Ciberseguridad

Qué Hacer en Caso de un Ciberataque (Paso a Paso)

Si su negocio sufre un ciberataque, la primera hora es decisiva. Desconecte los dispositivos afectados de la red en lugar de apagarlos, llame a su proveedor de TI por teléfono y deje las pruebas donde están. Si se transfirió dinero a un estafador, llame al banco de inmediato. Este artículo es el plan paso a paso, además de dónde denunciar un ataque en Estados Unidos, Reino Unido y Australia.

Qué Hacer en Caso de un Ciberataque (Paso a Paso)

Guarde este artículo en algún sitio al que pueda llegar sin sus sistemas principales, porque es justo entonces cuando lo va a querer.

La primera hora de un incidente es donde ocurren los errores caros, y casi todos vienen de buenos instintos aplicados en el orden equivocado: apagar la máquina, ordenar las pruebas, responder desde el buzón comprometido para hablar de lo que está pasando. Ninguna de esas cosas parece un error en el momento. La secuencia siguiente está escrita para que no tenga que decidir nada de eso bajo presión.

Si un ciberataque golpea su negocio, lo que haga en la primera hora importa de verdad.

También es el momento más fácil para cometer un error costoso, como apagar la máquina equivocada, borrar pruebas o responder desde una cuenta de correo que el atacante ya está leyendo.

Los pasos siguientes le dicen qué hacer, en orden, para que no tenga que improvisar en el momento.

Seguir estos pasos no requiere conocimientos técnicos.

Antes que nada: no lo empeore

Antes de tocar nada, evite lo siguiente:

  • No apague el ordenador afectado, si puede evitarlo. Desconectarlo de la red es mejor, porque apagarlo puede borrar pruebas que ayudan a averiguar qué pasó.
  • No borre nada. Deje la nota de rescate, el correo sospechoso y cualquier alerta exactamente donde están. Eso es lo que necesitarán su equipo de TI y los investigadores.
  • No pague un rescate sobre la marcha.
  • No use el correo ni las cuentas comprometidas para hablar del ataque. Si un atacante está dentro de su bandeja de entrada, puede leer esos mensajes. Pase a llamadas telefónicas o a una cuenta distinta.

El paso a paso

Siga estos pasos en orden, empezando en el momento en que note que algo va mal.

  • Desconecte de la red los dispositivos afectados. Desenchufe el cable de red y apague el wifi en todo lo que parezca afectado. Esto impide que el problema se extienda a otros equipos y a sus copias de seguridad. La guía de CISA es aislar los dispositivos en lugar de apagarlos siempre que sea posible, y apagar un equipo solo si no puede sacarlo de la red de ninguna otra forma.
  • Llame a su proveedor de TI de inmediato, por teléfono. No envíe correos, por si el atacante está vigilando su bandeja de entrada. Si tiene ciberseguro, llámeles a continuación, porque muchas pólizas exigen que involucre pronto a su equipo de incidentes.
  • Deje las pruebas en paz. No borre, reinstale ni «ordene» todavía las máquinas afectadas. Las capturas de pantalla de la nota de rescate o de los correos sospechosos son útiles, pero conserve también los originales.
  • Si se envió dinero, llame al banco de inmediato. Pídales que revoquen la transferencia y la congelen si pueden. En el fraude por transferencia bancaria, actuar en las primeras horas marca la mayor diferencia.
  • Restablezca las contraseñas desde un dispositivo limpio y active la autenticación multifactor. Empiece por el correo y por cualquier cuenta de administrador, y use un dispositivo que sepa que no está afectado.
  • Denúncielo. Eso puede ayudarle a recuperarse, y a veces es legalmente obligatorio. Dónde denunciar depende de su país.

Dónde denunciarlo

Dónde denuncia depende de dónde se encuentre:

  • Estados Unidos: presente una denuncia ante el Internet Crime Complaint Center (IC3) del FBI, e informe a CISA.
  • Reino Unido: denuncie a través del NCSC y de Action Fraud.
  • Australia: denuncie a través de ReportCyber, o llame a la línea directa 24/7 en el 1300 CYBER1.

Si se transfirió dinero a un estafador, denúncielo rápido.

El FBI señala que denunciar un fraude por transferencia al IC3 en un plazo de 72 horas le da a su Recovery Asset Team la mejor oportunidad de recuperarlo, y que ese equipo recupera los fondos en alrededor del 70 % de los casos denunciados a tiempo.

Si se expusieron datos personales de sus clientes o su personal, puede estar legalmente obligado a notificar a un regulador y a las personas afectadas, a veces en un plazo de 72 horas.

Las normas dependen de dónde opere, como el RGPD en el Reino Unido y Europa, las leyes estatales de notificación de brechas en Estados Unidos, y el esquema de Notifiable Data Breaches en Australia.

Consulte pronto a su abogado o a su proveedor de TI para no incumplir un plazo.

¿Debería pagar el rescate?

Si se trata de ransomware, la gran pregunta es si pagar.

El FBI no lo recomienda. Pagar no garantiza que recupere sus archivos, le marca como una empresa que paga, y el dinero financia más ataques.

En última instancia es su decisión, pero es una que debe tomarse junto con las fuerzas del orden, su equipo de TI o de respuesta a incidentes y su aseguradora, no a solas en la primera hora de pánico.

A veces ya existe una herramienta de descifrado gratuita para el ransomware exacto que le golpeó, lo que es una razón más para involucrar a los expertos antes de pagarle a nadie.

El mejor momento para prepararse es antes de que ocurra

Todo esto es mucho más fácil si ha decidido parte de ello con antelación. No necesita una carpeta enorme, solo un plan sencillo que cubra:

  • A quién llamar primero (su proveedor de TI, su aseguradora) y sus números, guardados en algún sitio al que pueda acceder sin sus sistemas principales.
  • Dónde están sus copias de seguridad, y la prueba de que se han verificado restaurando desde ellas.
  • Qué cuentas y dispositivos son los más importantes, para saber qué proteger primero.

Una sola página que cubra eso basta para la mayoría de las pequeñas empresas, y le ahorrará muchas carreras si algún día llega el momento.

Preguntas frecuentes

¿Qué es lo primero que hay que hacer en un ciberataque?

Desconecte de la red los dispositivos afectados, desenchufando el cable de red y apagando el wifi, y después llame a su proveedor de TI por teléfono. Sacar el dispositivo de la red impide que el problema se extienda mientras consigue ayuda.

¿Debo apagar el ordenador si me entra ransomware?

Si puede, desconéctelo de la red en lugar de apagarlo. Apagarlo puede borrar pruebas almacenadas en memoria que ayudan a averiguar qué pasó. Apague un dispositivo solo si no puede sacarlo de la red de ninguna otra forma.

¿Debería pagar el rescate?

El FBI no lo recomienda. Pagar no garantiza que recupere sus datos, y financia más ataques. Tome esa decisión junto con las fuerzas del orden, su equipo de TI o de respuesta a incidentes y su aseguradora, y compruebe antes si ya existe una herramienta de descifrado gratuita.

Transferimos dinero a un estafador. ¿Qué hacemos?

Llame a su banco de inmediato y pídales que revoquen la transferencia. Si está en Estados Unidos, denúncielo al IC3 del FBI en un plazo de 72 horas, porque denunciado con rapidez, su Recovery Asset Team recupera el dinero en alrededor del 70 % de los casos. En otros países, contacte con su banco y con su servicio nacional de denuncias de inmediato.

¿A quién denuncio un ciberataque?

En Estados Unidos, al IC3 del FBI y a CISA. En el Reino Unido, al NCSC y a Action Fraud. En Australia, a ReportCyber. Informe también a su ciberaseguradora, y compruebe si tiene el deber legal de notificar a un regulador en caso de que se hayan expuesto datos personales.

La página que conviene escribir antes de necesitarla

Los negocios que salen bien de un incidente rara vez son los que más gastan en seguridad. Son los que sabían a quién llamar y podían llegar al número sin iniciar sesión en nada.

Escriba la única página que se describe arriba: a quién llamar primero y sus números directos, dónde están las copias de seguridad y la fecha de la última restauración probada, y qué cuentas y dispositivos son los más importantes. Imprímala. Un plan que vive solo en la cuenta de correo que el atacante está leyendo no es un plan.

Para empresas de Estados Unidos, denuncie el fraude por transferencia al IC3 del FBI dentro de las 72 horas; su equipo de recuperación consigue devolver el dinero en aproximadamente el 70 % de los casos denunciados con esa rapidez. Si quiere ayuda para construir esa página, o un número al que llamar que conteste, esa es una conversación que conviene tener en un día tranquilo y no en uno malo.

¿Quiere ayuda aplicando esto?

Una llamada gratis de 15 minutos es la forma más rápida de averiguar qué cambia para su negocio.