Doble extorsión: por qué el ransomware moderno cifra y roba tus datos

Doble extorsión: por qué el ransomware moderno cifra y roba tus datos

Respuesta rápida

La doble extorsión es un tipo de ataque de ransomware en el que los delincuentes primero roban (exfiltran) tu información sensible y después cifran tus sistemas. Así te presionan dos veces: pagas para recuperar tus archivos y pagas para que no publiquen lo robado. Para2025 se volvió el modelo dominante: según BlackFog, el 96% de los ataques de ransomware en el tercer trimestre de 2025 incluyeron robo de datos. Tener respaldos ya no basta; la defensa requiere tres capas: respaldo inmutable con aislamiento, detección de comportamiento (EDR/XDR) y un plan de respuesta probado.

¿Qué es exactamente la doble extorsión?

Durante años, el plan contra el ransomware cabía en una frase: "ten buenos respaldos y nunca pagarás". Te cifraban los archivos, restaurabas de un backup y seguías operando.

Los atacantes cambiaron la jugada. Hoy, antes de cifrar nada, se llevan una copia de tu información sensible: datos de clientes, contratos, nóminas, propiedad intelectual. Entonces, aunque restaures todo, te dicen: "Recupera tu operación… pero tengo tus datos y los publico si no pagas". Ese segundo candado es la doble extorsión. Nació en 2019 con el grupo Maze, el primero en publicar los datos robados de una víctima que se negó a pagar. En meses, casi todas las operaciones de ransomware copiaron la táctica.

¿Qué tan común es realmente? (los datos)

No es teórico ni de nicho. Es el patrón estándar actual:

•    El robo de datos es rutinario. Según BlackFog, el 96%de los ataques de ransomware en el Q3 2025 involucraron exfiltración. Mandiant confirma la misma tendencia: en su reporte M-Trends 2025, el 35% de las intrusiones investigadas tuvo motivación financiera, y el ransomware estuvo presente en el 21% de esos casos.

•    Las pymes son blanco frecuente: el DBIR 2025 de Verizon encontró ransomware en el 88% de las brechas de pequeñas y medianas empresas.

Lectura para TI: si tu empresa sufre ransomware hoy, lo más probable es que también sea una fuga de datos. Son dos problemas, no uno.

¿Por qué ya no me salva solo tener respaldos?

Porque el respaldo resuelve el cifrado, no el robo. Recuperas tu operación, sí, pero la información ya salió. Y ahí empiezan los daños que un backup no toca: daño reputacional, multas regulatorias por exposición de datos personales y pérdida de confianza de clientes.

Peor aún: la extorsión"solo datos" (sin cifrado) pasó del 2% al 22% de los casos de respuesta a incidentes en un solo año, según Arctic Wolf. Algunos grupos ya nicifran: solo roban y amenazan con filtrar. Contra eso, un backup no hace nada.

¿Cómo me defiendo de las dos amenazas a la vez?

No hay una sola herramienta. Sedefiende por capas:

1. Respaldo inmutable y ciberbóveda con air-gap virtual. Copias que nadie puede modificar ni borrar, ni un administrador con credenciales robadas, aisladas de la red. Tu garantía contra el cifrado (no contra la filtración; por eso no va solo).

2. EDR/XDR con detección de comportamiento anómalo. Detecta conductas raras (un usuario que descarga gigas a medianoche) y corta el ataque antes de que robe. El reporte de Unit 42,Palo Alto Networks (2025) encontró que el cuartil más rápido de atacantes exfiltra en apenas 72 minutos, frente a los 285 minutos del año anterior.

El CrowdStrike 2026 Global Threat Report suma otra señal de velocidad: el 82% de las detecciones en 2025fueron “malware-free” (el atacante entró con credenciales robadas y herramientas legítimas, no con un virus), y la exfiltración empezó en cuestión de minutos tras el acceso inicial. Una aclaración importante: los reportes de fabricantes de EDR/XDR (Unit 42, CrowdStrike) miden qué tan rápido ataca el adversario; los reportes de respuesta a incidentes (Mandiant, IBM) miden el impacto y el costo después del hecho. Son métricas distintas y complementarias, no deben mezclarse como si fueran el mismo dato.

3. Plan de respuesta probado con RTO y RPO medidos. Saber cuánto tardas en volver y cuántos datos puedes perder, y haberlo ensayado, no improvisarlo el día del incidente.

A esto se suma reducir la puertade entrada: la mayoría de los ataques empiezan por phishing o credenciales robadas.

Preguntas frecuentes

¿Debo pagar el rescate en un ataque de doble extorsión?

Es una decisión de negocio y legal, no solo técnica. Pagar no garantiza que borren tus datos ni que no vuelvan: el 93% de las víctimas que pagaron sufrió robo de datos de todas formas, y el 83% fue atacada de nuevo. La mejor posición es no necesitar pagar: respaldo inmutable más un plan de respuesta probado. Ver CrowdStrike, 2025 State of Ransomware Survey

¿Qué industrias son más atacadas con doble extorsión?

Manufactura, salud, serviciosfinancieros, gobierno y TI. La manufactura es la más golpeada porque un paro deproducción genera presión para pagar rápido.

¿Cuánto tiempo pasa entre el robo y el cifrado?

Varía. Históricamente los atacantes permanecían días o semanas, pero los más rápidos hoy exfiltran en minutos. Por eso la detección en tiempo real es clave.

¿Afecta a las pequeñas empresas o solo a las grandes?

A ambas. Las pymes son blanco frecuente porque suelen tener controles más débiles y parches más lentos. El tamaño no protege; la preparación sí.

Tu siguiente paso

En ISA Sistemas Avanzados evaluamos tu exposición real al ransomware de doble extorsión y diseñamos la defensa por capas que tu operación necesita. Empieza con el ISA Security Check: diagnóstico de 2 horas, alineado a NIST CSF 2.0 e ISO/IEC 27001, sin agentes, sin impacto a producción y sin costo. Reporte ejecutivo y plan priorizado en 5días hábiles.

Regresar al Blog