Los ataques de ransomware en empresas se están volviendo más silenciosos y más prácticos. Entre mayo y junio de 2026, el equipo de Kaspersky Security Services investigó una serie de incidentes en organizaciones de Colombia y México y encontró un patrón que debería preocupar a cualquier gerente: los atacantes casi no trajeron herramientas propias. Usaron lo que ya estaba dentro de la empresa.
En uno de los casos, la nota de rescate no apareció en una pantalla. Salió impresa, hoja por hoja, en las impresoras de red de la propia compañía.
El caso de Colombia: un acceso remoto expuesto y 8 TB cifrados
Según el reporte de Kaspersky, en el incidente ocurrido en Colombia los atacantes entraron por un servicio de acceso remoto expuesto a internet, vinculado a un servidor conectado a un dispositivo de almacenamiento de 8 TB con información crítica del negocio, principalmente datos financieros.
Una vez dentro, alteraron las credenciales de los usuarios y cifraron el dispositivo con BitLocker, la herramienta de cifrado que viene incluida en Windows. Es decir: no hizo falta desplegar un programa malicioso para dejar la información inaccesible; bastó con volver en contra de la empresa una función legítima de su propio sistema operativo.
El remate fue el envío de la exigencia de pago a las impresoras corporativas, que empezaron a expulsar la nota de rescate desde la infraestructura ya comprometida.
El caso de México: credenciales publicadas y meses dentro de la red
En un incidente distinto, investigado en México, un grupo que se identificó como «XEntry team» consiguió el acceso inicial a través de un servidor Microsoft SQL mal configurado, después de obtener credenciales que estaban expuestas en código disponible públicamente.
Desde ahí se movieron más allá del entorno de bases de datos, debilitaron las protecciones del servidor web y mantuvieron acceso persistente a la infraestructura durante varios meses antes de que la intrusión fuera detectada. La empresa se enteró cuando apareció una pantalla azul con el mensaje «Hacked by XEntry Team» y las credenciales habituales dejaron de funcionar.
Lo importante no es el malware: es la configuración
Eduardo Chavarro Ovalle, gerente del Grupo de Respuesta Forense Digital e Incidentes de Kaspersky, resumió así el hallazgo:
«Estos incidentes destacan un enfoque pragmático del ransomware.»
Eduardo Chavarro Ovalle, Kaspersky
El punto es incómodo pero útil: en ninguno de los dos casos hizo falta una técnica exótica. Hubo un servicio expuesto que no debía estarlo, una configuración débil que nadie revisó y credenciales que no debían estar publicadas. Todo lo demás vino solo.
América Latina, la región más golpeada
El contexto regional ayuda a dimensionar el riesgo. Según datos publicados por Kaspersky en mayo de 2026, América Latina fue la región del mundo con mayor proporción de organizaciones afectadas por ransomware durante 2025, con un 8,13 %, por delante de Asia-Pacífico (8 %), África (7,62 %) y Medio Oriente (7,27 %). Europa quedó en 3,82 %.
Fabio Assolini, investigador principal de seguridad para América Latina de Kaspersky, lo describe como un negocio y no como un acto de vandalismo:
«El ransomware ha evolucionado hasta convertirse en un ecosistema altamente organizado, enfocado en monetizar datos robados, desactivar defensas y escalar ataques con una eficiencia similar a la de un negocio.»
Fabio Assolini, Kaspersky
Qué revisar esta semana, sin comprar nada
Las recomendaciones que se desprenden de los casos investigados no exigen una inversión nueva. Exigen orden:
- Qué tiene expuesto a internet. Un escritorio remoto publicado «temporalmente» hace dos años sigue publicado hoy. Haga la lista y justifique cada puerto abierto.
- Cómo está configurado ese acceso remoto. Kaspersky insiste en configurar RDP conforme a buenas prácticas: nunca directo a internet, siempre detrás de VPN y con doble factor.
- Dónde viven sus credenciales. El caso de México empezó con contraseñas dentro de código publicado. Repositorios, documentos compartidos y correos viejos son el primer sitio donde mirar.
- Quién puede cifrar sus discos. Si BitLocker se puede activar desde una cuenta comprometida, el cifrado deja de ser una defensa y pasa a ser un arma.
- Si sus copias de seguridad restauran. No si existen: si restauran, probado, con fecha y con responsable.
La mayoría de estas revisiones son trabajo de administración de plataformas y de infraestructura, no de una herramienta nueva. Si nadie tiene hoy asignada esa tarea en su empresa, ese es el hallazgo más importante de este artículo.
Fuentes consultadas
- Kaspersky, «Prints of darkness: Hackers printing demands during ransomware campaigns across Latin America».
- Kaspersky Latinoamérica, «América Latina, la región más afectada por el ransomware», 12 de mayo de 2026.
- ITSitio, «Hackers imprimen demandas de rescate: la nueva táctica de ransomware que gana terreno en América Latina».
- Mexico Business News, «Kaspersky Warns of Printer-Based Ransomware Tactic in LATAM».
- Imagen destacada: Baron Maddock, Xerox AltaLink C8045 photocopier, CC BY 4.0, vía Wikimedia Commons.




