IEC 27001
Experiencia en entornos regulados en Chile y LATAM
Enfoque práctico, orientado a resultados y cumplimiento real
Integración de ciberseguridad, protección de datos personales, operación TI y nube
Modelo flexible adaptado a empresas medianas y en crecimiento
 
ISO27001
SISTEMA DE GESTIÓN DE SEGURIDAD DE INFORMACIÓN
Acreditado por: 
AENOR Entidad Certificadora                 IQNET Entidad certificadora