En 2026 la primera vía de entrada del ransomware a una pyme es una vulnerabilidad sin parchear. Qué pasó en una pyme mexicana y qué controles cierran la puerta.

Un día, las impresoras de una pyme mexicana de mensajería empezaron a imprimir solas una nota de rescate. Los atacantes llevaban cerca de tres meses dentro de la red, habían cifrado entre cinco y seis servidores y pedían menos de cinco mil dólares. No entraron por un correo sospechoso ni por un empleado descuidado: entraron por una base de datos Microsoft SQL mal configurada, con credenciales que estaban publicadas en un repositorio de código.
El caso lo investigó Kaspersky, que lo publicó el 21 de julio de 2026, y lo retomó la prensa mexicana en agosto. Lo contamos porque resume lo que los datos de 2026 dicen con números: en una pyme, la puerta del ransomware casi nunca es exótica. Es algo que alguien dejó pendiente.
Entra sobre todo por vulnerabilidades sin parchear. El DBIR 2026 de Verizon analizó 7,152 brechas confirmadas en organizaciones pequeñas: la explotación de vulnerabilidades fue la vía de entrada en 26%, el abuso de credenciales en 13% y el phishing en 9%. Y un tercero, como un proveedor o un acceso remoto, intervino en 55%.
El mismo reporte lo dice sin rodeos: las organizaciones pequeñas reciben un golpe desproporcionado de ransomware. En América Latina y el Caribe la explotación de vulnerabilidades pesa todavía más, 44% de los incidentes, y los terceros aparecen en 74%.
| Vía de entrada | Qué la abre | Control que la cierra | Quién lo opera |
|---|---|---|---|
| Vulnerabilidad sin parchear | Servidor o equipo sin actualizar, expuesto a internet | Inventario, parches con fecha y productos con soporte | TI interna o póliza de soporte |
| Servicio mal configurado | Base de datos o escritorio remoto abiertos a internet | Revisar qué se ve desde fuera; cerrar lo que no debe estar | TI y firewall |
| Credenciales robadas o expuestas | Contraseñas en código, reutilizadas o sin MFA | MFA, gestor de contraseñas, revisar repositorios | TI y cada usuario |
| Proveedor o tercero | Acceso remoto de un proveedor sin control | Cuentas por persona y con fecha de expiración | Dirección y TI |
| Phishing | Adjunto o enlace en un correo | Filtro de correo, macros bloqueadas, capacitación | TI y usuarios |
Los atacantes entraron por un Microsoft SQL mal configurado usando credenciales expuestas en código público, cifraron los servidores con BitLocker, la herramienta de cifrado que ya trae Windows, e imprimieron la nota de rescate en las impresoras de la empresa. Según la nota de DPL News, la empresa tuvo que reconstruir su infraestructura.
Tres cosas fallaron, y ninguna requiere presupuesto de corporativo. Un servicio que no tenía por qué verse desde internet estaba expuesto. Una contraseña vivía en un lugar público. Y durante tres meses nadie vio actividad rara en la red. Cualquiera de las tres, cerrada a tiempo, cambiaba la historia.
Porque nadie es dueño de la tarea, porque da miedo romper la operación y porque no hay inventario. Por eso solo el 26% de las vulnerabilidades críticas del catálogo de CISA se corrigió por completo en 2026, con una mediana de 43 días, según el mismo DBIR. Y del otro lado no esperan: entre que se publica una vulnerabilidad y su primera explotación pasan de 24 a 48 horas, según datos de FortiGuard Labs citados por la prensa en mayo de 2026.
Hay un cuarto motivo que se va a notar este octubre: productos que ya no reciben parches. El 13 de octubre de 2026 se quedan sin actualizaciones Office 2021, Windows Server 2012 y el primer año del ESU de Windows 10; lo explicamos en qué vence el 13 de octubre y qué hacer.
Mi postura: si en tu empresa nadie puede decir en una frase quién aplica los parches y cada cuándo, ese es tu hallazgo más importante, antes que cualquier herramienta.
No como plan. El DBIR 2026 encontró que el 69% de las víctimas no pagó, y la mediana de los rescates pagados fue de USD $139,875 en la muestra global. Pagar no garantiza recuperar los datos ni que el atacante salga de la red. La decisión se toma mucho antes, el día que compruebas que tu respaldo restaura.
Kaspersky ubicó a América Latina como la región con más organizaciones atacadas por ransomware en 2025, con 8.13%. No es un riesgo lejano.
Si quieres que lo revisemos contigo, agenda una revisión de exposición: te decimos qué se ve de tu empresa desde internet y qué parches faltan, en lenguaje de dirección. Para profundizar, lee la guía de ciberseguridad para empresas en México, el checklist de 12 puntos, MFA y contraseñas y por qué tu backup podría no servir.
¿Necesitas ayuda con tecnología?
SCRAM Consulting lleva 29 años integrando soluciones de tecnología para empresas en México.
Hablar con un experto
Armando Cortés forma parte del equipo de SCRAM Consulting, integradora B2B de soluciones IT empresariales con presencia en México y Estados Unidos desde 1997, y partner de Google en Cloud, Workspace y Maps. Acompaña a empresas mid-market mexicanas en proyectos de infraestructura, ciberseguridad, hardware industrial, soporte 24/7 e integración de IA aplicada al stack operativo del negocio.
Relacionados

El Ransomware Bajó de Precio y Subió de Frecuencia: Qué Cambió en 2026 para Empresas en México
August 13, 2026

Checklist de Ciberseguridad para PyMEs: 12 Puntos que Puedes Revisar Hoy
June 23, 2026

MFA y Contraseñas: La Defensa Más Barata que Casi Nadie Activa
June 22, 2026
Suscríbete al blog
Artículos de tecnología y seguridad cada semana.
Sigue leyendo

El Ransomware Bajó de Precio y Subió de Frecuencia: Qué Cambió en 2026 para Empresas en México
August 13, 2026 · 6 min

Checklist de Ciberseguridad para PyMEs: 12 Puntos que Puedes Revisar Hoy
June 23, 2026 · 8 min

MFA y Contraseñas: La Defensa Más Barata que Casi Nadie Activa
June 22, 2026 · 9 min