¿Te ha cifrado un ransomware? Respira, todavía hay opciones
Que aparezca un mensaje pidiéndote un rescate para acceder a tus propios archivos es, sin exagerar, una de las experiencias más desagradables que puedes vivir con un ordenador. Lo sé porque llevo años viendo casos de todo tipo: desde particulares que perdieron las fotos de sus hijos hasta empresas que tuvieron que parar tres días por un cifrado masivo. Y en la mayoría de esos casos, parte de la información sí se podía recuperar.
Este artículo no es una guía genérica más. Vas a encontrar métodos reales que funcionan en 2026, herramientas concretas (gratuitas y de pago), y mi opinión sincera sobre cuándo merece la pena pagar el rescate y cuándo es tirar el dinero.
Cómo funciona el ransomware (y por qué importa para la recuperación)
Antes de intentar recuperar nada, necesitas entender qué te ha pasado. No todos los ransomware son iguales, y el tipo de cifrado determina si tus archivos tienen solución o no.
Existen dos grandes categorías:
- Ransomware de cifrado simétrico (como algunas variantes de STOP/Djvu): usa la misma clave para cifrar y descifrar. Si alguien consigue extraer esa clave (o ya está publicada), tus archivos vuelven. La herramienta Emsisoft Decryptor cubre más de 60 familias de este tipo.
- Ransomware de cifrado asimétrico (RSA-2048 o superior) (como LockBit, BlackCat/ALPHV): la clave de cifrado es pública, pero la de descifrado solo la tienen los atacantes. Sin esa clave privada, los archivos son matemáticamente irrecuperables. Aquí la recuperación depende de copias de seguridad o de que la policía haya incautado los servidores de los ciberdelincuentes.
¿Cómo saber cuál tienes? La extensión de los archivos cifrados te lo dice. Si ves extensiones como .locked, .phobos, .djvu o .stop, hay esperanza. Si son .lockbit, .blackcat o extensiones aleatorias de 8 caracteres, el panorama es más complicado.
Paso 1: Identifica la familia de ransomware
Antes de tocar nada, usa ID Ransomware (id-ransomware.malwarehunterteam.com), un servicio gratuito de MalwareHunterTeam. Subes un archivo cifrado y el mensaje de rescate, y te dice qué familia es y si existe decryptor conocido. Es rápido, no requiere registro y lleva identificados más de 1.500 tipos distintos.
Otra opción es No More Ransom (nomoreransom.org), una iniciativa conjunta de Europol, Kaspersky y McAfee. Su portal incluye un «Crypto Sheriff» que hace exactamente lo mismo y te redirige al decryptor adecuado si existe.
Métodos reales para recuperar archivos cifrados (o lo que quede de ellos)
1. Buscar un decryptor público
Es lo primero que debes intentar. Las herramientas gratuitas de descifrado salven más archivos de los que la gente cree. Solo en 2024, No More Ransom añadió decryptors para 27 nuevas variantes.
Las fuentes fiables son tres:
- No More Ransom (nomoreransom.org/decryption-tools.html) — catálogo curado, seguro, verificado por Europol
- Emsisoft Decryptor Tools (emsisoft.com/ransomware-decryption-tools) — cubre familias antiguas pero activas como GandCrab, STOP, Phobos
- Avast Free Ransomware Decryptors (avast.com/ransomware-decryptors) — paquetes descargables para 30+ variantes
Mi consejo: prueba todos los decryptors que coincidan con tu familia. A veces una versión anterior del decryptor funciona cuando la nueva no, y viceversa. He visto casos donde el tercer intento recuperó el 90% de los archivos.
2. Recuperar desde copias de sombra (Volume Shadow Copies)
Windows crea copias de seguridad automáticas en segundo plano llamadas Shadow Copies. Algunos ransomware las eliminan, pero otros no llegan a hacerlo o lo hacen parcialmente.
Para comprobar si existen:
- Descarga ShadowExplorer (shadowexplorer.com, gratuito)
- Ábrelo y selecciona un punto de restauración anterior al ataque
- Navega hasta las carpetas donde tenías tus archivos
- Copia los archivos que encuentres a un disco externo
También puedes usar la herramienta vssadmin desde CMD (como administrador):
vssadmin list shadows
Si la lista está vacía, el ransomware las borró. Si hay entradas, todavía hay vida.
3. File carving (recuperación por firmas de archivo)
Aquí es donde entra la ingeniería forense de verdad. Aunque el ransomware haya cifrado el archivo original, en muchos casos el archivo original sin cifrar sigue físicamente en el disco. El sistema operativo marcó ese espacio como «libre», pero los datos siguen ahí hasta que se sobreescriban.
Herramientas como PhotoRec (gratis, incluido con TestDisk) y Disk Drill (gratis hasta 500MB) escanean el disco sector por sector buscando cabeceras de archivo conocidas. Si el archivo original se eliminó pero no se sobreescribió, lo recuperan.
Esto funciona especialmente bien con:
- Fotos (JPEG, RAW, PNG)
- Vídeos (MP4, AVI, MOV)
- Documentos Office (DOCX, XLSX, PPTX)
- PDFs
Condición crítica: NO instales las herramientas de recuperación en el disco afectado. Conecta el disco a otro ordenador o arranca desde un USB live. Cada escritura en el disco afectado reduce las posibilidades de recuperación.
4. Recuperar versiones anteriores de archivos
Windows tiene una función poco conocida que a veces salva archivos individuales. Botón derecho sobre un archivo cifrado → Propiedades → pestaña Versiones anteriores. Si Windows había creado puntos de restauración, aparecerán copias previas del archivo que puedes restaurar.
No es infalible (requiere que System Protection estuviera activado), pero cuesta 10 segundos comprobarlo y a veces es la diferencia entre perder y recuperar un documento importante.
5. Buscar en la nube y backups automáticos
Más gente de la que crees tiene copias sin saberlo. Antes de tirar la toalla, revisa:
- OneDrive: si tenías sincronización activa, los archivos pueden estar en la papelera de reciclaje de OneDrive (se guardan 30 días, 93 días en cuentas de pago)
- Google Drive: conserva un historial de versiones de hasta 100 revisiones por archivo
- iCloud / Dropbox: ambos mantienen archivos eliminados durante 30 días recuperables
- Emails enviados: es sorprendente cuántos documentos importantes siguen adjuntos en correos enviados
¿Y si pago el rescate? Mi opinión honesta
Voy a ser directo: pagar debe ser el último recurso, no el primero. Y te explico por qué.
Primero, no hay garantía de que los atacantes cumplan. Un estudio de Sophos de 2024 mostró que solo el 61% de las empresas que pagaron recuperaron todos sus datos. El 8% no recuperó nada y el 31% recuperó solo parte.
Segundo, pagar financia la siguiente víctima. Es un mercado: si pagas, confirmas que el modelo funciona y te conviertes en cliente recurrente. Algunas bandas vuelven a atacar a quienes ya pagaron porque saben que cederán.
Tercero, el FBI, Europol y la Agencia Española de Ciberseguridad (INCIBE) recomiendan oficialmente no pagar. En algunos países, pagar a ciertos grupos sancionados puede ser incluso ilegal.
Dicho todo esto, si es una empresa, el coste de parar operaciones supera al rescate, y has agotado todas las opciones de recuperación… entiendo la decisión. Es un cálculo de negocio, no moral. Pero particular y usuario doméstico: no pagues sin agotar antes los cinco métodos de arriba.
Qué NO hacer después de un ataque de ransomware
Hay errores que pueden empeorar la situación de forma irreversible:
- No reinicies el ordenador repetidamente. Cada reinicio escribe logs, temp files y puede sobreescribir los sectores donde están tus archivos originales eliminados.
- No instales antivirus o software de recuperación en el disco infectado. La instalación sobreescribe datos. Conecta el disco a otro PC.
- No formatees el disco. Aunque el sistema no arranque, los datos pueden seguir ahí. Usa un USB live de Linux para copiar los archivos cifrados antes de hacer cualquier cosa.
- No borres los archivos cifrados. Guarda todo en un disco externo. Mañana puede salir un decryptor nuevo y esos archivos volverán a tener valor.
- No desinstales el ransomware a mano si no sabes lo que haces. Algunas variantes tienen mecanismos que eliminan datos al ser removidas incorrectamente.
Herramientas recomendadas (resumen práctico)
| Herramienta | Tipo | Para qué sirve | Precio |
|---|---|---|---|
| ID Ransomware | Identificación online | Identificar familia de ransomware | Gratis |
| No More Ransom | Decryptors | Descifrar familias conocidas | Gratis |
| Emsisoft Decryptor | Descifrado | 60+ familias antiguas | Gratis |
| ShadowExplorer | Shadow Copies | Acceder a copias de sombra de Windows | Gratis |
| PhotoRec | File carving | Recuperar archivos por firma binaria | Gratis |
| Disk Drill | Recuperación general | Interfaz gráfica, recuperación profunda | Gratis 500MB |
| Recuva | Recuperación básica | Archivos eliminados recientemente | Gratis |
Cómo prevenir el próximo ataque (porque habrá uno)
La recuperación es el plan B. El plan A es no necesitarla nunca más. Tres reglas que no son negociables:
1. Backups en regla 3-2-1. Tres copias de tus datos, en dos tipos de almacenamiento distinto, con una fuera de tu red. Si tus backups están conectados al ordenador cuando ataca el ransomware, también se cifran. Un disco USB que conectas solo para backup y desconectas después es la versión más básica y efectiva.
2. Actualiza el sistema operativo y el navegador. El 80% de los ransomware entran por vulnerabilidades conocidas que ya tienen parche publicado. Windows Update no es opcional, por mucho que moleste reiniciar.
3. Cuidado con los email attachments. Un archivo ZIP que llega de un remitente desconocido con un nombre como «Factura_2026.zip» es la puerta de entrada más común. Si no lo esperabas, no lo abras. Tan simple como eso.
Conclusión
Un ataque de ransomware no es el final automático de tus archivos. Entre decryptors públicos, shadow copies, file carving y backups en la nube, las opciones de recuperación son más amplias de lo que la pantalla de rescate quiere hacerte creer. El pánico es comprensible, pero es precisamente cuando peor se toman las decisiones.
Identifica la familia, prueba todos los decryptors disponibles, busca copias en la nube y, si nada funciona, guarda los archivos cifrados en un disco externo por si aparece una solución en el futuro. Y mientras tanto, monta un sistema de backups que siga la regla 3-2-1. La próxima vez lo agradecerás.
Si necesitas profundizar en herramientas específicas de recuperación, te puede interesar nuestra guía de los mejores programas para recuperar archivos o el tutorial completo de recuperación de archivos borrados en Windows.

