Mi empresa fue hackeada: ¿Qué hacer?

Acabás de confirmar el peor escenario: tus sistemas están comprometidos, los datos están cifrados, o un empleado reportó que se filtró la base de datos de clientes. El reloj corre y cada decisión que tomes en las próximas 24 horas definirá el impacto final del incidente.

El Proceso de Respuesta a Incidentes (IR)

El estándar de la industria dicta 4 fases críticas para manejar un hackeo. No te saltees ninguna.

1. Contención (Frenar el sangrado)

Tu primer instinto será apagar el servidor o reiniciar todo. No lo hagas. Al apagar un equipo, borrás la memoria RAM, destruyendo conexiones activas y claves de descifrado que los analistas forenses necesitan desesperadamente.

  • Aislá, no apagues: Desconectá el cable de red o apagá la interfaz Wi-Fi de los equipos afectados para evitar que el atacante siga moviéndose por la red (movimiento lateral).
  • Bloqueá accesos externos: Cerrá conexiones VPN sospechosas y reseteá credenciales críticas (Admin, AWS, Root) desde un dispositivo seguro fuera de la red comprometida.

2. Identificación (Entender el alcance)

Antes de intentar recuperar nada, debés saber cómo entraron y qué tocaron. Si restaurás un backup sin saber cómo te hackearon, te volverán a hackear mañana usando el mismo método (Backdoors).

  • Revisá los logs de firewalls, Active Directory y servidores web.
  • Identificá el "Paciente Cero": ¿fue un mail con phishing?, ¿una vulnerabilidad en la VPN?, ¿una contraseña filtrada?

3. Erradicación (Eliminar al atacante)

Una vez contenido e identificado el vector, procedé a limpiar.

  • Eliminá el malware, scripts maliciosos y cuentas creadas por los atacantes.
  • Aplicá los parches de seguridad que faltaban (por ejemplo, si entraron por un software desactualizado).
  • Asegurate de que no queden "puertas traseras" (Webshells, servicios ocultos) escondidas en el sistema.

4. Recuperación (Volver a la normalidad)

Es momento de restaurar los servicios al negocio.

  • Restaurá los sistemas a partir de backups limpios y verificados (comprobá que el backup no contenga también el malware).
  • Monitorizá la red intensivamente durante las próximas semanas. Los atacantes suelen intentar volver a entrar tras ser expulsados.

El factor legal y comunicacional

En Argentina, la Ley de Protección de Datos Personales (25.326) y las normativas de la AAIP requieren un manejo estricto si se filtraron datos de clientes. Espiar a tus clientes o esconder el incidente bajo la alfombra suele resultar en multas graves y un daño reputacional irreversible. Comunicá a las partes afectadas de manera transparente una vez que el incidente esté contenido.

¿Necesitás ayuda urgente?

Si estás atravesando un incidente ahora mismo, no actúes a ciegas. Nuestro equipo de contención te asiste para mitigar el daño y expulsar al atacante rápidamente.

Contactar Equipo de Respuesta
← Volver al Blog