Entran por la VPN y en dos días lo tienen todo cifrado

La VPN de teletrabajo es de esas cosas que se montan una vez y funcionan siempre. Nadie la mira. El problema es que también está siempre publicada en internet, y hay quien la mira mucho: un usuario, una contraseña y, si no hay segundo factor, ya está dentro. A partir de ahí, el reloj corre muy rápido.
Qué está pasando
A principios de septiembre de 2026, el equipo de investigación de Sophos publicó el análisis de 15 intrusiones de un mismo grupo de ransomware —conocido como The Gentlemen, un esquema de «ransomware como servicio» activo desde mediados de 2025—. El dato que resume el problema: 683 víctimas publicadas hasta el 31 de julio de 2026, con 169 solo en ese mes.
Lo interesante no es el nombre del grupo, es su rutina, porque se repite en todos los casos:
- Entran por el acceso remoto. O por una vulnerabilidad sin parchear en el cortafuegos publicado, o directamente con credenciales de VPN robadas y sin doble factor. En uno de los incidentes, simplemente iniciaron sesión con el usuario y la contraseña de alguien.
- Miran la red con herramientas normales: escáneres de red gratuitos, escritorio remoto y utilidades legítimas de gestión y de túnel. Nada que dispare una alarma evidente.
- Se roban los datos antes de cifrar, con programas de sincronización y copia perfectamente legales. Es la doble extorsión: aunque restaures, tienen tus ficheros.
- Apagan las defensas y van a por las copias. Desactivan el antivirus, añaden exclusiones y se ocupan de los sistemas de respaldo antes de lanzar el cifrado.
- Tiempo medio desde la entrada hasta el cifrado: unos dos días. El caso más rápido, menos de 24 horas.
El informe completo, con todo el detalle técnico, está en el blog de Sophos.
Por qué te afecta (pyme / asociación)
- No hace falta ser un objetivo. Estos grupos rastrean accesos remotos publicados y prueban credenciales compradas. Te encuentran por estar expuesto, no por ser interesante.
- La contraseña sola ya no protege nada. Si tu VPN o tu escritorio remoto entran solo con usuario y contraseña, tienes una cerradura sin llave.
- Dos días de margen no los cubre nadie a mano. Si la alerta salta un viernes por la tarde y se revisa el lunes, llegas tarde por definición.
- Van a por la copia de seguridad. Muchas pymes descubren que su plan de recuperación era «hay copia» justo el día en que la copia también está cifrada.
- Las herramientas que usan son legítimas: sin alguien vigilando, la actividad parece mantenimiento normal.
Qué hacer
- Doble factor en todo acceso remoto: VPN, escritorio remoto y correo. Es la medida que más ataques corta y la más barata de implantar en tiempo.
- Parchea el cortafuegos y los equipos publicados a internet con prioridad sobre todo lo demás. Lo que da la cara hacia fuera se actualiza primero.
- No publiques escritorio remoto en internet. Si hace falta acceso, que sea a través de la VPN y con segundo factor.
- Revisa quién tiene cuenta. Personas que ya no están, cuentas de proveedores antiguos, usuarios genéricos compartidos: todo eso son llaves sueltas por ahí.
- Copias 3-2-1-1-0, con una copia inmutable o fuera de línea y con credenciales distintas de las del dominio. Y prueba la restauración: una copia sin restaurar es una suposición.
- Vigilancia continua. Con una ventana de horas, alguien tiene que ver la alerta y actuar de madrugada. Ahí es donde un servicio de detección y respuesta gestionada marca la diferencia.
- Alerta ante herramientas de administración remota que no uséis. Si aparece una que nadie ha instalado, no es mantenimiento: es una visita.
¿Tu acceso remoto pide algo más que una contraseña? En ITCM Solutions lo revisamos, lo cerramos y te lo dejamos vigilado las 24 horas. Hablemos.