Para una empresa con infraestructura digital, un incidente cibernético grave no es una amenaza abstracta. El inicio de un ataque puede deberse a la filtración de una clave API, al phishing, a la explotación de una vulnerabilidad, al compromiso de un proveedor o al uso de credenciales robadas. Pero la situación se complica especialmente cuando, tras la intrusión, los atacantes exigen un rescate a cambio de restaurar los sistemas o de comprometerse a no publicar la información.
En ese momento, la empresa se enfrenta no solo a un problema técnico. Los extorsionadores se valen del miedo, de plazos limitados, de exigencias desmesuradas y de la incertidumbre sobre el volumen de datos sustraídos. El objetivo principal es recuperar el control sobre las decisiones y separar los hechos confirmados de las amenazas.
¿Qué revelan los incidentes de PWN-ALL?
Según los datos del análisis interno de PWN-ALL, entre las causas detectadas de compromiso se encontraban fugas de claves API y otras claves de acceso de terceros (28,3 %), contraseñas débiles o predecibles (18 %) y la explotación de vulnerabilidades de software (7 %). Entre otros escenarios, se encuentran el phishing, los infostealers y el compromiso de cuentas de usuario.
1. «Tenéis 72 horas»: manipulación de la urgencia
En un correo dirigido a la dirección o al departamento de seguridad de la información, los extorsionadores pueden fijar un plazo de entre 72 y 120 horas. Pasado ese plazo, prometen publicar los datos, aumentar la suma exigida o ponerse en contacto con los clientes y los periodistas. Por lo general, las amenazas van acompañadas de una descripción de las supuestas consecuencias financieras, reputacionales y legales.
Este «temporizador» es una herramienta de presión, no una prueba independiente de la magnitud del ataque. Debe tenerse en cuenta a la hora de reaccionar, pero no debe sustituir el proceso de toma de decisiones. Es más, el atacante es capaz de publicar la información antes de su propio plazo límite.
Primera comunicación: verificación, no reconocimiento
La recepción de una demanda no obliga a la empresa a entablar inmediatamente una correspondencia. Si, a pesar de todo, es necesario establecer contacto, es recomendable que lo haga a través de un especialista en respuesta a incidentes (Incident Response) o de un negociador, con la participación del equipo jurídico. El correo electrónico personal del director o las respuestas individuales de los empleados constituyen una base inadecuada para un proceso controlado.
«Hemos recibido su mensaje y estamos verificando las afirmaciones expuestas. Para evaluar el acceso declarado y el contenido de los datos, se requiere información que lo corrobore. La recepción del mensaje no implica el reconocimiento del alcance declarado de la violación ni el consentimiento para el pago».
Se trata de un ejemplo de una posible postura, no de un texto de respuesta universal. La decisión de enviar o no un mensaje, y en qué formato, debe tener en cuenta las circunstancias del incidente, las recomendaciones legales y los requisitos de la aseguradora.
La comunicación permite en ocasiones ganar tiempo, pero no garantiza un aplazamiento de la publicación ni suspende los plazos legales obligatorios. Paralelamente, es necesario limitar el acceso del atacante, conservar las pruebas y comprobar las copias de seguridad.
2. «Lo hemos robado todo»: manipulación del volumen de datos
Los atacantes suelen afirmar que han sustraído toda la documentación, el código fuente, las bases de datos de clientes o decenas de terabytes de información. Como prueba, muestran la estructura de los directorios, los nombres de los proyectos y algunos archivos. Sin embargo, la lista de elementos no prueba por sí sola la existencia de su contenido.
El acceso, la lectura y la exfiltración son circunstancias diferentes
Una cuenta o una clave API comprometida puede tener derechos limitados. Por ejemplo, list en algunos servicios permite ver los nombres de los objetos y los metadatos sin acceder al contenido. Una operación read puede devolver los propios datos y, por lo tanto, permitir su copia. Algunas operaciones download o export no están presentes en todos los sistemas.
No existe una jerarquía universal de permisos del tipo «list → read → download». Es necesario evaluar la plataforma concreta, los permisos asignados y las solicitudes realmente ejecutadas. La posibilidad de leer un archivo no prueba aún su descarga efectiva, y la ausencia de un permiso específico para la descarga no excluye la posibilidad de copiarlo a través de la lectura.
Verificación de las pruebas cuando los registros están incompletos
En primer lugar, el equipo de respuesta a incidentes (IR) debe recurrir a fuentes independientes: registros de autenticación y de la API, auditoría en la nube, EDR/XDR, eventos de conexiones de red, cambios en los derechos de acceso e información sobre una posible preparación y extracción de datos. Se debe determinar qué recursos estaban disponibles, qué se leyó realmente y qué indicios de exfiltración se han conservado.
Si los registros están incompletos, no se puede afirmar automáticamente ni la ausencia de una filtración ni la veracidad de las declaraciones del chantajista. La incertidumbre debe indicarse expresamente en la evaluación de riesgos.
Un método adicional de verificación puede consistir en una muestra controlada del conjunto ya declarado por el atacante. Por ejemplo, el equipo de respuesta a incidentes (IR) selecciona archivos aleatorios de varios proyectos indicados por el atacante y comprueba si este es capaz de demostrar que posee su contenido actual, y no solo los nombres. El procedimiento debe acordarse de antemano: no se debe revelar al atacante una estructura de directorios que le sea desconocida, enviar información confidencial adicional ni provocar un nuevo robo de datos.
Esta comprobación tiene sus límites. La demostración de cinco archivos seleccionados no confirma la posesión de cinco millones de archivos. Y, a la inversa, la negativa o la incapacidad de presentar una sola muestra no demuestra que no se hayan copiado otros datos.
Para el análisis, resulta útil distinguir entre cuatro conclusiones:
- El atacante ha obtenido acceso al sistema.
- Ha podido consultar determinados objetos o sus metadatos.
- Realmente obtuvo el contenido de archivos concretos.
- Dispone de una copia de todo el conjunto de datos declarado.
Para cada una de las afirmaciones siguientes se necesitan pruebas adicionales. El atacante no debe ser el único que aporte pruebas y, al mismo tiempo, el principal evaluador de los daños.
3. Los millones de dólares que figuran en la carta no son la cantidad definitiva
La demanda inicial refleja la postura del extorsionador. No se trata de un precio fijado ni del coste objetivo de la recuperación. En los casos anónimos conocidos de PWN-ALL se observó una diferencia significativa entre la cantidad solicitada y la realmente pagada:
| Reivindicación inicial | Pago real | Reducción |
|---|---|---|
| 50 000 000 $ | 15 000 000 $ | 70 % |
| 1 000 000 $ | 75 000 $ | 92,5 % |
En el tercer ejemplo facilitado, la empresa transfirió 10 000 $ a cambio de la promesa de eliminar los datos. El mero hecho del pago no constituye una confirmación de la eliminación efectiva.
Se trata de ejemplos aislados y anonimizados facilitados por nuestra empresa. No permiten calcular el resultado medio de las negociaciones, la probabilidad de pago ni un «descuento» garantizado.
A modo de comparación: en el Informe de Respuesta a Incidentes Globales de Unit 42 de 2026, la reducción mediana de la demanda inicial en los casos con negociaciones durante 2025 fue del 61 %. Se trata de un resultado de otra muestra, que no puede compararse directamente con los casos individuales de PWN-ALL.
Una reducción significativa de la demanda no garantiza que el pago sea seguro. La decisión debe basarse en la capacidad de recuperación por cuenta propia, el valor real de la información afectada, el coste del tiempo de inactividad, las posibles consecuencias para los clientes y las alternativas legales disponibles. Cuanto menos dependa la organización de las promesas del atacante, más sólida será su posición.
4. Riesgos jurídicos: sanciones, seguros y asesoramiento
La afirmación de que «está permitido pagar a los extorsionadores» no es universalmente válida. Las normas aplicables dependen de las jurisdicciones de la empresa, las divisiones afectadas, el sector, el destinatario de los fondos, la ruta del pago y las restricciones vigentes. En el caso de determinadas organizaciones o destinatarios, el pago puede estar prohibido.
En concreto, la OFAC estadounidense advierte de los riesgos de sanciones que entrañan los pagos de rescates por ransomware. La OFSI británica también señala que la transferencia de fondos o criptoactivos a una persona sujeta a sanciones puede acarrear graves consecuencias. La condición de víctima de un delito no exime automáticamente a la organización de los requisitos sancionadores.
Antes de tramitar cualquier pago, es necesario realizar una verificación jurídica de las direcciones conocidas, del supuesto destinatario, de las estructuras vinculadas y de las restricciones. La verificación de un monedero de criptomonedas por sí sola no garantiza la admisibilidad de la transferencia.
Los abogados deben intervenir desde el primer día
El equipo jurídico acompaña el incidente en cada etapa: determina las obligaciones frente a los reguladores y los clientes, coordina la comunicación externa, ayuda a conservar las pruebas, comprueba las restricciones sancionadoras y documenta los fundamentos de las decisiones. Recurrir a los abogados solo justo antes del pago es demasiado tarde.
Es necesario definir con antelación el procedimiento para la elaboración de informes técnicos, el acceso a la correspondencia interna y la transmisión de materiales a terceros. En algunas jurisdicciones, determinadas comunicaciones pueden estar protegidas por el secreto profesional o por el «legal privilege». Sin embargo, la intervención de un abogado no convierte automáticamente en confidenciales todos los documentos y resultados de la investigación: la aplicabilidad de dicho régimen requiere una evaluación jurídica específica. Véanse las aclaraciones de la American Bar Association.
Si dispone de un seguro cibernético, revise la póliza de inmediato
Se debe notificar sin demora lo ocurrido a la aseguradora o al corredor, de conformidad con las condiciones del contrato. Algunas pólizas establecen contratistas de gestión de incidentes (IR) autorizados, asesores jurídicos, requisitos de notificación y aprobación previa de determinados gastos o acciones.
No conviene prometer un rescate por cuenta propia, contratar a un negociador o incurrir en gastos elevados sin comprobar primero si se requiere la autorización de la aseguradora. No obstante, la necesidad de dicha autorización no debe impedir que se tomen medidas urgentes para contener el ataque y preservar las pruebas. El NCSC destaca la importancia de notificar al asegurador lo antes posible.
Fuerzas del orden e I-GRIP
El departamento jurídico, junto con la dirección y el equipo de respuesta a incidentes, debe organizar oportunamente la notificación a las fuerzas del orden competentes. Si el dinero ya se ha transferido, resultan especialmente importantes los datos de la transferencia, los identificadores de las operaciones, las direcciones de los monederos, los importes, la hora y la correspondencia.
Uno de los mecanismos de cooperación internacional es el INTERPOL Global Rapid Intervention of Payments (I-GRIP). Este ayuda a las fuerzas del orden a coordinar de forma operativa las acciones para frenar los flujos financieros ilegales, incluidos los relacionados con los activos virtuales. Sin embargo, el I-GRIP se aplica principalmente en el ámbito del fraude financiero; la posibilidad de utilizarlo en un incidente concreto de ransomware la evalúan las autoridades competentes.
La empresa no activa I-GRIP directamente, y su aplicación no garantiza el bloqueo ni la devolución del rescate. No se debe posponer la solicitud hasta que finalicen las negociaciones. Para más información, véase el documento de INTERPOL del 9 de julio de 2026.
5. La correspondencia y los contactos con los clientes como medios adicionales de presión
Los extorsionadores pueden exigir a un empleado que admita la filtración antes de que finalice la investigación y, a continuación, utilizar esa declaración para amenazar con acudir a las autoridades reguladoras, a los socios o a la prensa. También pueden escribir directamente a los clientes, llamar a los empleados o amenazar con publicar la correspondencia interna.
En el informe de Unit 42 de 2026, estas tácticas de acoso se registraron en el 10 % de los casos de extorsión de 2025 en la muestra analizada. No se trata de una estimación para todos los ciberincidentes del mundo.
La empresa debe utilizar un canal de negociación acordado, registrar la hora y el contenido de los mensajes, limitar el círculo de representantes autorizados y preparar de antemano un plan de comunicación con los empleados, los clientes y la prensa. No se deben hacer pasar las suposiciones por hechos confirmados, pero tampoco se debe ocultar un incidente constatado en aras de la posición negociadora.
El plazo del atacante no coincide con los plazos legales
Por ejemplo, en la aplicación del RGPD, el responsable del tratamiento de datos personales está obligado a notificar a la autoridad de control competente sin demora injustificada y, en la medida de lo posible, a más tardar 72 horas después de haber tenido conocimiento de la violación de la seguridad de los datos personales, salvo que dicha violación tenga una probabilidad baja de suponer un riesgo para los derechos y libertades de las personas.
En caso de riesgo elevado probable, surge la obligación específica de notificarlo a los interesados sin demora injustificada, teniendo en cuenta las excepciones legales. El momento en que se tiene conocimiento de la violación se determina por un grado razonable de certeza sobre la misma, y no por la redacción de la respuesta al extorsionador. Si aún no se han establecido todos los detalles, la notificación, cuando exista la obligación correspondiente, podrá completarse por etapas. Véanse las aclaraciones del Comité Europeo de Protección de Datos.
En otros países, sectores y relaciones contractuales pueden aplicarse otros requisitos y plazos. Las negociaciones con el atacante no suspenden por sí mismas la obligación de notificación.
6. No hay garantías ni siquiera tras el pago
El pago no garantiza la eliminación de los datos, la obtención de un descifrador que funcione ni el cese de las amenazas. El atacante puede conservar copias, transmitirlas a sus cómplices, solicitar dinero adicional o publicar la información a pesar de las promesas.
Esto queda confirmado por otras investigaciones reales. Tras una operación contra LockBit, la Agencia Nacional contra el Crimen (NCA) del Reino Unido informó de que se habían encontrado en la infraestructura del grupo datos de víctimas que ya habían pagado el rescate. Es decir, el pago no garantizó la destrucción de la información prometida. Fuente: NCA, 20 de febrero de 2024.
El pago a plazos no protege contra la publicación
Dividir el rescate en tramos no ofrece garantías técnicas adicionales. Los datos pueden publicarse tras el primer pago, antes del siguiente o incluso después de haber abonado la totalidad de la suma. Ni siquiera la demostración de la «eliminación» de los archivos prueba que no existan copias en poder de otros miembros del grupo o en otros soportes.
Por lo tanto, es correcto hablar de un pago a cambio de la promesa de eliminar los datos, y no de una compra confirmada de una «eliminación completa». Del mismo modo, la clave de descifrado, aunque funcione, no demuestra que se haya subsanado la vulnerabilidad inicial ni que se haya bloqueado el acceso del atacante a la infraestructura.
7. Alternativa al pago del rescate: recuperación y evaluación independiente
Antes de plantearse el pago, conviene evaluar la posibilidad de recuperar los datos a partir de copias de seguridad verificadas, reconstruir los sistemas y aplicar los medios de descifrado disponibles. Por ejemplo, No More Ransom publica descifradores gratuitos para determinadas familias de programas de rescate. Es necesario comprobar la compatibilidad de la herramienta en un entorno seguro; el descifrado en sí mismo no sustituye a la eliminación de las causas del ataque.
Según una evaluación interna de la empresa publicada en la página PWN-ALL Ransomware Recovery, en aproximadamente el 94 % de los incidentes de ransomware en los que PWN-ALL participó entre 2024 y 2026, se logró una recuperación total o parcial sin pagar el rescate, gracias a copias de seguridad, al estudio de los medios de descifrado o a la reconstrucción parcial de los datos.
Se trata de una cifra declarada por PWN-ALL basada en su propia experiencia, y no de una estadística auditada de forma independiente. Esta cifra no garantiza un resultado idéntico a futuros clientes ni indica la probabilidad de que se publique la información ya sustraída.
En otro artículo de PWN-ALL sobre la respuesta a incidentes, describimos una situación en la que un atacante comenzó a descargar datos de un almacén de AWS tan solo seis minutos después de obtener la clave. Este caso concreto ilustra por qué es fundamental conservar los registros, restringir rápidamente el acceso y que el equipo de respuesta a incidentes (IR), los abogados y la dirección trabajen de forma coordinada.
No obstante, el restablecimiento de la disponibilidad de los sistemas no descarta una posible violación de la confidencialidad. Las cuestiones relativas a la recuperación, la exfiltración, las notificaciones y la protección posterior deben abordarse por separado.
Entonces, ¿es seguro pagar a los extorsionadores?
No. El pago puede considerarse uno de los escenarios posibles en un incidente complejo, siempre que sea legalmente admisible, pero no debe considerarse una forma segura de «cerrar el asunto».
Hay que actuar en varios frentes a la vez: verificar las afirmaciones, limitar el alcance de la violación, conservar las pruebas, evaluar los daños, recurrir a abogados y a la aseguradora, cumplir con las obligaciones de notificación, acudir a las fuerzas del orden si hay motivos para ello y explorar las vías de recuperación. La decisión sobre un posible pago se toma por separado, basándose en una evaluación consensuada de los riesgos.
La posición más sólida en las negociaciones no se consigue cuando la empresa sabe negociar, sino cuando puede permitirse no pagar.
La cuestión principal no es «hasta qué punto se puede reducir la reclamación», sino «¿qué riesgos quedarán tras el pago y existe alguna alternativa menos peligrosa?».
Este material tiene carácter informativo y no constituye asesoramiento jurídico ni una recomendación para efectuar el pago. La legitimidad del pago, las obligaciones de notificación, las condiciones de la cobertura del seguro y la presentación de denuncias ante las fuerzas del orden deben evaluarse con asesores cualificados en la legislación aplicable.
¿Ha recibido una demanda de rescate? No tome ninguna decisión bajo presión.
Si su empresa se ha enfrentado a un caso de ciberchantaje, una amenaza de publicación de datos o un compromiso de la infraestructura, el equipo de PWN-ALL le ayudará a verificar las afirmaciones de los atacantes, determinar el alcance del incidente, conservar las pruebas, evaluar las opciones de recuperación y organizar una respuesta a incidentes gestionada.
Basáos en hechos contrastados, no en los plazos ni en las promesas de los atacantes.
Solicite ayuda a PWN-ALL en caso de ataque de chantajistas →