Detectar un ransomware antes del cifrado
Kill chain del ransomware, señales de alerta temprana y detección de comportamiento con ML. Cómo detener el ataque antes de que comience el cifrado.
La realidad del ransomware en 2026: el cifrado es el último paso, no el primero. Cuando sus archivos empiezan a cifrarse, ya ha perdido la batalla. El atacante ha estado en su red durante días, incluso semanas. La ventana de detección existe, pero exige saber qué buscar.
La kill chain del ransomware en 7 pasos
Un ransomware moderno no se reduce a un ejecutable malicioso. Es una operación en múltiples fases:
-
1. Acceso inicial: phishing dirigido (spear phishing), explotación de una vulnerabilidad expuesta (VPN, RDP, aplicación web), o credenciales robadas de un mercado de infostealers
-
2. Ejecución y persistencia: despliegue de un implante (Cobalt Strike, Sliver, Brute Ratel), creación de tareas programadas, modificación del registro
-
3. Escalamiento de privilegios: explotación de malas configuraciones de AD, Kerberoasting, explotación de vulnerabilidades locales (PrintNightmare, etc.)
-
4. Reconocimiento interno: BloodHound/SharpHound para mapear Active Directory, escaneo de recursos compartidos, identificación de sistemas críticos
-
5. Movimiento lateral: PsExec, WMI, RDP, pass-the-hash, pass-the-ticket. El atacante se desplaza hacia los servidores de archivos, los controladores de dominio, los sistemas de backup.
-
6. Exfiltración: antes de cifrar, los grupos modernos (LockBit, BlackCat/ALPHV, Royal) exfiltran datos para la doble extorsión. Generalmente vía rclone, MEGASync, o un túnel DNS.
-
7. Cifrado y extorsión: despliegue del ransomware vía GPO, PsExec o un script de despliegue. En este punto, se acabó.
La buena noticia: los pasos 2 al 6 generan señales detectables. La ventana de detección es de 5 a 21 días en promedio.
Las 8 señales de alerta temprana
Estas son las señales que su monitoreo debe captar, y que las reglas SIEM clásicas frecuentemente pasan por alto:
-
Ejecución anómala de procesos: PowerShell codificado en base64, cmd.exe lanzado por un proceso de Word/Excel, wmic.exe con argumentos sospechosos. La detección por proceso padre-hijo es clave.
-
Consultas LDAP masivas: una cuenta de usuario estándar consultando todo el AD en 30 segundos, eso es BloodHound. Patrón característico: volumen de consultas LDAP 100x superior a la línea base.
-
Movimiento lateral detectable: conexiones SMB/RDP entre máquinas que normalmente nunca se comunican. Aquí es donde la línea base de comportamiento es crítica.
-
Exfiltración DNS: consultas DNS a dominios inusuales, volumen DNS anormalmente alto, consultas TXT de gran tamaño. Los túneles DNS son utilizados por el 23 % de los grupos de ransomware (Palo Alto Unit 42, 2024).
-
Cifrado anómalo: aumento repentino de operaciones de lectura/escritura en recursos compartidos de red, cambios masivos de extensiones de archivos, entropía de archivos disparada.
-
Destrucción de backups: eliminación de shadow copies (vssadmin delete shadows), detención de servicios de backup, modificación de políticas de retención.
-
Desactivación de seguridad: detención del EDR/antivirus, modificación de GPO de seguridad, desactivación de Windows Defender vía PowerShell.
-
Transferencias de datos inusuales: carga masiva hacia servicios cloud no autorizados (MEGA, Dropbox), tráfico saliente nocturno anormal, uso de rclone.
Detección de comportamiento con ML
Las reglas estáticas (firmas, IoC conocidos) detectan las amenazas de ayer. La detección de comportamiento con machine learning identifica desviaciones respecto a lo normal, independientemente de la técnica utilizada.
ThreatClaw establece una línea base de comportamiento en 14 días. Para cada host, usuario y servicio, el agente aprende:
-
Los procesos normalmente ejecutados y su árbol padre-hijo
-
Los volúmenes y patrones de tráfico de red habituales
-
Los horarios de actividad y patrones de autenticación
-
Los volúmenes de acceso a archivos y tipos de operaciones
-
Los patrones DNS (dominios resueltos, frecuencia, volumen)
Cuando un atacante inicia el reconocimiento del AD, el volumen de consultas LDAP sale de la línea base del usuario comprometido. Cuando se mueve lateralmente, aparecen conexiones entre máquinas que nunca se habían comunicado. El agente detecta estas anomalías sin necesitar una firma específica.
De la detección a la respuesta: el factor tiempo
Detectar no es suficiente. Hay que actuar en la ventana de tiempo entre la detección y el cifrado. Según el modo ThreatClaw:
-
Centinela: alerta inmediata con contexto completo (procesos, IOC, cronología, criticidad). El CISO decide.
-
Híbrido: propuesta de aislamiento del endpoint + bloqueo de la cuenta. Usted aprueba con un clic vía Slack/Teams/SMS.
-
Autónomo: aislamiento inmediato, bloqueo de la cuenta, snapshot forense, notificación al equipo. Todo en 90 segundos.
La diferencia entre "detectamos un ransomware" y "detuvimos un ransomware" se juega en esos 90 segundos.
Defensas preventivas esenciales
La detección es su última línea. Las defensas preventivas reducen la superficie de ataque:
-
Gestión rigurosa de parches: las vulnerabilidades explotadas por ransomware rara vez son zero-days. Son CVE conocidas sin parchear. Priorice por puntuación EPSS, no solo CVSS.
-
Segmentación de red: los servidores de backup no deben ser accesibles desde las estaciones de trabajo de los usuarios. El movimiento lateral debe ser frenado por fronteras de red.
-
MFA en todas partes: RDP, VPN, consola de administración, correo electrónico. Una credencial robada no debe ser suficiente.
-
Backups aislados: regla 3-2-1-1, 3 copias, 2 tipos de medios, 1 fuera del sitio, 1 offline/inmutable. Pruebe la restauración cada trimestre.
-
Principio de mínimo privilegio: las cuentas de administrador no navegan por la web. Las cuentas de servicio tienen derechos mínimos. Una auditoría regular detecta las desviaciones.
Preguntas frecuentes
¿Cuánto tiempo pasa entre el compromiso inicial y el cifrado?
El dwell time mediano antes del despliegue del ransomware es de 5 a 12 días según Mandiant 2024. Algunos grupos (LockBit) pueden ser más rápidos (48-72 horas), mientras que otros toman semanas para maximizar la exfiltración. Esta ventana es su oportunidad de detección.
¿No es suficiente el antivirus/EDR contra el ransomware?
El EDR es necesario pero insuficiente. Los grupos de ransomware modernos utilizan técnicas de evasión sofisticadas: BYOVD (Bring Your Own Vulnerable Driver), desactivación del EDR, LOLBins. La detección de comportamiento a nivel de red e identidad complementa al EDR en el endpoint. Es el enfoque multicapa el que funciona.
¿Cómo probar mi capacidad de detección de ransomware?
Utilice frameworks de simulación: Atomic Red Team (open source) para reproducir técnicas MITRE ATT&CK individuales, o un pentest dirigido de "simulación de ransomware" que reproduzca la kill chain completa. Más información sobre pentests. ThreatClaw puede analizar los resultados e identificar los puntos ciegos.
¿Hay que pagar el rescate?
La ANSSI, el FBI y la mayoría de las autoridades desaconsejan firmemente el pago. Las estadísticas muestran que el 80 % de las organizaciones que pagan son atacadas de nuevo (Cybereason 2024). El pago financia el crimen organizado y no garantiza la recuperación de los datos. Invierta en prevención, detección y backups confiables.
Artículos relacionados
Estad\u00edsticas ANSSI, ransomware dirigido a la salud, requisitos NIS2 para el sector hospitalario y estrategias de defensa.
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.