- /
- Guías de almacenamiento
- /
- Ransomware
- /
- Ataques de ransomware a MSP: una guía de protección y recuperación
Ataques de ransomware a MSP: una guía de protección y recuperación
En la actualidad, un tercero está implicado en el 48% de todas las brechas de datos, un 60% más en un solo año. [1] Para cada cliente de su cartera, un proveedor de servicios gestionados (MSP) es un tercero, y normalmente el que tiene el acceso más privilegiado.
Un ataque de ransomware a un MSP es una única intrusión que llega a todos los clientes a la vez. En lugar de entrar en cincuenta empresas, el atacante compromete a la que ya tiene acceso privilegiado a las cincuenta y luego utiliza ese acceso como lo haría un técnico.
Dado que el 83% de las organizaciones ha sufrido al menos un ataque de ransomware en los últimos dos años, evitar por completo el ransomware ya no es un plan realista. [2] Para un MSP, la pregunta sobre la que merece la pena planificar no es si un entorno de cliente será atacado, sino cuántos lo serán al mismo tiempo.
Esta guía explica por qué los grupos de ransomware apuntan a los MSP, cómo los atacantes pasan de las herramientas de gestión de un MSP a las redes de los clientes, por qué las credenciales compartidas Backup pueden deshacer el plan de recuperación de cada cliente y cómo restaurar varios entornos a la vez.
Conclusiones clave
-
Una intrusión en un MSP puede entregar ransomware a todos los clientes a la vez, porque el acceso privilegiado que hace que el servicio funcione es el mismo acceso que hereda un atacante.
-
Las plataformas de supervisión y gestión remotas (RMM) son la vía de entrada de mayor valor, porque un RMM mantiene una conexión permanente con cada red de cliente que un atacante hereda intacta.
-
Las credenciales de administrador compartidas Backup deciden el resultado de un ataque de ransomware a un MSP. Almacenamiento de backup con Absolute Immutability es lo que protege los datos Backup cuando esas credenciales están en manos de un atacante.
Por qué los grupos de ransomware apuntan a los MSP
Los grupos de ransomware apuntan a los MSP no porque sea más fácil vulnerarlos que a los clientes que protegen, sino porque una sola intrusión puede producir muchas víctimas y el acceso necesario para alcanzarlas ya está establecido.
Hay cuatro aspectos de los MSP que los convierten en objetivos de alto valor para los actores maliciosos.
-
Una intrusión, muchas víctimas: En un ataque a la cadena de suministro de un MSP, el atacante llega a los objetivos previstos a través de un proveedor en el que esos objetivos ya confían. Comprometer a un solo MSP puede propagar ransomware a decenas o cientos de entornos posteriores, por lo que el esfuerzo por víctima cae a una fracción de lo que costaría un ataque directo.
-
Las llaves vienen con el contrato: Los MSP mantienen credenciales de alto privilegio en cada entorno de cliente por diseño, porque la administración remota es el servicio por el que pagan los clientes. Un atacante que se apodera de esas credenciales hereda ese alcance sin tener que ganárselo.
-
Un único manual sirve para cada cliente: Las herramientas, las convenciones de nomenclatura y las líneas base Seguridad que un MSP aplica en toda su cartera son lo que hace que un gran parque sea eficiente de operar. También lo hacen eficiente de atacar, porque el reconocimiento realizado una vez tiende a aplicarse en todas partes.
-
Los reguladores llegaron a la misma conclusión: Tanto la UE como el Reino Unido han incorporado a los proveedores de servicios gestionados en la legislación de ciberseguridad como una categoría distinta, en lugar de tratarlos como empresas ordinarias. Su razonamiento coincide con el de un atacante: un MSP comprometido puede interrumpir a muchas organizaciones a la vez.
-
En el marco de NIS2, la gestión de servicios TIC es uno de los sectores del Anexo I de alta criticidad, que abarca a los proveedores de servicios gestionados y de servicios gestionados Seguridad. [3] La clasificación sigue entonces la definición de la UE sobre el tamaño de empresa, por lo que los MSP con 250 o más empleados, o con una facturación superior a 50 millones de euros y un balance superior a 43 millones de euros, cuentan como entidades esenciales. [4]
-
El Reino Unido avanza en la misma dirección. Su proyecto de ley de ciberseguridad Seguridad y resiliencia aún no es ley, pero cuando lo sea, creará una categoría de proveedores de servicios gestionados relevantes y fijará la notificación de incidentes en 24 y 72 horas. [5]
Cómo entran los atacantes en un MSP a través de tu RMM
Cada MSP funciona con dos plataformas. El software de supervisión y gestión remotas (RMM) proporciona a los técnicos una conexión permanente con cada red de cliente. El software de automatización de servicios profesionales (PSA) contiene los tickets, contratos y registros de clientes que describen lo que hay dentro de esas redes. El RMM es el objetivo de mayor valor porque no solo describe los entornos de los clientes, sino que también llega hasta ellos.
Entrar en esa plataforma suele seguir una de dos vías. La primera es un servidor de gestión expuesto a internet sin los parches actuales, y la explotación de una vulnerabilidad de software es ahora el mayor punto de partida de las brechas, con un 31%. [1] La segunda es una cuenta de técnico sin autenticación multifactor, donde una contraseña robada basta por sí sola.
Cualquiera de las dos vías termina en el mismo lugar. El atacante eleva privilegios dentro de la plataforma y luego impulsa el ransomware a través de los propios agentes del MSP, utilizando el mismo mecanismo que usan los técnicos para desplegar parches y scripts. En un panel de monitorización, ese despliegue parece una actualización de software programada, lo que hace que estos ataques sean tan difíciles de detectar.
Los actores de DragonForce hicieron exactamente esto en 2025. Probablemente encadenaron tres vulnerabilidades en SimpleHelp, la herramienta RMM que un MSP alojaba para sus clientes, y luego usaron ese acceso para cartografiar sus redes antes de desplegar ransomware y robar datos. [6]
Para entonces, el atacante tiene derechos administrativos en cada entorno al que llega el RMM, incluidas las consolas que controlan los backups.
¿Puede un inicio de sesión de administrador robado eliminar todos los backups de los clientes?
En muchos MSP, una cuenta de administrador Backup controla los backups de todos los clientes, por lo que las credenciales que un atacante roba para moverse por los entornos de los clientes a menudo también gobiernan el plan de recuperación de todos ellos. Los MSP acaban aquí porque las consolas compartidas hacen que gestionar más de 50 clientes sea económico, y esa compensación es uno de los desafíos de los MSP Backup de operar muchos entornos a la vez.
Esa cuenta también es la vía de acceso a los backups de datos. Muchos MSP operan un modelo híbrido, manteniendo una copia local en cada sede del cliente y una copia externa en su propio centro de datos para cumplir la regla 3-2-1-1-0: tres copias, en dos soportes diferentes, una externa, una inmutable y cero errores en la verificación de restauración.
Cuando una sola consola controla ambas, un único inicio de sesión robado puede alcanzar las dos. Los atacantes buscan los backups para bloquear la recuperación y forzar el pago de rescates, y sin ellos, el rescate es la única salida. Un pilar del backup y la recuperación de datos es mantener backups inmutables, lo que significa que, durante una ventana de tiempo predefinida, un Backup no puede alterarse ni eliminarse.
Sin embargo, aquí hace falta cuidado, porque muchos sistemas que afirman ofrecer backups inmutables tienen excepciones y lagunas ocultas. La más común es un ajuste: Bloqueo de objetos de S3 en modo de gobernanza permite que un usuario con permisos específicos de anulación quite el bloqueo, que es exactamente lo que proporciona una cuenta de administrador Backup robada.
Una solución a esto es Absolute Immutability, lo que significa que ni siquiera el administrador con más privilegios, o un atacante con acceso a Almacenamiento de backup, puede modificar o eliminar datos. Este nivel de protección de backups contra ransomware solo puede lograrse con un sistema Almacenamiento de backup que sea Seguro-by-Design, con Acceso Cero para realizar acciones destructivas. Ese Acceso Cero también debe poder verificarse mediante pruebas de terceros.
Entre los líderes de TI, el 93% afirma que Almacenamiento de backup debe proteger los backups incluso cuando los atacantes conocen los secretos de TI de una organización, mientras que solo el 16% afirma que su almacenamiento es absolutamente inmutable. [2] Para un MSP, esa brecha decide si la copia inmutable en una configuración 3-2-1-1-0 sobrevive a un inicio de sesión robado, para todos los clientes a la vez.
Cómo recuperar varios clientes tras un ataque de ransomware a un MSP
Que un ataque se lleve los backups de un cliente o los de todos se decide principalmente por la arquitectura, no por lo bien que se gestione el incidente. En cualquier caso, el trabajo se ve igual: se restauran muchos entornos de clientes a la vez, a través de una única canalización, y cada cliente espera ser el primero. Lo que cambia es cuánto queda por restaurar.
Las organizaciones también están recuperando menos de lo que solían: entre las afectadas por ransomware, solo el 39% recuperó al menos el 75% de sus datos en 2026, frente al 57% en 2024. [2]
Corta tus propias herramientas antes de tocar los sistemas del cliente
Desconecta primero las plataformas RMM y PSA, antes de que empiece cualquier trabajo de remediación en los sistemas del cliente. Si el atacante aún conserva acceso al mecanismo de despliegue, los sistemas limpiados por la mañana pueden volver a cifrarse por la tarde.
Eso significa deshabilitar las herramientas de acceso remoto, finalizar las sesiones activas, revocar los tokens de API y las claves de integración, y auditar la plataforma en busca de cuentas, scripts y tareas programadas que el atacante haya añadido. Los sistemas del cliente permanecen aislados hasta que se confirme que el plano de gestión está limpio.
Confirma qué backups sobrevivieron antes de prometer a nadie un calendario
Con la plataforma contenida, determina qué backups de clientes están intactos, cuáles han sido cifrados o eliminados, y hasta dónde se remonta el último punto de restauración limpio para cada uno. Un calendario de recuperación basado en backups que nadie ha verificado es una suposición con fechas adjuntas.
Comprueba cada punto de restauración frente a la fecha del compromiso inicial en lugar de la fecha en que se ejecutó el ransomware. Los atacantes a menudo mantienen el acceso durante días o semanas antes de activar el cifrado, por lo que un punto de restauración dentro de esa ventana puede reintroducir el punto de apoyo.
Cuando Almacenamiento de backup es absolutamente inmutable, este paso establece qué punto de restauración usar. Cuando no lo es, establece cuánto se ha perdido y, para algunos clientes, la respuesta decide si la recuperación es una opción en absoluto.
Restaura en el orden que el contrato ya establece
Saber qué sobrevivió te dice qué puede funcionar, pero no qué funciona primero. Ese orden debe acordarse con antelación, por escrito, sobre bases declaradas: compromisos contractuales de Objetivo de Tiempo de Recuperación (RTO), exposición regulatoria y criticidad del negocio. Ten en cuenta que el volumen de llamadas telefónicas después del evento no es una de ellas.
Acordar esto antes de un incidente saca la negociación del peor momento posible y da a los gestores de cuentas algo a lo que señalar cuando treinta clientes hacen la misma pregunta a la vez. Un plan de respuesta ante ransomware documentado es donde vive ese orden, junto con los roles, las rutas de escalado y las responsabilidades de comunicación con el cliente que lo acompañan.
Planifica el rendimiento de restauración, no el tiempo de restauración por cliente
Conocer el orden no te dice cuánto tarda. Una restauración que dura una hora en un cliente dura días en treinta, porque cuando se pierden las copias in situ, cada cliente restaura desde el centro de datos del MSP a la vez, y la limitación pasa a ser esa canalización compartida, incluidos los enlaces hacia cada sede del cliente, en lugar de cualquier trabajo individual. El rendimiento de restauración medido en todo el parque es la cifra que decide cuánto dura el incidente, y merece la pena probarla antes de que se necesite.
La estratificación del almacenamiento es lo que mueve esa cifra. En un repositorio Backup de escalado horizontal Veeam, el nivel de rendimiento mantiene los datos recientes para una restauración rápida, mientras que los niveles de capacidad y archivo soportan una retención más larga a menor coste.
Mantener los backups recientes de los clientes en almacenamiento de backup local en la sede del cliente, en el nivel de rendimiento, significa que las restauraciones más urgentes se ejecutan a velocidad de red local, de modo que la recuperación de datos tras un ataque de ransomware no queda en cola detrás de la copia externa en el centro de datos del MSP, que está diseñado para la retención a largo plazo.
El reloj de los informes empieza antes de que termine la restauración
Las obligaciones de notificación no esperan a la restauración. Empiezan cuando un MSP tiene conocimiento del incidente, por lo que, bajo NIS2, una alerta temprana vence dentro del primer día y una notificación más completa dentro de los tres días. [7] Ambas llegan mientras las restauraciones siguen en curso. El proyecto de ley del Reino Unido sigue el mismo patrón de dos etapas. [5]
Restaurar los datos tampoco cierra el asunto. Los operadores de ransomware a menudo roban datos antes de cifrarlos, por lo que una recuperación ante ransomware limpia puede coexistir con una brecha notificable para el MSP y los clientes afectados. El asesoramiento legal y el asegurador de ciberseguridad deben incluirse en la respuesta el primer día, no cuando los sistemas vuelvan a estar en línea.
Almacenamiento de backup diseñado para la flexibilidad de los MSP
Los MSP necesitan Almacenamiento de backup que sea Simple de operar, resiliente ante ransomware y lo bastante flexible como para dar soporte a entornos de clientes diversos, en las sedes de los clientes y en el propio centro de datos del MSP.
Las soluciones tradicionales a menudo requieren endurecimiento manual, dependen de herramientas fragmentadas y obligan a los MSP a modelos de precios rígidos que frenan el crecimiento.
Object First Ootbi hace que los datos Veeam sean Seguro con Absolute Immutability, garantizando que nadie, ni siquiera el administrador con más privilegios o un atacante con acceso a Almacenamiento de backup, pueda modificar o eliminar datos Backup.
La aplicación se sitúa en el propio almacenamiento en lugar de en una política de software, por lo que no puede deshabilitarse mediante credenciales, cambios de configuración o comandos remotos, y las acciones destructivas se eliminan por completo de la interfaz administrativa en lugar de quedar restringidas por permisos.
Para los fallos descritos anteriormente, eso significa:
-
Una cuenta de administrador Backup robada aún puede iniciar sesión y restaurar, que es lo que requiere la recuperación, pero no puede alterar ni eliminar backups.
-
El ransomware propagado a través de los propios agentes del MSP puede escribir nuevos backups, pero no puede cambiar lo que ya está escrito, porque la inmutabilidad se aplica en el momento en que llega cada Backup.
-
Una consola que alcanza ambas copias en una configuración híbrida no puede levantar el bloqueo en ninguna de las dos, porque la aplicación se sitúa en cada appliance.
Los MSP pueden simplificar su gestión de múltiples despliegues con la utilidad de monitorización basada en la nube Fleet Manager. Al comprar appliances, los MSP pueden elegir entre precios de suscripción basados en consumo y CapEx para alinearse con su modelo de negocio.
Descarga el White paper para descubrir los desafíos a los que se enfrentan los MSP y cómo Object First ofrece almacenamiento de backup a prueba de ransomware mientras reduce Sobrecarga operativa.
Preguntas frecuentes
¿Deberías pagar el rescate?
Pagar no garantiza claves de descifrado que funcionen, y el dinero financia una operación que volverá a atacar. Un MSP con backups verificados y absolutamente inmutables puede restaurar los entornos de los clientes sin negociar, lo que elimina la cuestión.
¿Cuál es la mejor protección ante ransomware para los MSP?
El conjunto mínimo es autenticación multifactor en las plataformas RMM y PSA, aplicación rápida de parches en las herramientas de gestión expuestas a internet, y credenciales y destinos de almacenamiento separados para cada cliente. Todo ello reduce la probabilidad de una brecha, mientras que Almacenamiento de backup con Absolute Immutability determina si un MSP puede recuperarse de una.
¿Exige NIS2 que los MSP puedan recuperarse del ransomware?
El artículo 21 enumera la continuidad del negocio, incluida la gestión de Backup y la recuperación ante desastres, entre las medidas de gestión de riesgos que las entidades dentro del alcance deben implementar, y la gestión de servicios TIC figura en el anexo I como un sector de alta criticidad. [3] La directiva no nombra una tecnología específica, por lo que la obligación es demostrar que la recuperación realmente funciona, lo que los MSP pueden verificar frente a la lista completa de medidas de gestión de riesgos de NIS2.
Referencias
[1] Verizon. "Vulnerability exploitation is top breach entry point, 2026 DBIR finds." 2026. https://www.verizon.com/about/news/breach-industry-wide-dbir-finds
[2] Omdia. "Recovery without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability." Research commissioned by Object First. 2026. https://objectfirst.com/recovery-without-compromise/
[3] European Parliament and Council. "Directive (EU) 2022/2555 (NIS2)." 2022. https://eur-lex.europa.eu/eli/dir/2022/2555/oj
[4] European Commission. "Commission Recommendation 2003/361/EC concerning the definition of micro, small and medium-sized enterprises." 2003. https://eur-lex.europa.eu/eli/reco/2003/361/oj
[5] UK Parliament. "Cyber Security and Resilience (Network and Information Systems) Bill, HL Bill 32 of 2026-27." 2026. https://bills.parliament.uk/bills/4035
[6] Sophos. "DragonForce actors target SimpleHelp vulnerabilities to attack MSP, customers." 2025. https://www.sophos.com/en-us/blog/dragonforce-actors-target-simplehelp-vulnerabilities-to-attack-msp-customers/
[7] European Parliament and Council. "Directive (EU) 2022/2555 (NIS2), Article 23." 2022. https://eur-lex.europa.eu/eli/dir/2022/2555/oj

