Cómo eliminar ransomware y recuperar tus archivos sin pagar

Mateo Carvajal .

15 de mayo de 2026

Alerta de fraude en pantalla de portátil. ¡Actúa rápido para eliminar ransomware y proteger tus datos!

Un equipo bloqueado y unos archivos con extensiones extrañas pueden provocar pánico, pero actuar deprisa y sin método suele empeorar el daño. Para eliminar ransomware hay que separar dos problemas: retirar el malware del dispositivo y recuperar los archivos cifrados, algo que no siempre se consigue con la misma herramienta.

La respuesta rápida pasa por aislar, limpiar y recuperar con una fuente fiable

  • Aísla el equipo inmediatamente de Internet, discos USB, unidades de red y servicios sincronizados.
  • No pagues el rescate: nadie garantiza que los delincuentes entreguen la clave.
  • Guarda la nota de rescate, las extensiones y varios archivos cifrados para identificar la variante.
  • Elimina el malware antes de restaurar copias o utilizar herramientas de descifrado.
  • Cambia las contraseñas desde otro dispositivo limpio y activa la autenticación multifactor.

Qué ha ocurrido y qué se puede recuperar

El ransomware es un malware que bloquea el acceso al equipo o cifra documentos, fotos, bases de datos y otros archivos para exigir un pago. Algunas variantes también roban información antes de cifrarla, por lo que el problema puede ser de disponibilidad y privacidad al mismo tiempo.

Retirar el programa malicioso no descifra automáticamente los documentos. Esta distinción es fundamental: un antivirus puede dejar el ordenador limpio, pero los archivos seguirán ilegibles si no existe una copia de seguridad o una herramienta compatible con esa familia de ransomware.

Yo empiezo siempre por identificar el alcance. Compruebo qué dispositivos estaban conectados, si las carpetas de red o la nube también cambiaron y cuándo apareció la primera nota. Una extensión nueva, archivos con nombres alterados, procesos desconocidos o una pantalla que exige criptomonedas son señales claras, aunque un bloqueo de pantalla por sí solo no demuestra que todos los archivos estén cifrados.

Qué hacer durante los primeros minutos

Diagrama de un proceso de recuperación definido, clave para eliminar ransomware: identifica sistemas afectados, evalúa copias de seguridad, prioriza sistemas, define roles, reconstruye aplicaciones y establece comunicación.

La prioridad es cortar la propagación, no buscar todavía una solución rápida en Internet. Desconecta el cable de red, desactiva Wi-Fi y Bluetooth y retira discos externos, memorias USB y tarjetas de memoria. También conviene desconectar temporalmente unidades NAS y detener la sincronización de servicios en la nube desde un dispositivo seguro.

  1. Aísla el ordenador afectado y cualquier equipo que muestre síntomas.
  2. No conectes nuevos dispositivos para copiar archivos o instalar programas.
  3. Fotografía la nota de rescate y anota la hora, la extensión añadida y el nombre de cualquier archivo sospechoso.
  4. No borres ni renombres los archivos cifrados. Pueden ser necesarios para identificar la variante.
  5. Informa al responsable de sistemas si se trata de una empresa, incluso aunque el incidente parezca limitado a un solo ordenador.

Si el cifrado continúa y no puedes aislar el dispositivo de otra forma, apágalo para limitar el daño. En una empresa, un apagado impulsivo puede eliminar información útil para investigar el ataque, así que es preferible coordinarlo con el equipo técnico. En equipos domésticos, proteger los demás dispositivos suele tener prioridad.

No pagaría el rescate como primera opción. El pago no garantiza la clave, puede provocar nuevas exigencias y confirma a los atacantes que la víctima está dispuesta a negociar. Además, financiar el ataque no resuelve la posible filtración de datos.

Cómo limpiar el sistema sin perder opciones de recuperación

Antes de manipular el disco, conserva una copia o imagen de la unidad si los datos son importantes. Una clonación permite trabajar sobre una copia y mantener el disco original intacto por si aparece más adelante un descifrador compatible. En una empresa o ante información crítica, yo dejaría esta tarea a un profesional de respuesta a incidentes.

En Windows

Desde otro ordenador fiable, descarga una herramienta de seguridad reconocida o prepara un análisis sin conexión. En Windows puedes entrar en el entorno de recuperación mediante Solucionar problemas, Opciones avanzadas y Configuración de inicio, y desde ahí utilizar el modo seguro o un análisis offline.

Ejecuta un análisis completo con las firmas actualizadas, elimina o pon en cuarentena las detecciones y reinicia. Después realiza un segundo análisis en el modo normal. El modo seguro ayuda frente a programas que se cargan al iniciar, pero no es una garantía de limpieza total.

Lee también: ¿Por qué me llegan SMS spam y cómo identificar el smishing?

Cuándo conviene reinstalar

Si el ransomware ha conseguido privilegios de administrador, ha afectado a varias cuentas o no puedes confirmar que el sistema esté limpio, la opción más segura suele ser una instalación desde un medio oficial en un disco nuevo o completamente formateado. Restaurar una imagen del sistema anterior puede volver a introducir el malware.

No restaures todavía los documentos desde una copia conectada. Primero asegúrate de que el equipo está limpio y de que la copia se creó antes de la infección. En servidores, ordenadores de trabajo o redes con varios usuarios, aislar y reinstalar un único equipo puede no ser suficiente.

Cómo recuperar los archivos cifrados

La vía más fiable es una copia de seguridad desconectada y anterior al ataque. Revisa discos externos, servidores de copias, instantáneas de máquinas virtuales y el historial de versiones del servicio en la nube, pero hazlo desde un sistema limpio. Una copia que estaba permanentemente conectada puede haber sido cifrada o borrada junto con los originales.

Si no tienes copia, identifica primero la familia del ransomware. El Proyecto No More Ransom ofrece herramientas gratuitas para algunas variantes, pero cada descifrador sirve para casos concretos. Utiliza la nota de rescate y varios archivos pequeños que no contengan datos personales para comprobar la identificación.

Prueba cualquier herramienta sobre copias, nunca sobre los originales. Conserva una copia cifrada aunque el primer intento falle, porque puede aparecer una solución futura o una clave recuperada por investigadores. Si el descifrador no reconoce la variante, insistir con programas aleatorios puede dañar los archivos y exponer información sensible.

Situación Respuesta más segura
Existe una copia anterior y desconectada Limpiar o reinstalar el equipo y restaurar desde esa copia.
Hay descifrador para la variante identificada Probarlo sobre duplicados y seguir exactamente sus instrucciones.
No hay copia ni descifrador Conservar el disco y los archivos cifrados, sin pagar ni experimentar sobre el original.
Se han cifrado servidores o unidades compartidas Detener la propagación y recurrir a un especialista en respuesta a incidentes.

Las aplicaciones de recuperación de archivos eliminados no descifran ransomware. Solo pueden ayudar en escenarios concretos, por ejemplo si se borraron copias locales y todavía no se han sobrescrito. Por eso conviene dejar de utilizar la unidad afectada y trabajar sobre una imagen.

Qué hacer con las cuentas y los datos expuestos

Una infección puede haber capturado contraseñas antes de cifrar la información. Desde un dispositivo limpio cambia la contraseña del correo, almacenamiento en la nube, banca online, redes sociales, paneles de administración y VPN. Cierra las sesiones activas, revoca tokens y claves API y revisa si se han creado reglas de reenvío en el correo.

Activa la autenticación multifactor, preferiblemente con una aplicación autenticadora o una llave de seguridad. En una organización, revisa especialmente las cuentas con permisos administrativos y las credenciales reutilizadas en varios equipos.

En España puedes pedir orientación gratuita y confidencial al 017 de INCIBE y comunicar el incidente a las Fuerzas y Cuerpos de Seguridad. Guarda la nota, capturas, correos, direcciones de pago, nombres de archivos y una cronología básica. Si hay datos personales de clientes o empleados, informa cuanto antes al responsable de protección de datos o a un asesor especializado.

Errores que suelen convertir un incidente en uno mayor

  • Conectar un USB para “salvar” documentos sin haber comprobado antes que está limpio.
  • Desactivar el antivirus o ejecutar supuestos descifradores encontrados en foros y anuncios.
  • Renombrar, mover o abrir masivamente los archivos cifrados.
  • Restaurar una copia sin desconectar antes el equipo comprometido.
  • Seguir utilizando la misma contraseña en correo, nube y cuentas de administración.
  • Pagar deprisa sin conservar pruebas ni valorar las obligaciones de notificación.

El error más común, según mi experiencia, es confundir “ya no aparece la nota” con “el ordenador está seguro”. El atacante puede haber dejado accesos persistentes, usuarios nuevos o herramientas de administración remota. Una revisión de cuentas, tareas programadas, conexiones y registros resulta tan importante como el análisis antivirus.

La mejor defensa empieza después de recuperar el equipo

Adopta la regla 3-2-1: al menos tres copias, en dos soportes distintos y una desconectada o protegida contra modificaciones. No basta con hacer copias; prueba la restauración de forma periódica para confirmar que los archivos se pueden recuperar y que la organización sabe cuánto tardaría en volver a operar.

Mantén actualizados el sistema, el navegador, las aplicaciones y los dispositivos de red. Limita los privilegios de administrador, bloquea macros y ejecutables innecesarios, exige multifactor en las cuentas importantes y configura alertas para accesos inusuales. En empresas, la segmentación de red y una solución EDR pueden frenar el movimiento del atacante entre equipos.

Si el ransomware ha afectado a un solo ordenador doméstico y existe una copia sana, la recuperación suele ser manejable. Cuando hay servidores, información personal, cuentas comprometidas o ausencia total de copias, el coste de improvisar puede superar con facilidad el de pedir ayuda especializada. La decisión sensata es proteger las pruebas, contener la infección y recuperar solo desde un entorno que puedas considerar limpio.

Este artículo tiene un carácter exclusivamente informativo y educativo. El material se ha elaborado con el apoyo de modernas herramientas analíticas y lingüísticas (IA). Antes de tomar una decisión, consulte a un experto.

Preguntas frecuentes

Aísla el equipo de Internet, Wi-Fi, Bluetooth, USB, unidades de red y servicios sincronizados. Guarda la nota de rescate, la extensión añadida y varios archivos cifrados, y no los renombres ni borres. No pagues el rescate como primera opción, porque no garantiza recibir la clave.
No necesariamente. El antivirus puede retirar el malware, pero los documentos seguirán cifrados si no existe una copia de seguridad o un descifrador compatible. Identifica la variante con la nota de rescate y consulta herramientas específicas como las de No More Ransom.
La reinstalación suele ser la opción más segura si el ransomware obtuvo privilegios de administrador, afectó a varias cuentas o no puedes confirmar que el sistema esté limpio. Utiliza un medio oficial y, si es posible, un disco nuevo o completamente formateado, ya que restaurar una imagen antigua puede reintroducir el malware.
La opción más fiable es restaurar desde una copia desconectada y anterior al ataque, usando un sistema limpio. Si existe un descifrador para la variante identificada, pruébalo únicamente sobre duplicados. Conserva los originales cifrados y evita programas aleatorios o aplicaciones de recuperación de archivos eliminados, porque no descifran ransomware.
Calificar artículo

Promedio: 0.0 / 5 · 0 calificaciones

Etiquetas

ransomware copias de seguridad autenticación multifactor respuesta a incidentes descifrado
Autor Mateo Carvajal
Mateo Carvajal
Mi nombre es Mateo Carvajal y llevo 11 años sumergido en el fascinante mundo de la tecnología, la inteligencia artificial y la ciberseguridad. Mi interés por estos temas nació de la curiosidad por entender cómo funcionan las herramientas que moldean nuestro presente y futuro, y cómo podemos aprovecharlas de forma segura y efectiva. En esediciones.es, me dedico a desgranar conceptos complejos, a analizar las últimas tendencias y a ofrecer información clara y rigurosa que ayude a comprender mejor estos campos tan dinámicos. Mi objetivo es compartir conocimientos de manera accesible, siempre verificando la información y buscando la forma más didáctica de explicar cada tema, para que todos puedan navegar con confianza en la era digital.
Comentarios (0)
Añadir comentario