Volver al Blog
Laptop displaying red padlock ransomware warning, with hard drives, USB drive, external drives, and phone showing alert icon.

¿Qué archivos ataca primero el ransomware?

Fix My PC Store8/19/2026
¿Qué archivos ataca primero el ransomware?

En resumen: El ransomware no cifra todo el disco de una sola vez. Primero va tras documentos, bases de datos, copias de seguridad y archivos compartidos en red, es decir, lo que más duele perder, mientras evita los archivos del sistema que necesita para mantener tu PC funcionando el tiempo suficiente para mostrarte la nota de rescate. Conocer este patrón te ayuda a entender por qué las copias de seguridad y la segmentación de red son tan importantes.

Qué sucedió

Los ataques de ransomware contra pequeñas y medianas empresas han seguido aumentando, y el condado de Palm Beach no es la excepción. En los últimos años, han sido atacados consultorios médicos, bufetes de abogados, despachos contables y fabricantes locales, con frecuencia mediante un correo electrónico de phishing o una conexión de escritorio remoto expuesta que nadie recordó asegurar. En varios casos documentados del sur de Florida, los atacantes ya se encontraban dentro de la red, sin llamar la atención, durante días o incluso semanas antes de activar el cifrado. Durante ese tiempo, exploraron las unidades, identificaron los datos más valiosos y, en ocasiones, extrajeron copias antes de bloquearlo todo.

A muchas personas les sorprende cómo se comporta realmente el ransomware una vez que entra en una red. No es un ataque rápido que revuelve cada byte de la máquina al instante. Las familias modernas de ransomware siguen un proceso metódico: analizan el sistema, identifican los tipos de archivos de mayor valor, los cifran primero y luego se propagan lateralmente a otras máquinas y unidades compartidas antes de que alguien lo note. El cifrado en sí suele ocurrir en cuestión de horas, pero la fase de reconocimiento que lo precede puede extenderse durante días de actividad no detectada.

Los investigadores de seguridad que han sometido a ingeniería inversa a variantes como LockBit, Conti y BlackCat han encontrado patrones de ataque constantes. LockBit, por ejemplo, utiliza un motor de cifrado de varios subprocesos diseñado específicamente para procesar la mayor cantidad posible de archivos de alto valor en el menor tiempo, dando prioridad a los recursos compartidos de red sobre los archivos locales en su configuración predeterminada. Se documentó que Conti utilizaba una lista codificada de más de 160 extensiones de archivo que buscaba y cifraba, ignorando todo lo que no aparecía en esa lista para preservar la estabilidad del sistema. BlackCat, escrito en Rust para ofrecer compatibilidad entre plataformas, puede atacar entornos Windows, Linux y VMware ESXi en una sola campaña. Esto significa que los archivos de disco de máquinas virtuales se suman a la lista de objetivos junto con los formatos de documentos habituales.

Por lo general, el malware da prioridad a lo siguiente:

  • Documentos de Office (.docx, .xlsx, .pptx, .pdf) , contratos, propuestas, estados financieros y todo aquello de lo que depende diariamente una empresa
  • Archivos de bases de datos (.sql, .mdb, .accdb) , registros de clientes, sistemas de inventario y software de gestión de consultorios médicos y dentales
  • Archivos de copia de seguridad y directorios del software de copias de seguridad , atacados específicamente para eliminar tus opciones de recuperación antes de que sepas que te han comprometido
  • Datos de software financiero y contable , archivos de empresa de QuickBooks (.qbw), directorios de datos de Sage y exportaciones de nómina
  • Archivos de correo electrónico (.pst, .ost) , años de correspondencia con clientes, contratos enviados por correo electrónico y registros de cumplimiento
  • Archivos de imágenes y diseño (.psd, .ai, .dwg) , algo devastador para firmas de arquitectura, agencias de marketing y empresas de ingeniería, donde los archivos de proyectos representan meses de trabajo facturable
  • Unidades compartidas y unidades asignadas en red , a menudo atacadas antes de que el malware toque la carpeta del sistema de la máquina local, porque ahí se encuentran los datos más críticos para la empresa
  • Imágenes de disco de máquinas virtuales (.vmdk, .vhd, .vhdx) , las variantes más recientes las buscan específicamente porque un solo archivo puede contener los datos completos de un servidor

Mientras tanto, el malware evita deliberadamente, o retrasa, el ataque contra archivos del sistema de Windows, DLL y archivos de arranque. ¿Por qué? Porque necesita que tu computadora siga funcionando el tiempo suficiente para mostrar la nota de rescate y permitirte, con suerte, pagar o comunicarte con los atacantes. Una computadora que no puede arrancar no puede mostrarte una exigencia de pago en Bitcoin. Algunas variantes van más allá y agregan a la lista blanca carpetas específicas como C:\Windows\System32 y C:\Program Files para garantizar que el sistema operativo siga funcionando durante todo el proceso de cifrado.

Por qué importa

Entender el orden de los objetivos cambia la forma en que piensas en la defensa y permite tomar medidas concretas.

La segmentación de red se convierte en una prioridad, no en algo secundario. Si el ransomware ataca primero las unidades compartidas y el almacenamiento asignado en red, una red plana donde cada estación de trabajo puede ver todos los recursos compartidos es básicamente una autopista abierta para que el ataque se propague. Piensa en un bufete de abogados pequeño típico: la computadora de recepción, las estaciones de trabajo de los asistentes legales, las laptops de los socios y el servidor con quince años de expedientes podrían estar en el mismo segmento de red, sin barreras significativas entre ellos. Un solo correo electrónico de phishing enviado a recepción abre la puerta a todo. Esta es una de las principales razones por las que las configuraciones de redes empresariales importan tanto como el antivirus para endpoints. Segmentar la red para que contabilidad no tenga acceso general a los archivos de Recursos Humanos, o para que una PC de recepción no pueda llegar a la unidad compartida de la sala de servidores, ralentiza el ataque y puede contener el daño en un solo departamento en lugar de afectar a toda la empresa. En la práctica, una red bien segmentada puede convertir un catastrófico evento de cifrado de toda la empresa en un incidente contenido que afecte únicamente los archivos de un departamento.

El ataque deliberado contra los directorios de copias de seguridad es el detalle que la mayoría de las empresas pasa por alto. Los autores de ransomware entienden que las copias de seguridad son la principal herramienta de recuperación, por lo que las variantes modernas buscan y cifran específicamente los archivos de copia de seguridad antes de pasar a otros datos. Atacan las carpetas locales creadas por Windows Backup, los directorios de datos utilizados por programas populares como Veeam o Backup Exec y cualquier dispositivo de almacenamiento conectado a la red que esté asignado como letra de unidad. Por eso el principio de la industria se ha enfocado en la regla de copias de seguridad 3-2-1: tres copias de tus datos, en dos tipos de medios diferentes, con una copia almacenada completamente fuera de línea o en un almacenamiento en la nube inmutable al que no pueda acceder una máquina comprometida. Un despacho contable de Boca Raton lo aprendió de la peor manera cuando su infección de ransomware cifró no solo sus archivos de QuickBooks, sino también la unidad USB externa que rotaban como copia de seguridad, porque estaba conectada cuando se activó el ataque.

La lista de extensiones de archivo objetivo también indica dónde concentrar la supervisión. Las herramientas de detección de endpoints que vigilan los eventos de cambio masivo de nombres de archivos, que es la forma en que el cifrado se ve a nivel del sistema de archivos, pueden detectar un ataque en curso antes de que termine. Una estación de trabajo que de repente empieza a cambiar rápidamente el nombre de cientos de archivos .xlsx y .docx se comporta de manera anormal, y las herramientas modernas de detección y respuesta para endpoints (EDR) pueden marcar esa conducta, aislar la máquina y alertar a un administrador en cuestión de minutos. Este tipo de detección basada en el comportamiento es cada vez más importante porque el antivirus basado únicamente en firmas no detecta las nuevas variantes de ransomware ni los ataques sin archivos que nunca escriben un ejecutable tradicional en el disco.

Entender el tiempo de permanencia cambia tu enfoque de respuesta ante incidentes. Como los operadores de ransomware suelen pasar días o semanas dentro de una red antes de activar el cifrado, simplemente restaurar una copia de seguridad no siempre es suficiente. Si la copia se creó cuando el atacante ya estaba presente, podrías estar restaurando un entorno comprometido. Un proceso adecuado de respuesta ante incidentes incluye un análisis forense para determinar cuándo ocurrió el acceso inicial, qué tocó el atacante y si se extrajeron datos antes del evento de cifrado. En sectores regulados como la atención médica y los servicios financieros en Florida, ese análisis también determina si existe una filtración que deba reportarse conforme a HIPAA o a las leyes estatales de protección de datos, una obligación independiente y seria que existe incluso si logras recuperar tus archivos.

Las políticas de acceso con privilegios mínimos limitan directamente el alcance del daño. Como el ransomware cifra todo aquello a lo que tiene permiso de acceso la cuenta del usuario infectado, un empleado de recepción cuya cuenta de Windows tiene acceso de lectura y escritura a todas las carpetas compartidas del servidor representa una exposición mucho mayor que alguien cuya cuenta solo puede acceder a los archivos relevantes para su trabajo. Implementar un acceso con privilegios mínimos, donde los usuarios y las cuentas de servicio solo tienen los permisos indispensables para realizar sus tareas, es una de las inversiones de seguridad con mayor retorno que puede hacer una pequeña empresa. No cuesta más que el tiempo necesario para configurarlo correctamente y puede marcar la diferencia entre perder los archivos de un departamento y perderlo todo.

En definitiva, el ransomware está diseñado para causar el máximo dolor con la mayor eficiencia posible. Sus prioridades de ataque no son aleatorias; reflejan una comprensión clara de lo que las empresas no pueden permitirse perder. Adaptar tus defensas a esa realidad, con redes segmentadas, copias de seguridad inmutables, acceso con privilegios mínimos y supervisión basada en el comportamiento, te da una posibilidad real de detener el ataque antes de que termine o recuperarte sin pagar un rescate que no ofrece ninguna garantía de recuperar tus archivos.


¿Te preocupa que tu empresa esté a un clic de sufrir una filtración?

Obtén una evaluación de seguridad clara y directa de un equipo local que ha limpiado las consecuencias de estos incidentes más veces de las que quisiéramos.

Obtén una evaluación de seguridad

Monitor de computadora en una sala de servidores oscura que muestra un explorador de archivos con íconos de carpetas, documentos, hojas de cálculo y bases de datos resaltados
El ransomware ataca primero los archivos empresariales de alto valor, como documentos, bases de datos y copias de seguridad.

Preguntas frecuentes

¿Qué tipos de archivos ataca primero el ransomware?

El ransomware da prioridad a los archivos que causan la mayor interrupción empresarial, incluidos documentos de Office, archivos de bases de datos, datos de software financiero como los archivos de QuickBooks, archivos de correo electrónico y unidades compartidas en red. Los archivos y directorios de copias de seguridad también son atacados específicamente desde el principio para eliminar las opciones de recuperación antes de que la víctima se dé cuenta de que hay un ataque en curso.

¿Por qué el ransomware no cifra archivos del sistema como las DLL de Windows?

El ransomware evita deliberadamente los archivos del sistema de Windows, las DLL y los archivos de arranque para mantener la computadora operativa el tiempo suficiente para mostrar la exigencia de rescate. Algunas variantes incluso agregan a la lista blanca carpetas como C:\Windows\System32 para garantizar que el sistema operativo siga funcionando durante todo el proceso de cifrado, ya que una computadora que no puede arrancar no puede mostrar una nota de rescate.

¿Cuánto tarda realmente un ataque de ransomware de principio a fin?

La fase de cifrado puede completarse en cuestión de horas, pero los atacantes suelen pasar días o incluso semanas dentro de la red durante una fase previa de reconocimiento. Durante ese tiempo de permanencia, asignan unidades, identifican datos valiosos y, en ocasiones, extraen copias antes de activar el cifrado. Por eso, restaurar simplemente una copia de seguridad creada durante ese periodo podría recuperar un entorno que sigue comprometido.

¿Por qué las copias de seguridad no siempre bastan para recuperarse del ransomware?

El ransomware moderno ataca específicamente los directorios de copias de seguridad y cualquier unidad asignada con una letra, incluidas las unidades USB externas y el almacenamiento conectado a la red, para destruir las opciones de recuperación antes de que comience el cifrado. Además, si los atacantes ya estaban presentes en la red cuando se creó la copia, restaurarla podría traer de vuelta un entorno comprometido. En ese caso, se necesita un análisis forense para determinar el verdadero alcance de la filtración.

¿Cómo ayuda la segmentación de red a limitar el daño del ransomware?

El ransomware ataca agresivamente las unidades compartidas en red, por lo que una red plana donde cada dispositivo puede acceder a todos los recursos compartidos permite que un ataque se propague por toda la empresa desde una sola máquina infectada. Una segmentación adecuada restringe qué sistemas pueden comunicarse y acceder al almacenamiento compartido, lo que potencialmente limita el ataque a los archivos de un departamento en lugar de afectar a toda la organización.

¿Qué es el acceso con privilegios mínimos y por qué importa para defenderse del ransomware?

El acceso con privilegios mínimos significa que las cuentas de usuario solo tienen permiso para acceder a los archivos y sistemas necesarios para su trabajo específico. Como el ransomware cifra todo aquello a lo que puede acceder la cuenta infectada, limitar los permisos reduce directamente el alcance del ataque y puede convertir un catastrófico evento de cifrado de toda la empresa en un incidente mucho más pequeño y manejable.

También Te Puede Interesar