¿Qué es el ransomware? Guía 2026 para proteger tu empresa en México
Respuesta corta
El ransomware es un software malicioso que cifra la información de una organización y bloquea el acceso a sus sistemas para exigir un pago —normalmente en criptomonedas— a cambio de la clave de descifrado. En su versión actual ya no solo cifra: también roba los datos antes de bloquearlos y amenaza con publicarlos, un esquema conocido como doble extorsión.
Si en 2021 el ransomware era “un virus que pide dinero”, hoy es un modelo de negocio criminal industrializado. Y el cambio más importante no es técnico, es económico: cada vez menos víctimas pagan, pero cada vez más empresas son atacadas. En 2025 se registraron 7,874 víctimas publicadas en sitios de filtración a nivel mundial, un récord y un alza cercana al 50% interanual, mientras los pagos rastreados en blockchain cayeron 8%, hasta unos 820 millones de dólares. [1][2]
Traducción para tu negocio: el atacante ya no apuesta a que pagues. Apuesta a que no puedas operar.
El panorama 2025-2026 en cifras
Estos son los datos que hoy deberían estar sobre la mesa de cualquier dirección de TI o finanzas:
|
Indicador |
Dato |
Fuente |
|
Brechas de datos que involucran ransomware |
48% (vs. 44% el año previo y 32% dos años antes) |
Verizon DBIR 2026 [3] |
|
Ataques que lograron cifrar datos |
56% |
Sophos, State of Ransomware 2026 [4] |
|
Pago de rescate mediano |
769,000 USD |
Sophos 2026 [4] |
|
Costo promedio de recuperación (sin rescate) |
1.7 millones USD |
Sophos 2026 [4] |
|
Costo total promedio del incidente |
5.08 millones USD |
IBM, Cost of a Data Breach 2025 [5] |
|
Ataques que iniciaron con una identidad comprometida |
79% |
Sophos 2026 [4] |
|
Víctimas que se negaron a pagar |
69% |
Verizon DBIR 2026 [3] |
|
Empresas mexicanas que sufrieron ransomware en 2025 |
74% |
Reportes de industria en México [6] |
Dos lecturas rápidas: primero, la identidad (usuarios, contraseñas, accesos) es hoy la puerta de entrada dominante, por encima del correo malicioso clásico. Segundo, el rescate ya no es el gasto principal: la recuperación cuesta más que el rescate mismo. [4][5]
México: por qué somos un blanco preferente
México se consolidó como el segundo país con más ataques de ransomware en América Latina y el más atacado de la región en volumen general de intentos, con 324 mil millones de intentos de ciberataque registrados en un solo año. [6][7]
-
- De las organizaciones mexicanas con datos publicados en portales de filtración: 74 casos en 2025 frente a 37 en 2024, es decir, el doble en un año. [8]
- Manufactura concentra cerca del 29.8% de los ataques, seguida por salud y servicios financieros; gobierno y educación escalaron fuerte en 2025. [6][8]
- Costo promedio de recuperación en México: aproximadamente 1.35 millones de dólares por incidente. [6]
- La brecha de talento en ciberseguridad en el país se estima en 300,000 especialistas: hay tecnología, pero no hay quién la opere. [6]
El nearshoring aceleró la digitalización en el Bajío y Occidente —Querétaro, León, San Luis Potosí, Guadalajara— sin que la seguridad creciera al mismo ritmo. Plantas conectadas, trabajo híbrido y proveedores integrados ampliaron la superficie de ataque de miles de empresas medianas.
¿Cómo se propaga el ransomware? Los vectores reales
Olvida la imagen del hacker rompiendo un firewall. En la mayoría de los casos, el atacante entra usando la puerta principal con credenciales válidas. Los vectores más frecuentes hoy son:
-
- Explotación de vulnerabilidades. Vulnerabilidades sin parchar en sistemas expuestos a internet: es la causa raíz técnica número uno por tercer año consecutivo (32% de los incidentes). [9]
- Identidades comprometidas. Contraseñas robadas o filtradas, accesos VPN sin MFA y cuentas de administrador sin control. El 79% de los ataques de 2026 empezó aquí. [4][9]
- Phishing e ingeniería social. Correos con archivos adjuntos o enlaces fraudulentos, hoy redactados con IA y prácticamente indistinguibles de un correo legítimo. [9]
- Instaladores y actualizaciones falsas. Software descargado de fuentes no verificadas, actualizaciones falsas y equipos sin gestión ni antivirus corporativo.
- Cadena de suministro y accesos de terceros. Un proveedor comprometido o una herramienta de administración remota mal configurada se convierten en tu propio incidente.
Las fases de un ataque real
- 1. Acceso inicial: el atacante obtiene un acceso válido y lo prueba sin hacer ruido.
- 2. Reconocimiento: escala privilegios, mapea la red, identifica servidores críticos y respaldos. Aquí pueden pasar días o semanas.
- 3. Exfiltración: copia información sensible fuera de tu red antes de cifrar nada.
- 4. Sabotaje del respaldo: borra o cifra los respaldos accesibles para eliminar tu plan B.
- 5. Cifrado y extorsión: cifra la operación, generalmente de madrugada o en fin de semana largo, y aparece la nota de rescate.
- 6. Doble extorsión: si no pagas, publican o subastan tus datos y contactan a tus clientes.
Ese paso 4 explica por qué “sí tenemos respaldo” dejó de ser una respuesta suficiente. Si el respaldo está en la misma red y con las mismas credenciales, es parte del ataque, no de la solución.
¿Cómo prevenir el ransomware? 10 controles que sí mueven la aguja
No existe una sola herramienta que resuelva el problema. Sí existe una combinación de controles que reduce drásticamente la probabilidad y, sobre todo, el impacto:
- MFA en todos los accesos: correo, VPN, administración y aplicaciones en la nube. Sin excepciones para directivos.
- Gestión de parches con ventanas definidas y prioridad para lo expuesto a internet.
- EDR/XDR con detección y respuesta gestionada 24/7, no solo un antivirus instalado.
- Segmentación de red entre corporativo, producción (OT) y servicios expuestos.
- Respaldos con regla 3-2-1-1: tres copias, dos medios, una fuera de sitio y una inmutable o aislada.
- Pruebas de restauración periódicas y documentadas. Un respaldo que nunca se probó es una suposición.
- Principio de mínimo privilegio y revisión de cuentas privilegiadas y de exempleados.
- Protección de correo con antiphishing avanzado y sandboxing de adjuntos.
- Capacitación y simulacros de phishing con medición de resultados, no una plática anual.
- Plan de respuesta a incidentes y DRP con roles, tiempos objetivo (RTO/RPO) y contactos definidos.
El dato alentador: el 97% de las organizaciones que sufrieron cifrado lograron recuperar sus datos, y el 53% se recuperó por completo en menos de una semana. La diferencia entre una semana y tres meses casi siempre está en la preparación previa. [9]
¿Pagar o no pagar?
La tendencia global es clara: el 69% de las víctimas ya no paga. Pagar no garantiza recuperar todo —se estima que el 84% de quienes pagaron no recuperó la totalidad de su información— y marca a la empresa como objetivo recurrente. La decisión debe tomarse con asesoría legal y técnica, nunca en caliente. [3][10]
Cómo te ayuda Compucad a protegerte del ransomware
En Compucad llevamos más de 38 años acompañando a las áreas de TI en México, con más de 2,000 clientes de mediana y gran empresa y presencia en Guadalajara, CDMX, Querétaro, León, San Luis Potosí y Zamora. Nuestro enfoque frente al ransomware no es vender una herramienta: es sostener la continuidad de tu negocio.
1. Ciberseguridad administrada
2. Protección de endpoints, identidad y red
Trabajamos con las plataformas líderes del mercado y las operamos de forma integrada:
-
- Check Point: firewalls de nueva generación, Harmony Endpoint, Threat Emulation, Threat Extraction y Zero Phishing para frenar amenazas de día cero en archivos y navegación.
- Microsoft Defender y Microsoft Security: protección de identidades, dispositivos, datos y aplicaciones bajo un modelo Zero Trust.
- Gestión y monitoreo: visibilidad centralizada, correlación de eventos y respuesta a incidentes con acompañamiento de nuestros especialistas.
3. Respaldo, bóveda de ciberseguridad y recuperación
Con Veeam y arquitecturas de centro de datos híbrido implementamos respaldo, replicación y recuperación (DRP / BaaS) diseñados específicamente contra ransomware. Además, ofrecemos bóvedas de ciberseguridad: un entorno limpio y aislado desde el cual restablecer servicios críticos si todo lo demás cae. Una empresa de la industria alimenticia que implementó esta solución con nosotros logró análisis continuo de anomalías, tiempos de respuesta más rápidos y continuidad de sus servicios críticos ante cualquier eventualidad.
4. Servicios administrados y autodiagnóstico
Nuestros Servicios Administrados de Centro de Datos, Redes y Seguridad operan tu infraestructura con SLA comprometidos y monitoreo fuera de horario, que es justo cuando ocurren la mayoría de los cifrados. Y si aún no sabes por dónde empezar, nuestro Autodiagnóstico de seguridad evalúa tu nivel de exposición actual e identifica las brechas prioritarias antes de invertir un peso en tecnología.
El punto de partida recomendado
Una evaluación del entorno actual: identificar accesos expuestos, estado de parches, cobertura de MFA, salud real de tus respaldos y capacidad de recuperación. Es rápido, no interrumpe la operación y te da un plan priorizado con base en riesgo real
Preguntas frecuentes sobre el ransomware
¿Qué es exactamente el ransomware?
Es un tipo de malware que cifra archivos y sistemas para impedir su acceso y exige un pago a cambio de la clave de descifrado. Las variantes actuales también roban la información antes de cifrarla y amenazan con publicarla.
¿Cómo entra el ransomware a una empresa?
Principalmente por vulnerabilidades sin parchar en sistemas expuestos a internet (32% de los casos), credenciales robadas o sin MFA, y correos de phishing. El 79% de los ataques recientes comenzó con una identidad comprometida.
¿Cuánto cuesta un ataque de ransomware?
El costo total promedio de un incidente ronda los 5.08 millones de dólares considerando interrupción y remediación. El rescate mediano pagado fue de 769,000 dólares y el costo de recuperación sin contar el rescate promedió 1.7 millones de dólares. En México, la recuperación promedia 1.35 millones de dólares.
¿Se debe pagar el rescate?
La recomendación general es no pagar. El 69% de las víctimas ya no paga y se estima que el 84% de quienes pagaron no recuperó toda su información. Pagar tampoco elimina la filtración de datos ya robados.
¿Un respaldo es suficiente para protegerse?
¿Qué hago en las primeras horas de un ataque?
Aislar los equipos afectados de la red sin apagarlos, preservar evidencia, activar el plan de respuesta a incidentes, notificar a dirección y áreas legales, y contactar a un equipo especializado en respuesta a incidentes antes de intentar restaurar.
¿Las PyMEs también son objetivo?
Sí, y cada vez más. El 88% de las brechas en pequeñas y medianas empresas involucró ransomware, frente al 39% en grandes organizaciones. Los atacantes migraron hacia víctimas más pequeñas porque pagan o colapsan más rápido.
Protege tu operación antes del incidente, no después
El ransomware dejó de ser un riesgo de TI para convertirse en un riesgo de negocio: afecta ingresos, contratos, reputación y continuidad. La buena noticia es que las empresas preparadas se recuperan en días, no en meses.
En Compucad podemos ayudarte a evaluar tu nivel de exposición y diseñar una estrategia de protección y continuidad a la medida de tu operación. Contáctanos y agenda tu diagnóstico de seguridad sin costo.
Compucad · Servicio extraordinario para TI · GDL · CDMX · QRO · León · SLP · Zamora · 800 250 2223
Fuentes y referencias
Todas las cifras de este artículo provienen de reportes primarios publicados por firmas de investigación y seguridad reconocidas:
[1] NCC Group, Annual Cyber Threat Intelligence Report 2025 (7,874 víctimas, +50% interanual), citado en análisis consolidado de estadísticas de ransomware 2026. https://www.stingrai.io/blog/ransomware-payout-statistics-2026
[2] Chainalysis, 2026 Crypto Crime Report — pagos on-chain 2025 (~820 MDD, −8%) y tasa de pago del 28%. https://sosransomware.com/es/ransomware-es/pagos-por-ransomware-en-2025-menos-victimas-pagan-pero-los-rescates-son-mayores/
[3] Verizon, Data Breach Investigations Report (DBIR) 2025 y 2026 — presencia del ransomware en brechas y tasa de no pago. https://axis-intelligence.com/wp-content/dashboard/ransomware-statistics-dashboard.html
[4] Sophos, The State of Ransomware 2026 — 2,158 encuestados en 17 países; tasa de cifrado, rescate mediano, costo de recuperación e identidad como vector. https://www.sophos.com/es-es/content/state-of-ransomware
[5] IBM, Cost of a Data Breach Report 2025 — costo total promedio del incidente de ransomware. https://www.stingrai.io/blog/ransomware-payout-statistics-2026
[6] Reportes de industria sobre ransomware en México 2025 — 74% de empresas afectadas, segundo país más atacado de LatAm, costo de recuperación y sectores objetivo. https://elcongresista.mx/politica/nacional/mexico-ataques-ransomware-2025
[7] Fortinet, Global Threat Landscape Report / Estadísticas de ransomware 2025. https://www.fortinet.com/lat/resources/cyberglossary/ransomware-statistics
[8] IQSEC, Informe Tendencias de Ransomware 2024-2025 — duplicación de víctimas mexicanas y sectores más afectados. https://usecim.net/2026/01/12/segun-el-informe-tendencias-de-ransomware-2024-2025-elaborado-por-iqsec/
[9] Sophos, The State of Ransomware 2025 — 3,400 líderes de TI en 17 países; causas raíz, recuperación y tiempos. https://www.sophos.com/en-us/blog/the-state-of-ransomware-2025
[10] Halcyon Research y análisis consolidado de estadísticas de ransomware 2026 — recuperación parcial tras el pago. https://cnicsolutions.com/statistics/ransomware/ransomware-statistics-2026/
[11] Fortinet, Cómo prevenir el ransomware — guía de mejores prácticas. https://www.fortinet.com/lat/resources/cyberglossary/how-to-prevent-ransomware
Nota editorial: cifras consultadas en agosto de 2026. Se recomienda revisar la vigencia de los datos cada seis meses.
.png?width=131&height=90&name=compucad%20white-%20%20(1).png)