Inicio/Blog/Ciberseguridad
Ciberseguridad

Ransomware en PyMEs: la Puerta Suele Ser un Parche Pendiente

En 2026 la primera vía de entrada del ransomware a una pyme es una vulnerabilidad sin parchear. Qué pasó en una pyme mexicana y qué controles cierran la puerta.

·

September 16, 2026

·

5 min de lectura

Ransomware en PyMEs: la Puerta Suele Ser un Parche Pendiente

Un día, las impresoras de una pyme mexicana de mensajería empezaron a imprimir solas una nota de rescate. Los atacantes llevaban cerca de tres meses dentro de la red, habían cifrado entre cinco y seis servidores y pedían menos de cinco mil dólares. No entraron por un correo sospechoso ni por un empleado descuidado: entraron por una base de datos Microsoft SQL mal configurada, con credenciales que estaban publicadas en un repositorio de código.

El caso lo investigó Kaspersky, que lo publicó el 21 de julio de 2026, y lo retomó la prensa mexicana en agosto. Lo contamos porque resume lo que los datos de 2026 dicen con números: en una pyme, la puerta del ransomware casi nunca es exótica. Es algo que alguien dejó pendiente.

Resumen ejecutivo

  • En 2026, explotar una vulnerabilidad es la primera vía de entrada en las brechas a pymes (26%), por encima de credenciales robadas (13%) y phishing (9%).
  • Solo el 26% de las vulnerabilidades críticas conocidas se corrigió por completo; la mediana para corregirlas fue de 43 días.
  • Latinoamérica fue la región con más organizaciones atacadas por ransomware en 2025: 8.13%.
  • El 69% de las víctimas no pagó el rescate; pagar no garantiza recuperar nada.
  • Los controles que cierran esas puertas no son caros: inventario, parches con fecha, MFA, servicios no expuestos y respaldo que restaura.

¿Por dónde entra hoy el ransomware a una pyme?

Entra sobre todo por vulnerabilidades sin parchear. El DBIR 2026 de Verizon analizó 7,152 brechas confirmadas en organizaciones pequeñas: la explotación de vulnerabilidades fue la vía de entrada en 26%, el abuso de credenciales en 13% y el phishing en 9%. Y un tercero, como un proveedor o un acceso remoto, intervino en 55%.

El mismo reporte lo dice sin rodeos: las organizaciones pequeñas reciben un golpe desproporcionado de ransomware. En América Latina y el Caribe la explotación de vulnerabilidades pesa todavía más, 44% de los incidentes, y los terceros aparecen en 74%.

Vía de entradaQué la abreControl que la cierraQuién lo opera
Vulnerabilidad sin parchearServidor o equipo sin actualizar, expuesto a internetInventario, parches con fecha y productos con soporteTI interna o póliza de soporte
Servicio mal configuradoBase de datos o escritorio remoto abiertos a internetRevisar qué se ve desde fuera; cerrar lo que no debe estarTI y firewall
Credenciales robadas o expuestasContraseñas en código, reutilizadas o sin MFAMFA, gestor de contraseñas, revisar repositoriosTI y cada usuario
Proveedor o terceroAcceso remoto de un proveedor sin controlCuentas por persona y con fecha de expiraciónDirección y TI
PhishingAdjunto o enlace en un correoFiltro de correo, macros bloqueadas, capacitaciónTI y usuarios

¿Qué pasó en la pyme mexicana que investigó Kaspersky?

Los atacantes entraron por un Microsoft SQL mal configurado usando credenciales expuestas en código público, cifraron los servidores con BitLocker, la herramienta de cifrado que ya trae Windows, e imprimieron la nota de rescate en las impresoras de la empresa. Según la nota de DPL News, la empresa tuvo que reconstruir su infraestructura.

Tres cosas fallaron, y ninguna requiere presupuesto de corporativo. Un servicio que no tenía por qué verse desde internet estaba expuesto. Una contraseña vivía en un lugar público. Y durante tres meses nadie vio actividad rara en la red. Cualquiera de las tres, cerrada a tiempo, cambiaba la historia.

¿Por qué los parches se quedan pendientes?

Porque nadie es dueño de la tarea, porque da miedo romper la operación y porque no hay inventario. Por eso solo el 26% de las vulnerabilidades críticas del catálogo de CISA se corrigió por completo en 2026, con una mediana de 43 días, según el mismo DBIR. Y del otro lado no esperan: entre que se publica una vulnerabilidad y su primera explotación pasan de 24 a 48 horas, según datos de FortiGuard Labs citados por la prensa en mayo de 2026.

Hay un cuarto motivo que se va a notar este octubre: productos que ya no reciben parches. El 13 de octubre de 2026 se quedan sin actualizaciones Office 2021, Windows Server 2012 y el primer año del ESU de Windows 10; lo explicamos en qué vence el 13 de octubre y qué hacer.

Mi postura: si en tu empresa nadie puede decir en una frase quién aplica los parches y cada cuándo, ese es tu hallazgo más importante, antes que cualquier herramienta.

¿Conviene pagar el rescate?

No como plan. El DBIR 2026 encontró que el 69% de las víctimas no pagó, y la mediana de los rescates pagados fue de USD $139,875 en la muestra global. Pagar no garantiza recuperar los datos ni que el atacante salga de la red. La decisión se toma mucho antes, el día que compruebas que tu respaldo restaura.

Kaspersky ubicó a América Latina como la región con más organizaciones atacadas por ransomware en 2025, con 8.13%. No es un riesgo lejano.

¿Qué hacer esta semana?

  1. Pide la lista de lo que tu empresa expone a internet: servidores, bases de datos, escritorio remoto, cámaras. Lo que no debe verse, se cierra.
  2. Pon nombre y frecuencia a los parches: quién los aplica y cada cuánto.
  3. Activa MFA en correo, VPN y cualquier acceso remoto.
  4. Busca contraseñas en código, hojas de cálculo compartidas y documentos.
  5. Revisa los accesos de proveedores: uno por persona, con fecha de expiración.
  6. Restaura un respaldo de prueba. Si nunca lo has hecho, no sabes si tienes respaldo.

Si quieres que lo revisemos contigo, agenda una revisión de exposición: te decimos qué se ve de tu empresa desde internet y qué parches faltan, en lenguaje de dirección. Para profundizar, lee la guía de ciberseguridad para empresas en México, el checklist de 12 puntos, MFA y contraseñas y por qué tu backup podría no servir.

#ransomware
#pymes
#parches
#vulnerabilidades
#DBIR 2026
#MFA
#respaldo
#ciberseguridad
#México

Preguntas frecuentes

¿Necesitas ayuda con tecnología?

SCRAM Consulting lleva 29 años integrando soluciones de tecnología para empresas en México.

Hablar con un experto
Armando Cortés
Armando Cortés

Armando Cortés forma parte del equipo de SCRAM Consulting, integradora B2B de soluciones IT empresariales con presencia en México y Estados Unidos desde 1997, y partner de Google en Cloud, Workspace y Maps. Acompaña a empresas mid-market mexicanas en proyectos de infraestructura, ciberseguridad, hardware industrial, soporte 24/7 e integración de IA aplicada al stack operativo del negocio.