
Doble extorsión, filiales como objetivo prioritario y seguros que exigen evidencias: cómo decidir ante un ransomware en 2026 — y cómo no llegar a esa decisión.
Hay una pregunta que ningún director general quiere hacerse un viernes a las 6 de la tarde: «los sistemas están cifrados, piden un rescate — ¿pagamos?». En 2026, esa pregunta es más complicada que nunca, porque el ransomware ya no es solo un secuestro de archivos: es un negocio de extorsión por etapas, y las empresas mexicanas — en particular las filiales de grupos internacionales — están en su catálogo de objetivos preferidos.
El modelo clásico — cifrar archivos y vender la clave — evolucionó hacia la doble y triple extorsión: antes de cifrar, los atacantes pasan semanas dentro de la red, exfiltran datos sensibles y luego amenazan con publicarlos, notificar a tus clientes o denunciarte ante el regulador si no pagas. Aunque tengas respaldos perfectos, la amenaza de publicación sigue sobre la mesa. Por eso la respuesta moderna al ransomware empieza mucho antes del cifrado: en detectar el reconocimiento previo.
La recomendación unánime de las agencias de ciberseguridad sigue siendo no pagar, y las razones son sólidas:
Dicho esto, la decisión real nunca es abstracta: depende de si tienes respaldos utilizables, de qué datos salieron, y de quién más está en la mesa — aseguradora, abogados, casa matriz, autoridades. El objetivo de un buen plan de seguridad es que nunca tengas que tomar esta decisión bajo presión.
Los grupos de ransomware estudian a sus víctimas. Una filial de multinacional combina tres atractivos: capacidad de pago (los recursos del grupo), coordinación débil con la sede (políticas de seguridad que no cruzaron bien el Atlántico) y presión reputacional (una brecha en México escala inmediatamente a la matriz europea, con el RGPD de fondo). Lo analizamos en detalle en cómo evolucionaron las ciberamenazas desde 2020.
En Keptos operamos la ciberseguridad gestionada de empresas y filiales internacionales en México: respaldos inmutables probados, EDR, MFA y un plan de respuesta a incidentes adaptado a tu industria — con 30 años de trayectoria y cumplimiento LFPDPPP y RGPD. Si no sabes cuál sería tu respuesta hoy ante un cifrado masivo, ese es exactamente el diagnóstico que hay que hacer esta semana, no después del incidente.
30 minutos con uno de nuestros directores. Sin presentación comercial — directo al grano.