IT MASTERS NEWS

Cifrado intermitente: ¿Cómo funciona la nueva estrategia del ransomware?



Dirección copiada

Pía Mistretta analiza el avance del ransomware con cifrado intermitente, una táctica que altera partes selectivas de los archivos para evadir las alertas automáticas de EDR y XDR.

Publicado el 7 ago 2026




Grupos cibercriminales han optimizado sus herramientas mediante el uso de ransomware con cifrado intermitente, una técnica que modifica únicamente partes selectivas de los archivos en lugar de encriptarlos por completo.

Esta alteración parcial deja los documentos e infraestructura inoperables para las empresas en cuestión de segundos, reduciendo drásticamente el tiempo de procesamiento y evadiendo los umbrales de alerta de los sistemas automáticos de monitoreo y plataformas de seguridad avanzadas como EDR y XDR.

El ransomware está presente en casi 44% de todas las brechas de datos confirmadas, de acuerdo con Verizon. Según estimaciones de Cybersecurity Ventures, para 2026 los costos globales por daños derivados de estas variantes ascenderán a $74,000 millones de dólares, mientras que para 2031 los sistemas automatizados atacarán a empresas y consumidores con una frecuencia de un evento cada dos segundos.

A medida que las técnicas de cifrado aceleran el daño a la información, la prioridad de las organizaciones evoluciona de la contención perimetral a la detección inmediata antes de que la operación de negocio sea paralizada,

Del cifrado total a la estrategia skip-step

Hasta hace poco, el principal obstáculo para los atacantes que empleaban ransomware era el tiempo. Cifrar decenas de terabytes podía tomar horas, periodo en el cual las plataformas modernas de Detección y Respuesta en Endpoints (EDR) y Detección y Respuesta Extendida (XDR) —basadas en inteligencia artificial y análisis de comportamiento— identificaban el aumento anómalo en el uso de CPU, aislaban el servidor y detenían el ataque.

Para superar esta barrera, los atacantes han adoptado el cifrado intermitente. Bajo esta modalidad, el código malicioso aplica encriptación parcial de forma selectiva. Una de las metodologías utilizadas es la estrategia skip-step, mediante la cual se encripta un bloque de megabytes y se omiten los siguientes 15, o bien se cifran únicamente el inicio y el final de cada archivo.

Aunque no se encripta la totalidad del volumen de datos, el resultado operativo es el mismo: el archivo queda inutilizable y la estructura de datos se destruye.

La ventaja competitiva para los cibercriminales radica en que el proceso es rápido y consume pocos recursos de cómputo, evitando superar los umbrales estáticos que activan las alertas automáticas de monitoreo.

Pruebas de rendimiento y validación de agencias oficiales

Pruebas ejecutadas por SentinelLabs, el equipo de inteligencia de amenazas de SentinelOne, demostraron que al utilizar cifrado intermitente en archivos grandes, el ransomware reduce el tiempo de procesamiento de forma masiva.

Al atacar un archivo de 50 gigabytes, la modalidad automática intermitente del ransomware BlackCat destruyó el archivo restando casi dos minutos completos en comparación con el cifrado tradicional. En escenarios de respuesta a incidentes en la infraestructura corporativa, un margen de dos minutos representa la diferencia entre contener la amenaza o permitir su propagación por la red.

De acuerdo con SentinelOne, los atacantes promocionan activamente esta capacidad en foros de la dark web como una “característica premium” para atraer afiliados.

A nivel gubernamental, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA), en conjunto con el FBI, ha emitido alertas oficiales tras analizar ataques de grupos específicos, confirmando que se trata de una práctica ampliamente adoptada en el panorama de amenazas.

En investigaciones de incidentes reales causados por el grupo Play, las autoridades confirmaron que el malware está programado específicamente para modificar bloques del archivo mediante cifrado parcial y algoritmos híbridos de encriptación que se saltan bloques exactos de código.

Principales familias de ransomware con cifrado parcial

Entre las variantes que han incorporado estas técnicas destacan:

  • LockFile: Una de las familias pioneras en popularizar esta táctica hacia 2021. Cifra únicamente fragmentos del archivo, permitiendo que el documento sea parcialmente legible a simple vista pero corrompiendo la estructura de datos complejos como archivos ejecutables o formato PDF.
  • BlackCat (ALPHV): Funciona bajo el modelo de Ransomware como Servicio (RaaS) y dispone de modos de cifrado configurables que permiten al atacante alternar entre encriptación completa e intermitente según las directrices de la campaña.
  • Akira: Combina el cifrado intermitente con el esquema de doble extorsión (cifrado de archivos junto con la exfiltración previa de datos).

Recomendaciones para la prevención y mitigación

Especialistas en ciberseguridad recomiendan tres acciones fundamentales para mitigar la exposición ante este tipo de código malicioso:

Mantener respaldos inmutables y fuera de línea: Implementar copias de seguridad aisladas y frecuentes. La clave radica en contar con respaldos inmutables que no puedan ser alterados ni eliminados por ningún proceso, además de mantener duplicados fuera del sitio, como en entornos de nube aislados.

Desplegar soluciones EDR de análisis de comportamiento: Implementar herramientas avanzadas de detección en endpoints que analicen la alteración de archivos en tiempo real, en lugar de depender únicamente de firmas o escaneos estáticos.

Adoptar políticas de acceso Zero Trust: Establecer arquitecturas de Cero Confianza para prevenir el movimiento lateral del malware dentro de la red corporativa y bloquear las comunicaciones hacia los centros de mando y control (C2) de los atacantes.


Canales

Artículos relacionados