Ransomware / Detección / Respuesta a incidentes

Ransomware: cómo detectar la intrusión antes del cifrado

Señales técnicas y controles para encontrar actividad de ransomware durante reconocimiento, movimiento lateral y exfiltración.

Por Equipo Ambsofix

29-06-2026

Cuando una organización detecta ransomware solo al ver archivos cifrados, ya llegó tarde. El cifrado suele ser la última fase visible de una intrusión que pudo haber comenzado días o semanas antes.

La defensa efectiva busca señales previas: credenciales abusadas, herramientas administrativas usadas fuera de patrón, conexiones laterales, compresión de datos, exfiltración y cambios de políticas.

Señales tempranas

Autenticación anómala

  • Inicios de sesión desde países o ASN inesperados.
  • Uso de cuentas privilegiadas fuera de horario.
  • Fallos repetidos seguidos de login exitoso.
  • Nuevos tokens o sesiones persistentes.

Movimiento lateral

  • Conexiones SMB, RDP, WinRM o SSH entre equipos que normalmente no se comunican.
  • Uso de herramientas administrativas desde estaciones no autorizadas.
  • Enumeración de shares, dominios, grupos y controladores.

Preparación de exfiltración

  • Archivos comprimidos en rutas temporales.
  • Grandes lecturas desde file servers.
  • Transferencias salientes a servicios cloud no habituales.
  • Uso de utilidades como rclone, curl, wget o clientes SFTP inesperados.

Pre-cifrado

  • Desactivación de backups o snapshots.
  • Cambios en políticas de seguridad.
  • Intentos de detener servicios de EDR.
  • Creación de tareas programadas o servicios nuevos.

Controles mínimos

  • MFA resistente a phishing en cuentas críticas.
  • Segmentación de administración.
  • EDR con alertas de comportamiento.
  • Logs centralizados de identidad, endpoints, red y cloud.
  • Backups offline o inmutables.
  • Pruebas periódicas de restauración.
  • Bloqueo de herramientas no autorizadas.

Métrica útil

No midas solo cantidad de alertas. Mide tiempo entre acceso inicial, primera señal anómala, triage, contención y cierre. Esa línea de tiempo revela si el equipo puede detener la intrusión antes de que se convierta en crisis.