Primero, detén las pérdidas, no intentes desencriptar de inmediato
Cuando los archivos no se abren inesperadamente, tienen un nuevo sufijo, o aparece una notificación de ransomware en el escritorio, el primer objetivo no es restaurar la computadora de inmediato, sino prevenir la expansión del impacto. Cuando aparece la notificación de ransomware, la encriptación ya puede haber estado en proceso por un tiempo; si el dispositivo aún está conectado a la red de la empresa, NAS, disco duro externo o carpeta de sincronización en la nube, el alcance afectado puede seguir ampliándose.
Primera etapa: Aislar los dispositivos afectados
Si la computadora aún puede operar, desconecta el cable de red, apaga el Wi-Fi y desconecta los dispositivos de almacenamiento externo innecesarios. No lleves computadoras sospechosas a conectarse a más discos duros, ni pruebes nuevos dispositivos de copia de seguridad. Si la pantalla muestra que los archivos siguen siendo renombrados o encriptados en gran cantidad, decidir si apagarla depende de la importancia de los datos y la necesidad de evidencia; en dispositivos personales, la prioridad es detener pérdidas, mientras que en un entorno empresarial debería decidirlo un personal de respuesta a incidentes o de forense digital.
El almacenamiento en la nube también debe ser gestionado. OneDrive, Google Drive, Dropbox u otras herramientas de sincronización pueden haber subido archivos encriptados, sobreescribiendo las versiones originales. Deberías iniciar sesión en la cuenta desde un dispositivo limpio, pausar la sincronización o proteger la cuenta, y luego revisar los registros de versiones y la papelera de reciclaje.
Segunda etapa: Preservar la información necesaria para el análisis
No te apresures a borrar las notificaciones de ransomware, archivos encriptados o adjuntos sospechosos. Debes preservar el mensaje de rescate, la dirección de pago, los sufijos de archivos encriptados, la hora de aparición, correos electrónicos sospechosos, registros de descargas, registros de inicio de sesión remotos, así como muestras de archivos encriptados en pequeña cantidad. Esta información ayuda a identificar la familia de ransomware, las puertas de entrada de la infección y si existen herramientas de desencriptación confiables.
Si el incidente involucra datos corporativos, datos de clientes o múltiples dispositivos, no se recomienda reinstalar todos los equipos directamente. La reinstalación puede hacer que algunos registros de inicio de sesión, muestras de malware o rutas de intrusión desaparezcan, afectando las decisiones futuras sobre si aún existe alguna puerta trasera.
Tercera etapa: Manejar las cuentas desde un dispositivo limpio
No cambies las contraseñas en computadoras sospechosas de estar infectadas. Debes usar un dispositivo confirmado como limpio, priorizando cuentas de Email, Microsoft 365, Google, almacenamiento en la nube, escritorio remoto, cuentas de VPN, cuentas de administración NAS y otras cuentas administrativas.
Si el ransomware pudo haber entrado a través de escritorio remoto, contraseñas débiles, credenciales robadas o archivos adjuntos de phishing, solo limpiar los archivos en la máquina local no es suficiente. Es necesario revisar la actividad de inicio de sesión, IPs inusuales, cuentas administrativas, permisos para carpetas compartidas y usuarios o trabajos programados recién añadidos.
Cuarta etapa: Verifica las copias de seguridad antes de restaurar datos
La disponibilidad de las copias de seguridad depende de su aislamiento del entorno afectado. Discos duros externos que han estado conectados por mucho tiempo, NAS escribibles o carpetas de datos en la nube que están en constante sincronización, pueden tener versiones encriptadas. La manera más segura es tomar unos pocos archivos de copias de seguridad, instantáneas, registros de versiones o versiones históricas para probar en un entorno limpio.
No conectes de inmediato todas las copias de seguridad a la red original. Primero, verifica que la fuente de infección haya sido tratada, que el sistema y las aplicaciones se hayan actualizado, que los servicios remotos innecesarios estén apagados y que las contraseñas de las cuentas hayan sido cambiadas, luego restaura los datos en lotes.
¿Pagar, reinstalar o conservar la imagen del disco?
Pagar un rescate no garantiza nada, ya que podrías no obtener herramientas de desencriptación efectivas y no puedes probar que los datos filtrados serán eliminados. Decidir pagar involucra riesgos legales, de seguros, de operación y de filtración de datos, y no debería basarse únicamente en un temporizador de cuenta atrás.
Para dispositivos personales con copias de seguridad confiables, generalmente pueden ser reinstalados y restaurados después de conservar los registros necesarios. Las empresas, servidores, infecciones en múltiples dispositivos o incidentes sospechosos de filtraciones de datos, deben considerar primero preservar la imagen del disco y los registros, antes de decidir cómo limpiar y restaurar.
En este tipo de incidentes, el mayor miedo es actuar desordenadamente durante la pánico: borrar evidencia, conectar copias de seguridad, instalar herramientas de desencriptación desconocidas, o introducir nuevas contraseñas en dispositivos infectados. Aislar, preservar, proteger cuentas, verificar las copias de seguridad y luego restaurar datos, suele ser más importante que apresurarse a 'recuperar la pantalla'.