El ransomware tiene un nuevo objetivo: ¿están preparados tus respaldos?

El ransomware tiene un nuevo objetivo: ¿están preparados tus respaldos?

El ransomware deja de ser tan temible cuando se cuenta con la capacidad de recuperarse. Por eso, los actores de amenazas están dirigiendo su atención a cifrar los respaldos. Eliminan los puntos de recuperación y sabotearn la infraestructura necesaria para restaurar los datos cifrados. Cuando esa vía de recuperación desaparece, la presión para pagar aumenta considerablemente.

Para los líderes de TI, la lección es incómoda pero simple: un respaldo solo es una red de seguridad si el atacante no puede alcanzarlo.

Cómo se ven los ataques a la infraestructura de respaldo

Los grupos de ransomware han encontrado varias formas de neutralizar los respaldos, y los métodos son cada vez más deliberados.

Grupo de ransomware ALPHV/BlackCat

En febrero de 2024, el grupo ALPHV/BlackCat cifró los sistemas de Change Healthcare tras acceder a través de un portal de acceso remoto sin autenticación multifactor. Los respaldos no estaban aislados ni eran lo suficientemente robustos para restaurar las operaciones con rapidez. UnitedHealth pagó 22 millones de dólares de rescate y aun así no recuperó sus datos. Los costos totales de recuperación alcanzaron aproximadamente 1.600 millones de dólares.

Ransomware BlackMatter

El grupo BlackMatter convirtió la destrucción de respaldos en su procedimiento operativo estándar. Cuando atacaron a NEW Cooperative, un proveedor de servicios agrícolas de Iowa, y a Crystal Valley, una cooperativa agrícola de Minnesota, en 2021, utilizaron credenciales de administrador comprometidas para localizar todos los almacenes y dispositivos de respaldo en la red, y luego los borraron o reformatearon antes de cifrar todo lo demás. Dado que los respaldos estaban en la misma red, eran objetivos fáciles. La CISA, el FBI y la NSA documentaron conjuntamente esta táctica, señalando que el grupo ha exigido pagos de rescate que oscilan entre 80.000 y 15 millones de dólares en bitcoines y monero.

Ransomware Gunra

El ransomware Gunra, documentado en un aviso conjunto de la CISA y el FBI en agosto de 2026, llevó esa lógica más lejos. En un caso confirmado, los atacantes eliminaron datos de respaldo y archivados tanto en el centro de datos principal de la organización como en su sitio de recuperación ante desastres. Bastó un único conjunto de credenciales robadas para llegar a ambos. Tener dos copias en dos ubicaciones no significó nada, porque ambas ubicaciones confiaban en la misma clave.

Proteger el camino de regreso

Los ataques anteriores apuntan a un cambio simple en la forma de concebir la estrategia de respaldo. No basta con preguntar cuántas copias se tienen o dónde se almacenan. Hay que preguntar qué conecta esas copias, quién puede administrarlas y si una cuenta comprometida podría alcanzarlas todas.

La estrategia de recuperación debe asumir que los atacantes intentarán destruir la vía de salida. Separa los respaldos críticos de la producción, limita el acceso administrativo y asegúrate de que no exista una única identidad o ruta comprometida que pueda borrar todas las copias de recuperación.

Tu respaldo es tan seguro como aquello que se conecta a él

Los grupos de ransomware ahora atacan primero la infraestructura de respaldo: borran los puntos de recuperación antes de cifrar todo lo demás. Nuestro informe, Building Security That Survives Human Error, revela qué está frenando a las organizaciones para cerrar la brecha y dónde están enfocándose primero los equipos de TI líderes.

La realidad financiera de perder el respaldo

La diferencia de costo entre recuperarse con respaldos intactos y hacerlo sin ellos es la diferencia entre una interrupción manejable y un evento que amenaza la continuidad del negocio. El Informe de Costo de una Brecha de Datos de IBM de 2025 sitúa el costo promedio de un incidente de ransomware en 5,08 millones de dólares. Pero el daño financiero es solo parte del panorama. La investigación de IBM de 2026 encontró que el 41% de los incidentes de ransomware también incluyeron amenazas de dañar la reputación de la marca de la víctima, lo que muestra lo rápido que el impacto puede extenderse desde sistemas interrumpidos hasta la pérdida de confianza del cliente. Si los atacantes destruyen los respaldos, eliminan la ventaja que permite a las organizaciones negarse a pagar el rescate.

Por qué esto sigue sucediendo

Estos ataques tienden a exponer las mismas debilidades. El entorno de recuperación puede existir, pero la seguridad que lo rodea a menudo es menos madura que la que protege los sistemas de producción.

  • Los respaldos comparten la misma red y credenciales: si las mismas cuentas de administrador pueden acceder tanto a los sistemas de producción como a los respaldos, un atacante que comprometa una de esas cuentas podría alcanzar ambos. El aislamiento real requiere una arquitectura deliberada.
  • El software de respaldo recibe parches al final: el ataque a la aerolínea Akira explotó una vulnerabilidad que tenía un parche disponible desde hacía más de un año. Los servidores de respaldo con frecuencia se tratan como dispositivos en lugar de sistemas de software, lo que significa que se actualizan al final, o nunca. Los atacantes siguen de cerca lo que permanece sin parchear.
  • La monitorización rara vez se extiende a la infraestructura de respaldo: los equipos de seguridad concentran la detección y las alertas en los entornos de producción. Los servidores de respaldo a menudo tienen registros mínimos, controles de acceso más débiles y procesos de respuesta más lentos. Se vigilan menos, lo que los hace más silenciosos para operar.
  • La barrera más profunda son los recursos: saber cómo se ve una buena seguridad de respaldos y tener el presupuesto, el personal capacitado y el ancho de banda operativo para implementarla son problemas separados. Muchos equipos de TI y MSP operan con los tres recursos escasos. Entienden la exposición, pero simplemente no pueden cerrarla lo suficientemente rápido.

Qué se necesita para cerrar la brecha

Requiere tratar el entorno de recuperación como infraestructura crítica.

  • Almacenamiento inmutable como base: las copias de respaldo de escritura única que no pueden alterarse ni eliminarse, ni siquiera por alguien con credenciales de administrador, cambian fundamentalmente el cálculo del atacante. La mayoría de las plataformas de almacenamiento en la nube modernas admiten funciones de bloqueo de objetos que logran esto. Ahora es un requisito mínimo, no una medida avanzada.
  • Aislamiento real de red y credenciales: un entorno de respaldo que comparte acceso de red y credenciales con producción no está realmente separado. El aislamiento adecuado mantiene los datos de respaldo fuera de alcance incluso después de un compromiso de red. La autenticación multifactor y los controles de acceso basados en roles para la infraestructura de respaldo añaden otra capa de fricción que ralentiza significativamente a los atacantes.
  • Parchear el software de respaldo con la misma urgencia que los sistemas de producción: esto requiere disciplina, no nuevas herramientas. Las plataformas de respaldo deben integrarse explícitamente en el ciclo de parcheo en lugar de tratarse como excepciones.
  • Probar las restauraciones, no solo los respaldos: un respaldo no probado es una suposición. Las pruebas regulares de restauración, idealmente con simulaciones de escenarios de ataque, revelan lagunas antes que los atacantes. Las organizaciones que descubren fallos de restauración durante un incidente real no tienen tiempo para corregirlos.

La brecha entre conciencia y acción

El desafío de proteger los respaldos apunta a un problema más amplio en ciberseguridad. La mayoría de las organizaciones entiende el riesgo de un ataque. Puede que sepan que necesitan un aislamiento más fuerte, mejor monitorización o una recuperación más resiliente, pero carecen del presupuesto, el personal o la capacidad operativa para implementar esas protecciones. Casi el 77% de las organizaciones de TI encuestadas para nuestro informe de ciberseguridad, Building Security That Survives Human Error, afirma que su inversión en ciberseguridad no sigue el ritmo de las amenazas que enfrentan. Entre los MSP, el 65% dice que sus clientes invierten poco en ciberseguridad. El resultado es una tensión conocida. Los equipos de seguridad saben qué necesita atención, pero los recursos limitados los obligan a tomar decisiones difíciles sobre dónde enfocarse primero. Basado en respuestas de más de 1.100 profesionales de TI y ciberseguridad, el informe examina las presiones detrás de esas decisiones, desde el error humano y la falta de inversión hasta la escasez de personal y la fricción operativa. Si tu equipo sabe dónde necesita mejorar pero lucha por lograrlo, nuestro informe ofrece una mirada más cercana a lo que se interpone y dónde están enfocando sus esfuerzos las organizaciones.

Descarga el informe

Patrocinado y escrito por Kaseya.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *