Skip to main content

Artículo

El ransomware que más debería preocuparle es el que todavía no hace ruido

El ransomware puede permanecer oculto antes del cifrado. Conozca cómo detectar la amenaza, proteger respaldos y reforzar la recuperación.

Durante años, ransomware fue casi sinónimo de archivos cifrados, sistemas bloqueados y una nota de rescate. Ese momento visible sigue existiendo, pero hoy puede ser solo la última etapa de un ataque que comenzó mucho antes.

Los atacantes pueden entrar, observar, moverse lateralmente, elevar privilegios, localizar respaldos e identificar información crítica antes de ejecutar la fase que finalmente alerta a la organización.

Para la alta dirección, esto cambia la pregunta. Ya no se trata únicamente de “¿podemos recuperar nuestros sistemas?”, sino de “¿sabríamos detectar al atacante antes de que tenga capacidad para detener el negocio?”

¿Por qué el ransomware se está volviendo más sigiloso?

Una de las principales evoluciones es la capacidad de permanecer dentro del entorno sin llamar la atención.

Marsh ha documentado técnicas como living-off-the-land, evasión de defensas, Command & Control, backdoors y movimiento lateral. Además, investigaciones de Marsh Advisory sobre infostealers han observado actividad encubierta durante periodos de hasta ocho meses y credenciales robadas que permanecieron vigentes hasta 12 meses en algunos casos.

La lógica es sencilla: cuanto más tiempo permanece un atacante sin ser detectado, más puede conocer la organización, identificar activos críticos y preparar distintas vías para aumentar la presión.

El momento en que aparece la nota de rescate puede ser, por tanto, el final del ataque y no el principio.

La extorsión ya no termina en el cifrado

El ransomware también está evolucionando desde un modelo centrado en bloquear información hacia estrategias de presión múltiple.

El atacante puede combinar cifrado, exfiltración de datos, amenaza de publicación, interrupción operativa y presión sobre clientes, proveedores u otros terceros críticos.

El Global Cyber Claims Report de Marsh identifica precisamente esta evolución: aunque el volumen de reclamaciones por extorsión ha disminuido desde 2023, su severidad media ha aumentado, a medida que los atacantes buscan monetizar el acceso mediante diferentes mecanismos.

Eso transforma rápidamente un incidente tecnológico en una crisis que puede involucrar a TI, Dirección, Legal, Comunicación, Finanzas, Riesgos y Seguros.

USD 1,53 millones

Pérdida promedio global por ransomware, sin considerar pagos de extorsión.

49%

de las empresas afectadas pagó la extorsión.

16%

de las organizaciones logra recuperarse en menos de un día.

Fuente: Marsh / Cyber Summit 2026

¿Qué significa para las empresas de Latinoamérica?

El riesgo ya tiene una dimensión claramente regional. Marsh señala que los ataques públicos de los principales grupos de ransomware en Latinoamérica y el Caribe aumentaron más de 40% entre 2023 y 2025. En 2025, Brasil concentró 32% de los casos identificados, México 17% y Argentina 12%.

Para CEO, CFO y CRO, la consecuencia es clara: ransomware debe gestionarse como un problema de continuidad, liquidez, reputación y resiliencia, no únicamente de tecnología.

Recuperar sistemas ya no es suficiente

Una estrategia de resiliencia debe prepararse para lo que ocurre antes, durante y después de la fase visible del ataque.

Esto implica reducir el tiempo de permanencia del adversario, limitar su movimiento, proteger las credenciales privilegiadas y mantener respaldos segregados, inmutables y probados.

Pero también exige preparar decisiones de negocio: qué operaciones deben continuar, quién tiene autoridad para actuar, cómo se coordina la respuesta entre áreas, cómo se comunica con clientes y terceros y cómo responde el seguro cuando la organización necesita recuperar capacidad operativa.

La diferencia entre un incidente controlado y una crisis prolongada puede depender de decisiones tomadas antes de que aparezca la primera nota de rescate.

Hable con un representante de Marsh

Converse con un especialista de Marsh para fortalecer la resiliencia de su organización frente al ransomware y la extorsión.

Contenidos relacionados