Por qué las copias de seguridad inmutables
aún pueden verse comprometidas
Las copias de seguridad se ven comprometidas con frecuencia en los ataques de ransomware. En algunos de los casos que DriveSavers ha gestionado, la solución de copia de seguridad afectada se comercializaba como inmutable.
Las copias de seguridad inmutables son una defensa estándar contra el ransomware, a menudo combinadas con el aislamiento físico ("air-gapping") de dichas copias. Sin embargo, la inmutabilidad no garantiza que los datos puedan recuperarse después de un ataque.
¿Qué es una copia de seguridad inmutable?
Una copia de seguridad inmutable es una copia de datos que no puede modificarse ni eliminarse durante un período de retención establecido, ni siquiera por un administrador. Ese diseño de escritura única ("write-once") convierte la inmutabilidad en una defensa estándar contra el ransomware, ya que, en teoría, los atacantes no pueden manipular una copia de seguridad que no pueden modificar. Sin embargo, la inmutabilidad solo protege los datos, no el software ni las credenciales que los gestionan.
En octubre de 2025, el ransomware Akira llegó al repositorio de copias de seguridad Nakivo de un cliente, una plataforma que se promociona por su almacenamiento inmutable. Las copias de seguridad de Nakivo fueron eliminadas, mientras que los datos de las máquinas virtuales del volumen quedaron cifrados.
El equipo de TI del cliente ejecutó utilidades de recuperación en el volumen durante varios días sin éxito. También copiaron 15 TB de datos de producción en el mismo almacenamiento que habían ocupado las copias de seguridad eliminadas. Ese proceso sobrescribió partes de los datos de copia de seguridad eliminados.
DriveSavers realizó una imagen de las unidades y reconstruyó manualmente la información de mapeo BTRFS que faltaba para acceder a los datos de copia de seguridad que el volumen ya había liberado. La recuperación en el servidor de base de datos prioritario alcanzó el 99,4 % solo a partir del repositorio de copias de seguridad. Al combinar las regiones no cifradas de los discos virtuales de producción con los datos de copia de seguridad, la tasa de éxito llegó al 99,91 %.
De no haber sido por esos 15 TB de datos sobrescritos, habría sido una recuperación completa.
La inmutabilidad y el aislamiento físico (air gapping) suelen mencionarse juntos, aunque en realidad cumplen funciones distintas.
Veeam establece esta distinción con claridad. Una copia de seguridad con aislamiento físico (air gapping) está aislada de la red, ya sea físicamente al retirar la unidad o desconectar los puertos, o digitalmente al bloquear el tráfico de red hacia ella. Una copia de seguridad inmutable no puede modificarse ni eliminarse hasta que expire su período de retención, pero la inmutabilidad no exige que esté fuera de línea; puede permanecer accesible a través de la red.
Veeam identifica claramente el punto débil de cada enfoque. La logística física ralentiza la recuperación a partir de un aislamiento físico (air gap). Las copias de seguridad inmutables, por su parte, permanecen accesibles a través de la red, lo que representa un riesgo cuando los controles que las rodean son débiles.
La inmutabilidad impide que una copia de seguridad sea alterada. El aislamiento físico impide que se pueda alcanzar. Una capa de administración comprometida no puede afectar a una copia de seguridad a la que no puede acceder.
Hágale a su proveedor una pregunta: ¿puede un administrador con privilegios completos anular la configuración de inmutabilidad en esta plataforma?
La respuesta dependerá de cómo se haya implementado la inmutabilidad. En algunos sistemas, los usuarios con privilegios suficientes pueden anular la protección; en otros, ningún usuario puede eliminarla hasta que expire el período de retención.
Pregunte a continuación dónde se aplica la protección de escritura única. La inmutabilidad implementada por la aplicación de copia de seguridad depende de que dicha aplicación siga siendo confiable. La inmutabilidad aplicada a nivel de la capa de almacenamiento, mediante el bloqueo de objetos (object lock) en un almacenamiento compatible con S3 o un dispositivo de hardware con protección WORM, no depende únicamente de la aplicación de copia de seguridad para hacerla cumplir.
Una vez que comprenda cómo están protegidas sus copias de seguridad inmutables, tome medidas para proteger la infraestructura que las rodea:
Reforzar la capa de administración
Mantenga la consola de copia de seguridad con credenciales independientes en lugar del directorio de producción, de modo que comprometer el dominio no entregue también las copias de seguridad. Exija autenticación multifactor en la consola.
Limitar el acceso administrativo
Restrinja el número de cuentas con privilegios completos y revise ese acceso con regularidad.
Volver a comprobar tras cambios administrativos
Verifique la política de inmutabilidad cada vez que cambie un administrador de copias de seguridad, en lugar de asumir que la configuración heredada sigue funcionando según lo previsto.
Probar la infraestructura de copia de seguridad como objetivo
Los atacantes se centran en la capacidad de recuperación. Incluya la infraestructura de copia de seguridad en las pruebas de penetración en lugar de tratarla como algo ajeno a la superficie de ataque.
Según su encuesta a más de 900 líderes sénior de TI, seguridad y riesgos, el Data Trust and Resilience Report 2026 de Veeam reveló que el 90 % de las organizaciones confiaba en poder recuperarse de un incidente cibernético. Entre los encuestados que realmente habían sufrido un incidente de ransomware, solo el 28 % recuperó por completo todos los datos afectados. El 44 % recuperó menos de las tres cuartas partes, dejando importantes lagunas.
Que algo esté eliminado o cifrado no es lo mismo que irrecuperable. Cuando DriveSavers se hace cargo de un trabajo de recuperación de datos por ransomware, el proceso comienza por identificar qué queda en el soporte y qué puede reconstruirse a partir de él.
Nuestros ingenieros reparan el daño estructural que el cifrado provoca en discos virtuales, archivos de copia de seguridad y bases de datos. Cuando ya se ha ejecutado un descifrador y ha dejado archivos dañados, es posible que podamos reparar el daño resultante. Cuando un disco virtual está parcialmente cifrado, DriveSavers utiliza sus herramientas y técnicas para identificar y recuperar datos de las áreas no afectadas. También recuperamos versiones anteriores o no afectadas de los datos, incluso de sistemas copy-on-write, y buscamos fuentes alternativas como cintas y recursos en la nube.
Desconecte los dispositivos afectados de la red lo antes posible. Desconecte el almacenamiento externo e impida que los sistemas afectados accedan al almacenamiento en la nube conectado.
Desconectar no es lo mismo que apagar. Apagar un equipo puede borrar pruebas almacenadas en la memoria volátil, así que trátelo como último recurso, cuando la desconexión no sea posible.
Y lo más importante: no escriba nuevos datos en un almacenamiento que contenga copias de seguridad eliminadas o dañadas. Restaurar datos o seguir utilizando el almacenamiento afectado puede sobrescribir datos que, de otro modo, podrían recuperarse.
Desactive los recursos de red compartidos y deshabilite el acceso remoto a los dispositivos infectados. Conserve la nota de rescate y cualquier correo electrónico o archivo adjunto sospechoso. A continuación, llame antes de restaurar o reconstruir nada.
Pagar el rescate exigido tampoco cierra la brecha. En la investigación de Veeam de 2025, el 17 % de las organizaciones informó de que no pudo recuperar sus datos, a pesar de haber cumplido con las exigencias del atacante.
Los descifradores pueden fallar con archivos grandes, como bases de datos y archivos de copia de seguridad. El cifrado incompleto también puede provocar que un descifrador falle. Si un ataque se interrumpe durante el cifrado, un archivo puede quedar alterado sin llegar al estado de cifrado completo que el descifrador espera, dejando al descifrador incapaz de restaurarlo.
DriveSavers trabaja con frecuencia con clientes que han obtenido un descifrador pero que aún necesitan recuperación de datos porque el descifrador no logró restaurar sus datos o dejó archivos dañados.
La disuasión y la prevención reciben la mayor parte de la atención, y con razón. Pero las guías de respuesta a incidentes suelen tratar los servicios de recuperación de datos por ransomware como último recurso, descubierto en plena crisis en lugar de planificado con antelación.
El peor momento para que una organización empiece a planificar soluciones es después de que las copias de seguridad ya han sido atacadas y los métodos de recuperación estándar han fallado. El tiempo es crítico en una respuesta a un ransomware: determinar si los datos son recuperables puede llevar horas o días, mientras que las decisiones sobre continuidad del negocio y negociaciones de rescate pueden tener que tomarse mucho antes.
Quienquiera que esté tomando las decisiones lo hace bajo presión, y el plan de respuesta ya debería contar con un proveedor de recuperación de datos de confianza. Estamos observando que las aseguradoras cibernéticas preguntan si los datos son recuperables antes de negociar el pago de un rescate, por lo que designar a un proveedor con antelación puede acelerar todo el proceso de recuperación.
Si su organización necesita ayuda para evaluar si la recuperación de datos es posible tras un ataque, ofrecemos servicios profesionales de recuperación de datos por ransomware, en los que confían aseguradoras y empresas de respuesta a incidentes.
Póngase en contacto con DriveSavers en el 1 (888) 282-2227.


