Si aparecen archivos cifrados o una nota de rescate, evita improvisar una limpieza. El objetivo inicial es limitar el daño y coordinar una respuesta con personas que puedan valorar el incidente.
Avisa y limita la propagación
Informa al responsable técnico y deja de utilizar los sistemas afectados. El aislamiento de la red es una medida distinta de apagar un equipo: consulta al especialista cómo actuar según la instalación y las evidencias que deban conservarse.
No conectes discos de copia, reinicies servidores de forma indiscriminada ni ejecutes herramientas de un enlace enviado por el atacante.
Conserva información para la revisión
Anota cuándo empezó, qué equipos parecen afectados y los avisos observados. Sigue las indicaciones del responsable para conservar pruebas sin compartir archivos o datos sensibles con terceros por iniciativa propia.
Asistencia y denuncia son gestiones diferentes
INCIBE ofrece orientación en ciberseguridad. Una denuncia debe dirigirse a las Fuerzas y Cuerpos de Seguridad. Su guía identifica el Grupo de Delitos Telemáticos con Guardia Civil; no es una unidad de Policía Nacional.
Consulta los canales oficiales para tu caso. Si puede haber datos personales afectados, coordina la respuesta con el responsable de protección de datos o asesor; pueden existir obligaciones adicionales.
Valora la recuperación
Una copia previa puede ayudar, pero primero hay que revisar el entorno y las opciones de restauración. No hay garantía de recuperar todo. Pagar un rescate tampoco garantiza la devolución de los archivos.
Prepara la continuidad después del incidente
Revisad accesos, actualizaciones, copias y cómo se atendieron los avisos. En Ecomputer León podemos orientar la revisión técnica y acordar el alcance del trabajo.
Fuente: guía de ransomware de INCIBE. Los procedimientos concretos deben adaptarse al incidente, con asistencia especializada.