El ransomware ya no irrumpe: se infiltra, aprende su empresa y espera el momento más costoso para atacar

El ransomware dejó de ser un ataque ruidoso y apresurado. Hoy puede comportarse como un adversario paciente que estudia la empresa antes de golpear.

Ese cambio importa porque muchas organizaciones todavía protegen sus sistemas pensando en amenazas visibles, mientras los atacantes buscan credenciales, accesos remotos, fallas de configuración y rutinas internas para avanzar sin llamar la atención. El problema ya no es solamente tener antivirus, copias de seguridad o un firewall. El verdadero desafío es saber si la empresa puede detectar comportamientos anómalos, limitar privilegios, contener un acceso comprometido y continuar operando cuando algo falla. Grupos como The Gentlemen muestran hasta dónde ha evolucionado este modelo: combinan robo de información, cifrado, presión reputacional y una operación organizada que se parece menos a un acto improvisado y más a una estructura criminal con método. Para la dirección empresarial, ignorar esta evolución no es prudencia: es exposición innecesaria. 👉 LEE NUESTRO BLOG...

Durante años, buena parte de la conversación empresarial sobre ransomware se concentró en una imagen sencilla: alguien logra ingresar, instala un programa malicioso, cifra los archivos y exige dinero.

Esa explicación sigue siendo técnicamente posible, pero resulta insuficiente para comprender el riesgo actual.

Las operaciones más avanzadas funcionan de otra manera.

Primero observan.

Después entienden.

Finalmente actúan cuando el impacto puede ser mayor.

Ese comportamiento modifica completamente la responsabilidad de la dirección empresarial, porque transforma la ciberseguridad de un asunto exclusivamente tecnológico en un problema de continuidad, gobierno, procesos, datos, proveedores, personas y decisiones.

El verdadero peligro no comienza cuando aparece la nota de rescate

Una de las equivocaciones más frecuentes consiste en pensar que un ataque de ransomware comienza el día en que los sistemas quedan bloqueados.

En realidad, para muchas organizaciones ese es apenas el momento en que descubren un problema que pudo haber empezado días, semanas o incluso meses antes.

Los atacantes modernos pueden buscar inicialmente un acceso válido, una credencial comprometida, un servicio expuesto a Internet o un dispositivo perimetral vulnerable. Una vez dentro, intentan comprender cómo está organizada la red, dónde se encuentran los sistemas importantes, quién tiene privilegios administrativos, dónde están las copias de seguridad y qué información tiene mayor valor.

Investigaciones publicadas en agosto de 2026 describen precisamente este comportamiento alrededor de The Gentlemen. Kaspersky informó sobre herramientas personalizadas empleadas para preparar intrusiones y mantener acceso antes del despliegue del ransomware, mientras Intel 471 ha documentado procedimientos que incluyen reconocimiento de la red, identificación de cuentas administrativas, desactivación de controles de seguridad, afectación de respaldos y exfiltración de información.

Eso significa que el cifrado puede ser apenas la última etapa de una operación mucho más extensa.

Y allí aparece una pregunta que todo gerente debería hacerse:

¿Nuestra empresa está preparada para descubrir al atacante antes de que llegue al momento del cifrado?

Porque una compañía puede tener antivirus instalado y seguir siendo vulnerable.

Puede tener firewall y mantener accesos innecesariamente expuestos.

Puede tener copias de seguridad y permitir que las mismas credenciales utilizadas en producción también permitan administrarlas.

Puede tener políticas de seguridad perfectamente redactadas y no verificar nunca si realmente se cumplen.

La seguridad efectiva no depende de acumular herramientas.

Depende de construir capacidad organizacional para prevenir, detectar, responder y recuperarse.

Los delincuentes están profesionalizando su propia operación

Hay otro cambio que merece especial atención empresarial.

El ransomware se ha convertido en una industria criminal organizada.

The Gentlemen, por ejemplo, opera bajo un modelo conocido como Ransomware-as-a-Service, en el que existen desarrolladores, operadores, afiliados y estructuras de distribución de beneficios. Distintas investigaciones recientes lo ubican entre las operaciones de ransomware más activas de 2026 y señalan que su crecimiento no depende solamente de malware novedoso, sino de eficiencia operativa, acceso a credenciales, explotación de dispositivos expuestos y una estructura capaz de multiplicar ataques mediante afiliados.

La comparación empresarial resulta incómoda, pero necesaria.

Mientras muchas organizaciones legítimas todavía tienen procesos de seguridad fragmentados, responsabilidades indefinidas y controles que nadie supervisa, los delincuentes están estructurando procesos, especializando funciones, compartiendo infraestructura y perfeccionando métodos.

No estamos enfrentando solamente programas maliciosos.

Estamos enfrentando organizaciones criminales.

Y una organización difícilmente puede defenderse de otra organización utilizando únicamente herramientas aisladas.

Necesita arquitectura.

Si su empresa quiere evaluar esta realidad desde una perspectiva integral —procesos, tecnología, información, continuidad y responsabilidades— puede iniciar una conversación consultiva con TODO EN UNO.NET en:

https://t.mtrbio.com/todo-en-unonet

La finalidad no debería ser comprar más tecnología, sino entender primero dónde está realmente el riesgo.

La paciencia del atacante aprovecha la improvisación de la empresa

Después de décadas trabajando con organizaciones he encontrado un patrón que se repite con demasiada frecuencia: las empresas suelen conocer sus fortalezas comerciales mucho mejor que sus dependencias operativas.

Pregunte, por ejemplo:

¿Qué sistemas deben funcionar obligatoriamente mañana a las ocho de la mañana?

¿Qué pasaría si el correo corporativo estuviera inactivo durante 48 horas?

¿Quién puede restaurar los sistemas críticos?

¿Cuánto tiempo tardaría realmente esa restauración?

¿Qué proveedores externos poseen acceso remoto?

¿Cuántas personas tienen privilegios administrativos?

¿Qué información no podría filtrarse sin causar un problema legal, comercial o reputacional?

¿Dónde están almacenadas las copias de seguridad?

¿Cuándo se comprobó por última vez que esas copias pueden restaurarse?

Las respuestas suelen aparecer distribuidas entre tecnología, administración, contabilidad, proveedores y gerencia.

Ese es precisamente el problema.

La información existe, pero no necesariamente está gobernada.

El atacante organizado busca esa fragmentación porque sabe aprovecharla.

Una contraseña reutilizada.

Una cuenta antigua que nunca fue eliminada.

Un empleado que conserva permisos que ya no necesita.

Un proveedor con acceso permanente.

Un servidor que nadie recuerda.

Un firewall desactualizado.

Una copia de seguridad conectada permanentemente a la infraestructura principal.

Por separado parecen asuntos menores.

Juntos pueden convertirse en la ruta completa de un ataque.

Cuando robar los datos puede ser más peligroso que cifrarlos

El ransomware actual tampoco depende exclusivamente del bloqueo de información.

El modelo de doble extorsión agrega una presión considerablemente mayor.

Los delincuentes primero extraen información y posteriormente amenazan con publicarla, venderla o utilizarla como instrumento de presión, además de cifrar sistemas.

The Gentlemen ha sido descrito consistentemente como una operación de doble extorsión. Su actividad durante 2026 se ha relacionado con robo de datos, cifrado y publicación de información como mecanismo de presión.

Esto cambia la lógica tradicional de recuperación.

Una empresa que tenga excelentes copias de seguridad podría restaurar sus servidores.

Pero restaurar servidores no recupera la confidencialidad de información que ya fue robada.

El respaldo resuelve disponibilidad.

No resuelve exposición.

Y esa diferencia debe ser comprendida por la alta dirección.

Cuando salen de la organización bases de datos de clientes, contratos, información financiera, documentos internos, credenciales, archivos de empleados o información estratégica, el problema puede extenderse mucho más allá del área tecnológica.

Aparecen obligaciones regulatorias.

Riesgos contractuales.

Daño reputacional.

Posibles reclamaciones.

Pérdida de confianza.

Investigaciones internas.

Relaciones con proveedores.

Comunicación con clientes.

Decisiones jurídicas.

Incluso discusiones dentro de juntas directivas sobre responsabilidades que deberían haber sido definidas mucho antes del incidente.

Colombia ya no puede observar este fenómeno como algo distante

La conversación tampoco puede reducirse a casos ocurridos en Estados Unidos, Europa o Asia.

En julio de 2026, The Gentlemen fue relacionado públicamente con un incidente que afectó a Ecopetrol. Información difundida posteriormente señaló acceso irregular, extracción no autorizada de información asociada a miles de cuentas y datos almacenados en servicios en la nube, aunque se habría evitado el cifrado masivo.

Más allá de cualquier caso particular, la lección empresarial es clara:

América Latina forma parte del mercado de víctimas.

Investigaciones recientes han documentado actividad de The Gentlemen en la región y campañas relacionadas con organizaciones medianas, infraestructura expuesta, dispositivos perimetrales y servicios de acceso remoto.

Por eso considero peligroso escuchar todavía frases como:

“Somos demasiado pequeños para interesarle a un atacante”.

El delincuente digital no necesita conocer su empresa personalmente.

Necesita encontrar una oportunidad rentable.

Una pyme puede resultar atractiva precisamente porque dispone de menos controles, depende intensamente de sus sistemas y puede sufrir una interrupción desproporcionadamente grave.

El tamaño no garantiza invisibilidad.

La seguridad debe comenzar por comprender el negocio

Aquí aparece uno de los principios que hemos defendido durante años en TODO EN UNO.NET:

“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”

En ciberseguridad esta filosofía resulta especialmente importante.

Comprar herramientas sin comprender previamente la operación empresarial puede producir una falsa sensación de protección.

Una organización necesita identificar primero qué debe proteger.

Después necesita comprender cómo funciona.

Luego establecer qué podría interrumpirlo.

Y solamente entonces decidir qué controles tecnológicos, administrativos y humanos necesita.

La conversación correcta no debería empezar preguntando:

“¿Qué solución de seguridad debemos comprar?”

Debería comenzar preguntando:

“¿Qué necesita seguir funcionando para que nuestra empresa pueda operar?”

Esa diferencia parece pequeña.

Pero cambia completamente la calidad de las decisiones.

Una Arquitectura de Protección de Datos y Confianza Digital

Frente a amenazas de esta naturaleza, la respuesta empresarial debe organizarse mediante una Arquitectura de Protección de Datos y Confianza Digital (APDP).

No como un conjunto de documentos.

Tampoco como una colección de herramientas.

Sino como una estructura que conecte gobierno, información, tecnología, personas, proveedores, continuidad y cumplimiento.

Una arquitectura funcional de protección debería permitir que la dirección conozca con claridad cuáles son sus activos críticos, quién tiene acceso a ellos, qué dependencias existen, qué controles están operando y qué ocurrirá cuando alguno falle.

También debería existir capacidad para identificar comportamiento anómalo.

No todo atacante utiliza malware inmediatamente.

En muchas intrusiones, parte de la actividad puede realizarse mediante herramientas legítimas del propio entorno empresarial.

Por eso detectar solamente archivos maliciosos resulta insuficiente.

Hay que observar comportamientos.

Accesos inusuales.

Elevaciones de privilegios.

Movimientos entre sistemas.

Transferencias inesperadas de información.

Modificaciones en configuraciones críticas.

Desactivación de herramientas de protección.

Cambios sobre copias de seguridad.

Una organización madura no pregunta solamente quién ingresó.

Pregunta qué hizo, desde dónde, con qué privilegios y qué información alcanzó.

Si desea revisar cómo convertir seguridad, protección de datos y continuidad en una arquitectura empresarial coherente y no en una colección de soluciones aisladas, puede conversar con nosotros:

https://t.mtrbio.com/todo-en-unonet

La primera decisión útil suele ser comprender antes de invertir.

Las credenciales se han convertido en llaves empresariales

Otro cambio importante consiste en comprender que el perímetro tradicional prácticamente desapareció.

Antes resultaba relativamente sencillo imaginar la empresa como un edificio digital protegido por una muralla.

Hoy tenemos servicios en nube, teletrabajo, dispositivos móviles, proveedores externos, aplicaciones SaaS, APIs, herramientas colaborativas y usuarios conectándose desde múltiples lugares.

La identidad se convierte entonces en una nueva frontera de seguridad.

Una contraseña comprometida puede abrir más puertas que muchos programas maliciosos.

Por eso deben revisarse cuidadosamente los privilegios.

No todas las personas necesitan acceso administrativo.

No todos los proveedores necesitan acceso permanente.

No todas las cuentas requieren los mismos permisos.

Y ninguna cuenta crítica debería depender exclusivamente de una contraseña.

La autenticación multifactor, la administración de privilegios, la segmentación, la revisión periódica de accesos y la eliminación rápida de cuentas innecesarias son medidas menos espectaculares que algunas tecnologías de moda, pero pueden tener enorme valor funcional.

La seguridad empresarial frecuentemente mejora más eliminando accesos innecesarios que comprando una nueva plataforma.

Las copias de seguridad necesitan sobrevivir al atacante

Durante años se recomendó realizar copias de seguridad como principal defensa frente al ransomware.

La recomendación sigue siendo válida.

Pero necesita evolucionar.

Un respaldo conectado permanentemente y accesible desde las mismas credenciales comprometidas puede convertirse también en objetivo.

Por eso la organización necesita diseñar copias capaces de sobrevivir al incidente.

Esto implica aislamiento, versiones protegidas, controles de acceso diferenciados y pruebas reales de restauración.

Porque existe una diferencia enorme entre:

“Tenemos backup”.

y

“Podemos recuperar nuestra operación desde el backup dentro del tiempo que necesita el negocio”.

La segunda afirmación solamente puede hacerse después de probarla.

El plan de respuesta no debería escribirse durante el ataque

Cuando ocurre un incidente grave, aparece presión.

Clientes llamando.

Directivos preguntando.

Proveedores ofreciendo ayuda.

Sistemas indisponibles.

Rumores internos.

Posibles requerimientos regulatorios.

Medios o redes sociales.

Decisiones financieras.

En ese momento no debería empezar la discusión sobre quién tiene autoridad para decidir.

Eso debe estar definido antes.

¿Quién activa el plan?

¿Quién coordina tecnología?

¿Quién preserva evidencia?

¿Quién informa a la dirección?

¿Quién interactúa con autoridades?

¿Quién evalúa obligaciones relacionadas con datos personales?

¿Quién comunica a clientes?

¿Quién habla públicamente?

¿Quién decide sobre continuidad operativa?

¿Quién puede contratar especialistas externos?

Cada minuto perdido improvisando responsabilidades favorece al atacante.

La seguridad también depende del gobierno corporativo

Uno de los mayores errores organizacionales consiste en delegar completamente la ciberseguridad al departamento de tecnología.

Tecnología debe participar.

Pero no puede asumir sola decisiones que involucran riesgo financiero, reputacional, jurídico, operativo y estratégico.

La alta dirección necesita recibir indicadores comprensibles.

No solamente cantidad de ataques bloqueados.

Necesita conocer exposición.

Sistemas críticos.

Dependencias.

Incidentes.

Tiempo de recuperación.

Vulnerabilidades relevantes.

Proveedores críticos.

Cumplimiento.

Estado de copias.

Privilegios.

Capacidad de respuesta.

Una junta directiva no necesita convertirse en especialista en malware.

Necesita convertirse en responsable informada del riesgo.

Esa diferencia es fundamental.

Prepararse para ransomware significa prepararse para seguir operando

Una empresa nunca podrá garantizar riesgo cero.

Tampoco debería prometerlo ningún proveedor serio.

Lo que sí puede construir es resiliencia.

Resiliencia significa que un acceso comprometido no entregue automáticamente toda la organización.

Que una cuenta vulnerada tenga límites.

Que un servidor afectado pueda aislarse.

Que una copia de seguridad sobreviva.

Que los responsables sepan qué hacer.

Que la información crítica tenga controles diferenciados.

Que exista trazabilidad.

Que la dirección pueda decidir con datos.

Y que el negocio tenga posibilidades reales de continuar.

Esa debería ser la medida definitiva de una buena estrategia de ciberseguridad.

No cuántas herramientas tenemos.

Sino cuánto podemos resistir.

La nueva pregunta para la dirección

Durante mucho tiempo preguntamos:

“¿Estamos protegidos contra ransomware?”

Hoy considero que esa pregunta es demasiado sencilla.

La pregunta correcta debería ser:

“Si un atacante ya estuviera dentro de nuestra empresa, ¿cuánto podría avanzar antes de que lo descubriéramos?”

Y después:

“¿Qué podría hacer con los accesos que consiga?”

Finalmente:

“¿Podríamos continuar operando si lograra afectar una parte importante de nuestra infraestructura?”

Esas tres preguntas revelan mucho más sobre la madurez real de una organización que cualquier catálogo de tecnologías.

The Gentlemen representa solamente una expresión visible de una transformación más profunda.

Los atacantes están aprendiendo a trabajar con paciencia, inteligencia operativa y especialización.

Las empresas necesitan responder con la misma seriedad.

No mediante miedo.

Mediante arquitectura.

No comprando indiscriminadamente.

Comprendiendo primero.

No reaccionando cuando aparece una extorsión.

Construyendo capacidad antes de necesitarla.

La verdadera protección empresarial comienza cuando tecnología, procesos, datos, personas, continuidad y gobierno dejan de funcionar como mundos separados y comienzan a responder a una misma lógica organizacional.

Ese es el punto donde la ciberseguridad deja de ser un gasto defensivo y se convierte en capacidad empresarial.

Si su organización necesita conocer su nivel real de exposición y construir una ruta de protección con criterio administrativo, tecnológico y de datos, puede conversar con TODO EN UNO.NET:

https://t.mtrbio.com/todo-en-unonet

No se trata de prepararse para vivir con miedo al próximo ataque.

Se trata de dirigir una organización que pueda seguir funcionando aun cuando alguien intente detenerla.

Julio César Moreno Duque
Fundador – TODO EN UNO.NET
"Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad."

TODO EN UNO.NET

Queremos darle a conocer nuestra EMPRESA creada en 1995. Todo En Uno.Net S.A.S es fundadora de la Organización Empresarial Todo En Uno.NET. Todo En Uno.Net S.A.S. es una empresa especializada en brindar CONSULTORIAS Y COMPAÑAMIENTO en el área tecnológica y administrativa basándonos en la última información tecnológica y de servicios del mercado, además prestamos una consultoría integral en varias áreas como son: CONSULTORIAS TECNOLOGICAS, CONSULTORIAS EMPRESARIALES, CONSULTORIA MERCADEO TECNOLÓGICO, CONSULTORIA EN TRATAMIENTO DE DATOS PERSONALES, Y con todos nuestros aliados en la organización TODO EN UNO.NET

Publicar un comentario

Esperamos sus comentarios

Artículo Anterior Artículo Siguiente