ALERTA: el ransomware ya no solo cifra tus archivos: también intenta destruir tus copias de seguridad


11/08/2026

Más Noticias de Ciberseguridad

Durante años, una de las principales recomendaciones frente al ransomware ha sido sencilla: haz copias de seguridad de tus datos. Y sigue siendo un consejo fundamental. Sin embargo, los ataques actuales están haciendo que esta estrategia necesite una segunda pregunta:

¿Qué ocurre si los ciberdelincuentes consiguen atacar también tus copias de seguridad?

Una noticia publicada el 10 de agosto de 2026 pone el foco precisamente en esta evolución. Los operadores de
ransomware están utilizando técnicas destinadas a desactivar herramientas de seguridad, interrumpir la telemetría de Windows y, especialmente, afectar a los sistemas de backup antes de iniciar el cifrado de los datos.

El objetivo es claro: dejar a la víctima sin capacidad de detectar el ataque y, al mismo tiempo, reducir sus posibilidades de recuperación.

Trabajo laboratorio recuperación datos

Del cifrado de archivos al ataque contra la recuperación

El
ransomware tradicionalmente se ha asociado con una acción muy visible: los archivos dejan de poder abrirse y aparecen mensajes solicitando un rescate.

Pero un ataque moderno puede comenzar bastante antes. Los ciberdelincuentes pueden
intentar obtener privilegios dentro de la red, desplazarse hacia otros sistemas, localizar dónde se almacenan las copias de seguridad y buscar mecanismos que les permitan impedir su restauración.

Al mismo tiempo, pueden
intentar desactivar o dificultar el funcionamiento de herramientas de seguridad como los sistemas EDR (Endpoint Detection and Response) utilizados para detectar comportamientos sospechosos en ordenadores y Servidores.

La consecuencia es especialmente preocupante: cuando la empresa se da cuenta de que está sufriendo un ataque, parte de sus mecanismos de defensa y recuperación pueden haber sido comprometidos ya.

Por eso, actualmente no basta con preguntarse si una empresa tiene backup. Hay que preguntarse:

¿Puede recuperar realmente sus datos si toda la infraestructura conectada a la red resulta comprometida?

Tener un backup no significa necesariamente estar protegido. Uno de los errores más frecuentes consiste en considerar que cualquier copia de un archivo es automáticamente una copia de seguridad.

Imaginemos una empresa que almacena todos sus documentos en un Servidor y realiza diariamente una copia automática en otro dispositivo conectado permanentemente a la misma red. A primera vista, parece una buena estrategia.

Pero si un atacante consigue acceder con suficientes privilegios a la red, podría llegar a localizar ese sistema de backup y tratar de eliminar, cifrar o alterar las copias.

En ese escenario, la empresa podría encontrarse con:

  • Los archivos originales cifrados.
  • Las copias de seguridad inaccesibles.
  • Los sistemas de seguridad parcialmente desactivados.
  • Las credenciales administrativas comprometidas.
  • Y ninguna copia independiente disponible para restaurar los datos.

Por eso organizaciones especializadas en servicios de ciberseguridad como RecuperaData, recomiendan
mantener varias copias de los datos, incluyendo copias offline y mecanismos de backup que sean difíciles de modificar o eliminar.

La regla 3-2-1 sigue siendo importante

Una de las estrategias clásicas para reducir el riesgo de pérdida de información es la conocida como regla 3-2-1:

  • 3 copias de los datos importantes.
  • En 2 tipos de soporte diferentes.
  • Al menos 1 copia fuera de la ubicación principal.

La idea no es simplemente tener más copias, sino evitar que un único incidente pueda destruirlas todas.

Por ejemplo, una empresa podría combinar:

  • Los datos de producción.
  • Una copia de seguridad local.
  • Una copia independiente almacenada fuera de la infraestructura principal.

Además, las recomendaciones actuales ponen especial énfasis en
que las copias críticas sean offline o inmutables, de manera que un atacante no pueda modificarlas o eliminarlas fácilmente.

¿Qué significa que un backup sea inmutable?

Una copia inmutable está diseñada para que los datos almacenados no puedan modificarse o eliminarse durante un periodo determinado. Esto introduce una barrera adicional frente al ransomware.

Si un atacante obtiene acceso a una cuenta administrativa, no debería poder simplemente entrar en el sistema de backup y borrar todas las copias anteriores.

La inmutabilidad no sustituye a otras medidas de seguridad, pero añade una capa de protección especialmente importante cuando el propio sistema de copias de seguridad se convierte en objetivo del ataque.

Y hay otro punto que suele olvidarse:

Las copias de seguridad también deben probarse

Una empresa puede tener aparentemente varios backups y descubrir, precisamente cuando ocurre una emergencia, que una copia está incompleta, corrupta o no puede restaurarse correctamente.

El verdadero objetivo es poder recuperar la información. La prevención es esencial, pero
ningún sistema de seguridad puede garantizar que una organización nunca sufrirá un incidente.

Por eso existe una diferencia importante entre hacer backups y
tener una estrategia de recuperación.

Una estrategia de recuperación debe responder, entre otras, a preguntas como:

  • ¿Qué datos son críticos para la empresa?
  • ¿Cuánto tiempo puede permanecer la empresa sin acceder a ellos?
  • ¿Dónde están almacenadas las copias?
  • ¿Quién puede acceder a ellas?
  • ¿Qué ocurre si las credenciales administrativas son comprometidas?
  • ¿Existe alguna copia desconectada de la red?
  • ¿Cuándo se comprobó por última vez que una restauración funcionaba?
  • ¿Qué procedimiento debe seguirse si las copias tampoco están disponibles?

Cuanto más crítica sea la información, más importante resulta tener estas respuestas antes de que ocurra un incidente.

¿Y si el ransomware ya ha cifrado los datos?

Aquí aparece una situación especialmente delicada. Si las copias de seguridad funcionan y están limpias, la restauración puede ser la vía más rápida para recuperar la actividad.

Pero no siempre existe una copia válida. Puede ocurrir que:

  • el sistema de backup también haya sido atacado;
  • las copias sean demasiado antiguas;
  • determinados archivos nunca se incluyeran en el backup;
  • exista corrupción previa;
  • el atacante haya eliminado las copias disponibles;
  • o la empresa no pueda acceder a los sistemas donde están almacenadas.

En estos casos, no conviene empezar a realizar pruebas de recuperación de forma indiscriminada sobre los dispositivos afectados.

Cada situación requiere analizar qué ha ocurrido, qué dispositivos están implicados y qué información sigue siendo recuperable.

Recuperación de datos: qué hacer después de un ataque

Cuando una empresa sospecha que ha sufrido un ataque de
ransomware y existen datos que necesita recuperar, es importante evitar acciones que puedan empeorar la situación.

Como primera medida, conviene
aislar los sistemas afectados para impedir que el incidente continúe propagándose.

Después, debe
determinarse qué sistemas han sido comprometidos y qué copias de seguridad siguen siendo confiables.

Si no existe una copia válida, o si determinados datos únicamente estaban almacenados en dispositivos afectados, puede ser necesario recurrir a un
servicio profesional de recuperación de datos.

En función del caso, los especialistas de RecuperaData pueden trabajar sobre discos duros, SSD, Servidores, máquinas virtuales, sistemas RAID, dispositivos NAS u otros soportes de almacenamiento.

El objetivo no es simplemente conseguir que un dispositivo vuelva a arrancar. El objetivo es recuperar la mayor cantidad posible de información sin poner en peligro los datos que todavía puedan conservarse.

No intentes recuperar los datos por tu cuenta

Uno de los riesgos más habituales después de una pérdida de datos es comenzar inmediatamente a instalar programas, formatear unidades o intentar reconstruir el sistema por cuenta propia.

En determinadas situaciones, estas acciones pueden sobrescribir información que todavía podría recuperarse.

Por eso, si los datos son importantes, es recomendable
detenerse antes de realizar operaciones de escritura sobre el dispositivo afectado y solicitar una evaluación profesional.

Especialmente cuando hablamos de información empresarial, fotografías irreemplazables, documentación legal, bases de datos o archivos que no existen en ningún otro lugar.

La recuperación empieza antes del ataque

La principal lección de esta nueva generación de ataques de
ransomware no es que las copias de seguridad hayan dejado de servir. Las copias de seguridad son más importantes que nunca, pero deben diseñarse pensando también en un escenario en el que el atacante consiga acceder a la red.

Una
estrategia sólida debería combinar diferentes capas:

  • Protección de endpoints y Servidores.
  • Actualización y parcheado de sistemas.
  • Segmentación de la red.
  • Control de privilegios y credenciales.
  • Autenticación multifactor.
  • Copias de seguridad independientes.
  • Copias offline o inmutables.
  • Pruebas periódicas de restauración.
  • Un plan de respuesta ante incidentes.
  • Y un procedimiento claro para la recuperación de datos.

Las recomendaciones de RecuperaData son precisamente mantener copias offline, utilizar backups inmutables y comprobar periódicamente que los procesos de restauración funcionan.

👉Contactar con RecuperaData para recuperación de datos



Te puede interesar:



Consejos de ciberseguridad:

Aparte de nuestro completo
servicio profesional de recuperación de datos de todo tipo de soportes informáticos, en RecuperaData podemos facilitar las siguientes protecciones de seguridad a aquellos clientes que lo necesiten ☺:

-
Antivirus: tener un antivirus habilitado, actualizado y correctamente configurado ayuda a protegerse no solamente frente a ataques de ransomware, sino también ante otro tipos de virus, programas espía, malware, etc.

-
Firewall: es muy recomendable contar con un sistema cuya función es prevenir y proteger nuestra red privada de intrusiones o ataques bloqueándoles el acceso.

-
Espacio de almacenamiento en la nube: resulta imprescindible disponer de un completo, seguro y eficiente espacio de almacenamiento en el que hacer backup en la nube que se compruebe periódicamente para verificar que las copias se están haciendo correctamente y que sabremos cómo restaurar la información en caso de necesidad.

-
VPN: hoy en día es muy importante contar con una VPN que permita acceder de modo seguro a la red interna de la empresa desde cualquier lugar del mundo por ejemplo para teletrabajar como si estuviésemos físicamente en la empresa.

- Copias de seguridad Enterprise en la nube con Veeam: copias de seguridad protegidas de todo tipo de amenazas cibernéticas y con protección total frente a los ataques ransomware.

- Además, si por falta de herramientas preventivas (o incluso aun con ellas) se tiene la mala suerte de ser víctima de un ataque ransomware, en RecuperaData ofrecemos nuestro servicio profesional de
recuperación de datos cifrados por ransomware.

Recuperamos datos de archivos cifrados por todo tipo de familias de virus ransomware, para cualquier sistema operativo. Realizamos un primer análisis del contenido cifrado por virus ransomware y tras esto le informamos sobre la viabilidad y presupuesto para su caso concreto.

- Backup en la nube para Office 365: mediante este servicio profesional, ofrecemos tanto la copia de seguridad de las cuentas de correo electrónico como de todo el contenido de OneDrive.

-
Backup local desconectable: una vez realizada la copia de seguridad, de modo automático y sin necesidad de intervención de los usuarios, el dispositivo de backup se desconectará automáticamente del sistema, quedando así fuera del alcance de cualquier ataque ransomware, intrusión, boicot, etc.

-
Almacenamiento en frío: servicio de backup creado para ofrecer grandes capacidades de almacenamiento a los precios más bajos posibles, perfecto para empresas que necesitan almacenar grandes cantidades de información y no necesitan acceder instantáneamente a los datos almacenados en la copia de seguridad.


Os recordamos que ante una pérdida de datos de cualquier tipo de dispositivo informático (disco duro, RAID, NAS, disco SSD, tarjeta de memoria, pendrive, SSD M.2, smartphone (teléfono móvil), etc.) y provocada por cualquier motivo, siempre podéis poneros en contacto con nosotros con total tranquilidad y sin compromiso:

- Telefónicamente en el 944 467 254 de lunes a jueves en horario de 9 a 17h y viernes de 9 a 15h (
Julio: 9-15h. Agosto: 9-14h).
- Rellenando cualquiera de los
formularios de contacto de esta web.
Os aconsejaremos sobre cómo proceder y os informaremos de la mejor opción para vuestro caso.


#ciberseguridad #recuperardatos #recuperacióndedatos #RecuperaData


Ver otras
Noticias de Ciberseguridad