Doble Extorsión: Cuando el Ransomware No Solo Cifra, También Filtra tus Datos

Ransomware y extorsión
6 Oct 2026, 9:00 a.m. Por Juan Carlos Hernandez 💬 0
Doble Extorsión: Cuando el Ransomware No Solo Cifra, También Filtra tus Datos

Durante años, la recomendación de seguridad frente al ransomware fue relativamente simple: si tienes buenos backups, el ransomware pierde su poder de negociación. Cifra tus archivos, tú restauras desde la copia de respaldo, y el atacante se queda sin nada que ofrecer a cambio de su rescate. Esa lógica funcionaba razonablemente bien — hasta que los grupos de ransomware encontraron la forma de neutralizarla por completo. La solución que encontraron se llama doble extorsión, y cambió por completo el cálculo de riesgo para cualquier empresa.

Qué es exactamente la doble extorsión

En un ataque de ransomware tradicional, el atacante cifra los archivos de la víctima y pide un pago a cambio de la clave de descifrado. Si la víctima tiene backups funcionales, simplemente restaura desde ahí y el ataque pierde casi todo su peso.

La doble extorsión agrega un segundo componente: antes de cifrar nada, el atacante primero extrae — exfiltra — una copia de la información más sensible de la empresa. Contratos, datos de clientes, información financiera, correspondencia interna. Luego cifra los sistemas como en un ataque tradicional, pero ahora con una amenaza adicional: si no se paga el rescate, la información robada se publica o se vende, sin importar que la empresa haya podido restaurar todo desde sus backups.

Esto convierte los backups, por sí solos, en una defensa insuficiente. Tener copias de respaldo sigue siendo esencial — resuelve el problema de la disponibilidad de la información — pero no resuelve el problema de la confidencialidad. La empresa puede recuperar el acceso a sus sistemas y aun así enfrentar la publicación de datos sensibles.

Por qué esta evolución tiene sentido desde la perspectiva del atacante

Los grupos de ransomware operan, en esencia, como negocios que buscan maximizar la probabilidad de pago. A medida que más empresas mejoraron sus prácticas de backup en respuesta a años de ataques tradicionales, el poder de negociación del cifrado por sí solo empezó a debilitarse. La doble extorsión fue la respuesta lógica del lado ofensivo: agregar una segunda palanca de presión que no depende de si la víctima puede restaurar sus sistemas o no.

Las consecuencias van más allá del rescate mismo

Cuando la información filtrada incluye datos personales de clientes o empleados, el incidente deja de ser solo un problema operativo y se convierte también en un problema legal bajo la Ley 1581 de Habeas Data — con obligaciones de reporte específicas que explicamos en detalle en nuestra guía sobre cuándo es obligatorio reportar un ciberataque en Colombia. Y si la información filtrada incluye secretos comerciales o propiedad intelectual, el daño puede superar por mucho el costo directo del incidente inicial.

Cómo reducir el riesgo cuando los backups ya no son suficiente

La defensa contra la doble extorsión exige pensar en dos problemas distintos, no en uno solo:

Para la disponibilidad de la información, backups verdaderamente aislados de la red principal siguen siendo esenciales — pero deben ser inmutables, es decir, imposibles de modificar o cifrar aunque el atacante logre acceso a ellos.

Para la confidencialidad de la información, la defensa tiene que ocurrir antes de que el atacante logre exfiltrar nada: control estricto de qué se puede sacar de la red, monitoreo de transferencias de datos inusuales, cifrado de la información más sensible incluso dentro de la propia infraestructura, y segmentación que limite qué puede alcanzar un atacante que logró entrar por un solo punto.

Detectar la exfiltración de datos antes de que se complete es, en la práctica, la ventana de oportunidad más valiosa para evitar que un ataque escale a doble extorsión — razón de más para contar con capacidad de respuesta ante incidentes 24/7 que pueda actuar en las primeras horas, no días después.

Preguntas frecuentes

¿Los backups ya no sirven para nada frente al ransomware?

Siguen siendo esenciales — resuelven el problema de recuperar el acceso a los sistemas — pero ya no son suficientes por sí solos frente a un ataque de doble extorsión, porque no evitan la filtración de la información robada.

¿Cómo sé si mi empresa fue víctima de doble extorsión y no de un ataque tradicional?

La nota de rescate suele indicarlo explícitamente, muchas veces con una muestra de los datos supuestamente robados como prueba. Un análisis forense confirma el alcance real de la exfiltración.

¿Pagar el rescate garantiza que los datos filtrados se eliminen?

No hay ninguna garantía. Estás negociando con un actor criminal cuyo cumplimiento de cualquier "acuerdo" no tiene respaldo legal alguno.

¿La doble extorsión aplica solo a empresas grandes?

No. Cualquier empresa que maneje información que valga la pena filtrar o vender — datos de clientes, información financiera, propiedad intelectual — es un objetivo potencial, sin importar su tamaño.

¿Hablamos?

Defenderse de la doble extorsión exige controles que van más allá del backup tradicional. En T.I. RESCUE ayudamos a diseñar esa capa adicional de protección, y respondemos de inmediato si tu empresa ya está enfrentando un incidente activo a través de nuestro servicio de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/). ¿Necesitas evaluar qué tan preparada está tu empresa? [Hablemos](https://tirescue.com/contacto-ti-rescue/).

Contactar

También te puede interesar

Comentarios (0)

Sé el primero en comentar.