Incident Response Blue Team & SOC Guía de respuesta 2026

Ransomware: cómo funciona y cómo responde un Blue Team ante un incidente

Por Álvaro Chirou · · 28 min de lectura · Actualizado: 18 sep 2026

Encontrar archivos cifrados o una nota de rescate puede ser el momento en que una organización descubre el incidente, pero no demuestra que todo haya empezado ahí. En algunos casos el ransomware llega después de una intrusión previa; en otros, la secuencia y las técnicas cambian. Esta guía explica qué evidencias buscar y cómo contener, investigar y recuperar con criterio, sin convertir una cadena típica en una receta universal.

Ransomware: cómo funciona y cómo responde un Blue Team ante un incidente

Respuesta rápida: qué es ransomware y qué debe asumir un Blue Team #

NIST IR 8374 Rev. 1, publicado en junio de 2026, describe el ransomware como un ataque malicioso en el que los atacantes cifran datos y exigen un pago para restaurar el acceso. NIST añade que los atacantes también pueden robar información y exigir un pago adicional para no divulgarla. Esa segunda presión suele describirse como doble extorsión.

La idea operativa más importante es esta: el cifrado visible no permite reconstruir por sí solo todo lo ocurrido antes. CISA advierte que un evento de ransomware puede ser evidencia de un compromiso previo no resuelto, pero eso no significa que todos los incidentes recorran las mismas fases, duren el mismo tiempo o utilicen Active Directory, movimiento lateral y exfiltración.

Contexto 2025, no regla universal: ENISA analizó 4.875 incidentes que afectaron al ecosistema de la UE entre el 1 de julio de 2024 y el 30 de junio de 2025 y calificó ransomware como la amenaza de mayor impacto en la UE. En ese conjunto, phishing y explotación de vulnerabilidades fueron dos vías de entrada destacadas. No debe extrapolarse ese reparto a cualquier país, sector o organización.

Para el proceso general de detección, respuesta y recuperación, consulta nuestra guía de Incident Response. Si estás construyendo las capacidades profesionales que intervienen en estas investigaciones, el roadmap de Blue Team cubre el itinerario de aprendizaje sin duplicar aquí esa función.

Un mapa útil de comportamientos: de ENTRAR a EXTORSIONAR #

Para estudiar ransomware conviene disponer de un mapa mental. El siguiente recorrido es una heurística editorial de Achirou: ayuda a ordenar evidencias y preguntas, pero no es una kill chain oficial ni afirma que todo incidente contenga todas las etapas.

ENTRAR → ENTENDER → ELEVAR → EXTENDER → EXTRAER → INTERRUMPIR → EXTORSIONAR
  • Entrar: conseguir acceso inicial mediante credenciales, servicios expuestos, ingeniería social, malware precursor u otra vía.
  • Entender: descubrir cuentas, hosts, servicios, relaciones de confianza y controles defensivos.
  • Elevar: obtener más privilegios cuando el objetivo y el entorno lo requieren.
  • Extender: alcanzar otros sistemas o identidades. No todos los incidentes necesitan movimiento lateral.
  • Extraer: robar datos cuando la operación incluye extorsión por divulgación. No es una condición necesaria para que exista ransomware.
  • Interrumpir: degradar defensas o recuperación, por ejemplo atacando shadow copies, cuentas o sistemas de backup.
  • Extorsionar: cifrar, interrumpir servicios, amenazar con publicar datos o combinar varias presiones.

El valor del mapa no está en memorizar siete palabras, sino en preguntar qué evidencia confirma o descarta cada comportamiento en el incidente real.

Fase 1 orientativa: acceso inicial por credenciales, servicios expuestos, vulnerabilidades o phishing #

La guía #StopRansomware de CISA organiza varias medidas preventivas alrededor de vías de acceso observadas con frecuencia: vulnerabilidades o configuraciones inseguras en sistemas expuestos a Internet, credenciales comprometidas, phishing, malware precursor y compromisos de terceros o proveedores. Es una lista práctica de riesgo, no una enumeración cerrada.

  • Credenciales comprometidas: una autenticación válida puede parecer actividad normal si no se correlaciona con ubicación, dispositivo, MFA, horario y comportamiento posterior.
  • Servicios remotos: RDP, VPN y otras superficies de acceso requieren endurecimiento, MFA cuando sea aplicable y revisión de exposición.
  • Vulnerabilidades explotables: no basta con mirar una puntuación aislada. Nuestra guía de CVE y CVSS explica cómo separar severidad de priorización contextual.
  • Phishing e ingeniería social: pueden iniciar una intrusión, pero su análisis completo pertenece a la guía de phishing técnico.

La pregunta defensiva es: ¿qué identidad, host o servicio produjo la primera evidencia fiable de acceso no autorizado? La respuesta debe salir de logs, telemetría y alcance forense, no de asumir el vector más popular.

Fases 2 y 3 orientativas: descubrimiento interno y abuso de privilegios #

Tras obtener acceso, un adversario puede descubrir usuarios, grupos, rutas de administración, servidores, copias de seguridad o herramientas defensivas. En un entorno Windows con Active Directory, las identidades privilegiadas pueden ampliar de forma significativa el impacto de una cuenta comprometida, pero Domain Admin no es un objetivo obligatorio ni una fase universal.

Para el Blue Team, lo útil es correlacionar actividad de descubrimiento con cambios de contexto: autenticaciones anómalas, uso inesperado de herramientas administrativas, consultas masivas, elevación de privilegios, creación o modificación de cuentas y acceso a activos que no encajan con la función habitual de la identidad.

El principio de mínimo privilegio, la separación de cuentas administrativas y la protección de identidades reducen oportunidades de abuso, pero ningún control aislado garantiza que el atacante no pueda progresar.

Fase 4 orientativa: movimiento lateral y abuso de herramientas legítimas #

Algunos operadores aprovechan herramientas y protocolos legítimos para ejecutar comandos o acceder a otros sistemas. PowerShell, WMI, RDP, SMB o utilidades administrativas pueden formar parte de una intrusión y también de operaciones normales.

Por eso, el nombre de la herramienta rara vez basta como señal. Importan el usuario, el host origen, el destino, la secuencia de procesos, la hora, los privilegios, la línea de comandos y los eventos que ocurren antes y después. Una conexión administrativa autorizada y una propagación maliciosa pueden utilizar tecnologías similares.

La segmentación, las restricciones de administración remota y los controles de identidad pueden limitar el radio de acción. Deben diseñarse de acuerdo con la arquitectura real; no convierten por sí solos una red en inmune al movimiento lateral.

Fase 5 orientativa: exfiltración y doble extorsión #

NIST IR 8374 Rev. 1 reconoce que, además del cifrado, los atacantes pueden robar información y exigir un pago adicional para evitar su divulgación. Esto cambia el análisis: restaurar sistemas puede recuperar disponibilidad, pero no deshace una exfiltración ya realizada.

El Blue Team debe buscar evidencia concreta: creación de archivos comprimidos, volúmenes de salida inusuales, acceso masivo a repositorios, uso inesperado de herramientas de transferencia o almacenamiento y conexiones a destinos que no encajan con el comportamiento histórico. Un SIEM puede ayudar a correlacionar señales; un SOAR puede automatizar partes de un playbook, pero ninguna de las dos tecnologías sustituye la investigación.

Fase 6 orientativa: inhibición de recuperación y ataque a copias #

MITRE ATT&CK mantiene la técnica T1490 — Inhibit System Recovery para comportamientos destinados a eliminar o desactivar mecanismos de recuperación. Entre sus ejemplos figura el uso de vssadmin.exe delete shadows /all /quiet para eliminar Volume Shadow Copies en Windows.

  • Eliminar shadow copies o catálogos de backup puede dificultar la restauración local.
  • Atacar cuentas, consolas, snapshots o políticas de backup puede ampliar el impacto más allá de un único endpoint.
  • Desactivar herramientas defensivas o servicios de recuperación puede aparecer antes o durante la fase de impacto.

Estos son comportamientos observados, no requisitos del ransomware. Detectar uno de ellos debe disparar investigación y contención según el contexto.

Fase 7 orientativa: cifrado, interrupción y extorsión #

MITRE ATT&CK clasifica el cifrado malicioso para impedir el acceso a datos como T1486 — Data Encrypted for Impact. El objetivo puede ser interrumpir la disponibilidad y exigir una compensación a cambio del descifrado o la clave.

En algunos incidentes el cifrado llega después de otras actividades; en otros, la secuencia es más corta. También existen operaciones que combinan cifrado, robo de datos y otras formas de presión. No deduzcas el alcance del incidente a partir de la nota de rescate ni del nombre de una familia de malware. La investigación debe confirmar qué sistemas, cuentas, datos y rutas de acceso estuvieron realmente implicados.

AISLAR: modelo pedagógico propio para ordenar la respuesta #

AISLAR es una heurística editorial de Achirou. No es un framework publicado por NIST, CISA, ENISA ni MITRE y no sustituye el plan de respuesta aprobado de una organización. Sirve como ayuda de memoria para estudiar decisiones frecuentes en un incidente de ransomware.

  • A — Alcance: determinar sistemas, identidades, segmentos, servicios y datos potencialmente afectados.
  • I — Incomunicar / aislar: cortar rutas de propagación o control cuando hacerlo sea seguro y viable.
  • S — Señales y evidencia: preservar logs, memoria o imágenes forenses cuando sean relevantes y no interfieran con una contención urgente.
  • L — Limpiar accesos: revocar o rotar credenciales, tokens y mecanismos de persistencia confirmados.
  • A — Activar recuperación: restaurar servicios priorizados desde estados confiables en un entorno controlado.
  • R — Revisar: documentar causa, alcance, decisiones, fallos de control y mejoras de detección/recuperación.

El orden real puede variar. En una emergencia, contener propagación y proteger servicios críticos puede tener prioridad sobre tareas forenses no esenciales. NIST SP 800-61 Rev. 3 sitúa la respuesta a incidentes dentro de la gestión continua del riesgo; CISA aporta un checklist operativo específico para ransomware.

Aislar vs. apagar: contener sin confundir prioridad operativa y forense #

La guía #StopRansomware de CISA recomienda determinar los sistemas afectados y aislarlos inmediatamente. Si no es posible desconectar un equipo o segmento por otros medios, contempla apagar el dispositivo para evitar mayor propagación y advierte que hacerlo elimina artefactos y evidencia almacenados en memoria volátil.

CriterioAislamiento de red / contenciónApagado
Objetivo inmediatoInterrumpir comunicaciones o propagación manteniendo el sistema encendido.Detener la ejecución cuando no puede lograrse una desconexión efectiva por otros medios.
Memoria volátilNormalmente permanece disponible mientras el host siga encendido.Se pierde al cortar alimentación.
Telemetría remotaDepende del método de aislamiento y de la arquitectura EDR; no debe darse por garantizada.No está disponible mientras el sistema permanezca apagado.
DecisiónPrioridad operativa indicada por CISA para sistemas impactados.Recurso cuando no es posible desconectar red/host por otros medios y es necesario frenar la propagación.

No existe una respuesta automática para todos los activos. Un servidor de soporte vital, un hipervisor, una estación de usuario y un recurso cloud presentan riesgos diferentes. El responsable del incidente debe equilibrar contención, seguridad, continuidad y preservación de evidencia.

Recuperación segura: entorno limpio, prioridades y backups verificables #

CISA recomienda priorizar los sistemas críticos para restauración sobre una red limpia y mantener copias offline y cifradas, además de comprobar periódicamente la disponibilidad e integridad de los backups. El punto clave es que tener backup no equivale a tener recuperación garantizada.

  • Prioriza por criticidad: salud y seguridad, servicios esenciales, dependencias técnicas y objetivos de negocio pueden alterar el orden de recuperación.
  • Valida el estado restaurado: una copia creada después de un compromiso puede contener configuraciones, cuentas o artefactos que requieren revisión antes de volver a producción.
  • Separa credenciales y planos de administración: si las mismas identidades comprometidas controlan producción y backup, la copia puede estar técnicamente disponible pero operacionalmente expuesta.
  • Prueba restauraciones: la existencia de una copia no demuestra que pueda recuperarse completa, íntegra y dentro de los objetivos de negocio.
  • RPO y RTO: son objetivos definidos por cada organización según criticidad y tolerancia al impacto; no hay valores universales válidos para todos.
Siguiente paso práctico
Recuperación y Prevención de datos perdidos o ransomware

Profundiza en copias, restauración y recuperación ante pérdida de datos o ransomware cuando ese sea tu objetivo de aprendizaje.

El dilema del pago: decisión de riesgo, no una solución técnica garantizada #

El FBI declara que no apoya el pago de rescates: pagar no garantiza recuperar los datos y sostiene el incentivo económico del delito. INCIBE también ha publicado orientación a ciudadanía recomendando no pagar. Es importante mantener el scope: esas son posturas institucionales; la decisión concreta puede estar condicionada por jurisdicción, obligaciones legales, sanciones, seguros, seguridad física, continuidad y asesoramiento especializado.

  • Un pago no demuestra recuperación: una clave o descifrador puede faltar, fallar o no restaurar sistemas complejos correctamente.
  • Un pago no revierte una filtración: si hubo exfiltración, recuperar disponibilidad no elimina las copias que ya posee el atacante.
  • La decisión excede al analista: el equipo técnico aporta evidencia sobre alcance, opciones de restauración y riesgo; la gobernanza del incidente debe involucrar a las funciones responsables según la organización y la jurisdicción.

Antes de tomar decisiones irreversibles, conviene contactar con las autoridades competentes y con asesoramiento jurídico/forense adecuado al país y sector afectados.

NIST IR 8374 Rev. 1 y SP 800-61 Rev. 3: riesgo de ransomware vs. respuesta a incidentes #

Dos publicaciones de NIST son especialmente útiles, pero cumplen funciones distintas:

  • NIST IR 8374 Rev. 1 (junio de 2026): perfil comunitario de CSF 2.0 específico para gestionar el riesgo de ransomware. Identifica resultados de Govern, Identify, Protect, Detect, Respond y Recover relevantes frente a este tipo de eventos.
  • NIST SP 800-61 Rev. 3 (abril de 2025): recomendaciones y consideraciones generales para integrar la respuesta a incidentes en la gestión del riesgo de ciberseguridad. Sustituye a SP 800-61 Rev. 2.

No deben confundirse con un playbook operativo único. El plan real necesita adaptar personas, comunicaciones, activos críticos, identidades, evidencias, dependencias, recuperación y obligaciones aplicables.

Fuentes primarias verificadas el 18/09/2026

Tabletop defensivo: practicar sin ejecutar ransomware real #

Una forma segura de entrenar decisiones es crear un tabletop exercise con un incidente ficticio. El siguiente ejercicio es una propuesta pedagógica propia, no una frecuencia, duración ni metodología oficial obligatoria:

  1. Entrega al equipo una alerta inicial ambigua: credencial anómala, proceso sospechoso o acceso a un servicio expuesto.
  2. Añade evidencias por rondas: eventos de identidad, procesos, conexiones, cambios en backups y archivos cifrados.
  3. Pide que cada decisión indique objetivo, evidencia disponible, riesgo de actuar y dato que falta.
  4. Introduce dependencias de negocio: un servidor crítico, un tercero, un backup no probado o una comunicación sensible.
  5. Cierra con una cronología que separe hechos confirmados, hipótesis y decisiones.

Si quieres convertir el ejercicio en evidencia pública de aprendizaje, nuestra guía de portfolio de ciberseguridad explica cómo documentar alcance, resultados y límites sin presentar una simulación como experiencia laboral real.

Conclusión: responder con evidencia, no con una historia prefabricada #

Un buen Blue Team no intenta hacer encajar cada incidente en una secuencia rígida. Empieza por el alcance, contiene lo que puede propagarse, preserva la evidencia que realmente necesita, corrige accesos comprometidos y recupera servicios desde estados confiables.

Comprueba que puedes razonar estas preguntas:

  • ¿Por qué CISA prioriza aislar antes que apagar? Porque cortar comunicaciones puede contener el incidente manteniendo disponible la memoria volátil; el apagado queda como opción cuando no es posible desconectar por otros medios.
  • ¿Por qué un backup no resuelve por sí solo la doble extorsión? Porque puede recuperar disponibilidad, pero no elimina datos ya exfiltrados ni garantiza que la copia esté íntegra, aislada o libre de compromiso.
  • ¿Por qué no debes asumir que el cifrado fue la primera actividad? Porque CISA advierte que un evento de ransomware puede revelar un compromiso previo; la cronología debe reconstruirse con evidencia.
  • ¿Qué diferencia hay entre IR 8374 Rev. 1 y SP 800-61 Rev. 3? El primero perfila resultados de CSF 2.0 específicamente frente a ransomware; el segundo cubre recomendaciones generales de respuesta a incidentes dentro de la gestión del riesgo.

Para practicar cómo explicar escenarios técnicos sin memorizar respuestas universales, puedes continuar con la guía de entrevista técnica de ciberseguridad.

Compartir
AC

Álvaro Chirou

Instructor y profesional de tecnología

Álvaro Chirou es profesional de tecnología desde 2006 e instructor desde 2010, especializado en ciberseguridad, programación e inteligencia artificial.