RaaS (Ransomware-as-a-Service)
Modelo de negocio criminal donde desarrolladores de ransomware alquilan su malware a afiliados a cambio de un porcentaje del rescate. Ha democratizado el cibercrimen permitiendo ataques sofisticados sin conocimientos técnicos avanzados, con un solo operador, LockBit, concentrando mas de la mitad de los incidentes registrados según el ENISA Threat Landscape 2024.
RaaS (Ransomware-as-a-Service)
El ransomware ya casi no lo escribe quien lo lanza. El ENISA Threat Landscape 2024 atribuye a un solo operador de RaaS, LockBit, más de la mitad de los incidentes de ransomware registrados en la UE durante el periodo, con 8Base y Cl0p detrás —en el panorama global el mismo informe lo deja en «casi la mitad», acompañado de Cl0p y PLAY: conviene no mezclar los dos alcances—; y señala que el modelo de afiliados, sumado a los initial access brokers que venden credenciales y accesos ya conseguidos, rebaja la barrera de entrada hasta permitir que actores sin capacidad técnica lancen ataques sofisticados. Esa es la razón de que el ecosistema criminal se haya profesionalizado y fragmentado a la vez. Según el mismo informe, la demanda media de rescate alcanzó los 850.000 euros, y solo LockBit acumulaba 194 afiliados activos antes de que la Operación Cronos desmantelara su infraestructura en febrero de 2024.
Definición técnica
RaaS (Ransomware-as-a-Service) es un modelo de negocio criminal que replica la estructura del software como servicio (SaaS) legítimo: los desarrolladores crean y mantienen el ransomware, la infraestructura de pago y las herramientas de negociación, y los afiliados pagan por acceso para ejecutar los ataques contra víctimas concretas.
Roles principales del ecosistema RaaS:
- Desarrolladores (Operators): Programan el ransomware, mantienen paneles de control, actualizan encriptores y proporcionan soporte técnico a afiliados
- Afiliados (Affiliates): Ejecutan el ataque completo: acceso inicial, movimiento lateral, exfiltración y despliegue del ransomware
- Initial Access Brokers (IABs): Venden acceso ya comprometido a redes corporativas (credenciales VPN, RDP expuesto, sesiones activas) en foros de la dark web por 500-5.000 euros
- Negociadores: Especialistas que median entre víctima y atacante para fijar el importe del rescate
Modelo de reparto de beneficios:
Distribución típica del rescate cobrado:
Desarrollador RaaS: 20-30% del rescate
Afiliado ejecutor: 70-80% del rescate
Variantes:
- LockBit: 80/20 (afiliado/desarrollador)
- ALPHV/BlackCat: 80/20 a 90/10 (según volumen)
- Akira: 70/30
- Modelo suscripción: Tarifa fija mensual (€40-€200) + 100% rescate para afiliadoSimilitudes con SaaS legítimo:
- Panel de administración web (dashboard afiliado)
- Soporte técnico 24/7 (ticket system en dark web)
- Actualizaciones regulares del malware
- Documentación y manuales de uso
- Programa de referidos (comisión por reclutar nuevos afiliados)
Principales plataformas RaaS (2024-2025)
LockBit
Estado: Desmantelado parcialmente (Operación Cronos, febrero 2024). Resurgió como LockBit 4.0 en 2025.
- Plataforma RaaS más prolífica 2022-2024 con 194 afiliados documentados
- Especialización: Ataques a infraestructura crítica y sector salud
- Encriptador rápido: 17 minutos para cifrar 100 GB
- Programa bug bounty propio (recompensas por encontrar fallos en su malware)
ALPHV/BlackCat
Estado: Desaparecido tras exit scam en marzo 2024 (robó 22 millones de dólares a sus propios afiliados).
- Primer ransomware escrito en Rust (dificulta análisis por ingeniería inversa)
- Triple extorsión: cifrado + exfiltración + DDoS a la víctima
- Afiliados migraron a RansomHub y Akira tras el exit scam
RansomHub
Estado: Activo. Principal sucesor de ALPHV/BlackCat.
- Emergió en febrero 2024, absorbió afiliados de ALPHV
- Reparto agresivo: 90/10 a favor del afiliado
- 529 víctimas publicadas en sus primeros 12 meses de operación
Akira
Estado: Activo y en expansión.
- Cifrador para Windows y Linux (VMware ESXi)
- Objetivo preferente: pymes con facturación 10-100 millones de euros
- Rescates moderados (200.000-400.000 euros) que maximizan probabilidad de cobro
Play (PlayCrypt)
Estado: Activo.
- Especialización en sector gubernamental y educación
- Explotación vulnerabilidades Fortinet y Microsoft Exchange
- Más de 300 víctimas documentadas por CISA
Cl0p
Estado: Activo intermitente. Opera por campañas masivas.
- Especialización: Explotación vulnerabilidades zero-day en software empresarial (MOVEit, GoAnywhere)
- Modelo atípico: No cifra sistemas, solo exfiltra datos y extorsiona con publicación
- Campaña MOVEit (2023): explotación masiva y simultánea de una única vulnerabilidad de transferencia de ficheros, con víctimas encadenadas a través de proveedores. (Figuraba aquí un recuento de «más de 2.500 organizaciones»; el aviso de CISA no publica cifras de víctimas —comprobado sobre su texto completo— y los totales que circulan proceden de rastreadores privados con distinta metodología.)
Cómo funciona el modelo RaaS
Reclutamiento de afiliados
Los desarrolladores publican anuncios en foros de la dark web (XSS, Exploit, RAMP) ofreciendo su plataforma. Requisitos típicos: depósito inicial (1.000-5.000 dólares), reputación en foros, y compromiso de no atacar países CIS (Rusia, Bielorrusia, Kazajistán).
Onboarding y acceso al panel
El afiliado aceptado recibe credenciales para un panel web en la dark web (.onion) donde puede:
- Generar builds personalizados del ransomware (configurar extensión archivos cifrados, nota de rescate, exclusiones)
- Acceder al decryptor para entregar a víctimas que paguen
- Monitorizar estado de negociaciones activas
Obtener acceso inicial
El afiliado adquiere acceso a la red víctima por vía propia (phishing, explotación vulnerabilidades) o comprándolo a un Initial Access Broker (IAB) que ya comprometió credenciales VPN, RDP expuesto o sesiones Active Directory.
Despliegue y ejecución
El afiliado opera con autonomía completa: realiza reconocimiento interno, escalada de privilegios, desactiva antivirus/EDR, exfiltra datos sensibles y finalmente despliega el encriptador en toda la red.
Negociación y cobro
La víctima encuentra la nota de rescate con enlace al portal de negociación (panel Tor). El afiliado o un negociador dedicado fija el precio. El pago se realiza en criptomonedas (Bitcoin o Monero). El smart contract o el desarrollador distribuye automáticamente el porcentaje acordado.
Cadena de ataque típica RaaS
Fase 1: Acceso Inicial
IAB vende credenciales VPN comprometidas por €2,000
→ Afiliado compra acceso a red corporativa víctima
Fase 2: Reconocimiento (1-3 días)
→ Mapeo Active Directory (BloodHound, ADFind)
→ Identificación servidores críticos y backups
→ Escalada privilegios: Domain Admin
Fase 3: Exfiltración (2-5 días)
→ Robo datos sensibles: contratos, BBDD clientes, nóminas
→ Subida a servidor atacante vía Rclone/MegaSync
→ Volumen típico: 50-500 GB datos exfiltrados
Fase 4: Desactivación defensas
→ Kill antivirus/EDR (Sophos, CrowdStrike, Defender)
→ Eliminar shadow copies (vssadmin delete shadows /all)
→ Deshabilitar Windows Recovery
Fase 5: Cifrado masivo
→ Despliegue encriptador vía GPO o PsExec
→ Cifrado AES-256 + RSA-2048 de todos los archivos
→ Tiempo medio: 45 minutos red completa (100-500 endpoints)
Fase 6: Extorsión
→ Nota rescate en cada carpeta cifrada
→ Portal negociación Tor con countdown (7-14 días)
→ Amenaza publicar datos en leak site si no paga
Fase 7: Cobro y reparto
→ Víctima paga 15 BTC (≈€850,000) a wallet designada
→ Desarrollador RaaS recibe 3 BTC (20%)
→ Afiliado recibe 12 BTC (80%)
→ IAB ya cobró sus €2,000 por acceso inicialAnálisis forense de ataques RaaS
Identificación de la plataforma RaaS utilizada
El perito forense determina qué familia RaaS fue empleada mediante múltiples indicadores:
1. Nota de rescate (ransom note):
Cada RaaS tiene nota característica:
LockBit: "All your important files are encrypted!"
Archivo: [victim-id]-RECOVER-YOUR-FILES.txt
ALPHV: "RECOVER-[random]-FILES.txt"
Formato HTML con portal Tor personalizado
Akira: "akira_readme.txt"
Estilo retro años 80 (tema visual verde/negro)
Play: "ReadMe.txt"
Mínimo contenido, solo email contacto
RansomHub: "How To Restore Your Files.txt"
Instrucciones detalladas paso a paso2. Extensiones de archivos cifrados:
LockBit: .lockbit, .abcd, .lock3
ALPHV: .[7 caracteres aleatorios]
Akira: .akira
Play: .play
RansomHub: .ransomhub
Cl0p: .cl0p3. Indicadores de compromiso (IOCs):
- Herramientas de movimiento lateral (Cobalt Strike, Mimikatz, BloodHound)
- Binarios específicos de cada familia (hash SHA-256)
- Comunicaciones C2 (dominios, IPs de command and control)
- Técnicas de evasión EDR (drivers vulnerables, BYOVD)
4. Patrones de cifrado:
Análisis criptográfico:
- LockBit 3.0: AES-256-CTR + RSA-2048
- ALPHV: ChaCha20 + RSA-4096
- Akira: ChaCha20 + RSA-4096
- Play: AES-256-CBC parcial (solo primeros 5MB archivos grandes)Retos de atribución
La atribución en ataques RaaS es especialmente compleja: el afiliado que ejecuta el ataque no es el mismo actor que desarrolla el malware. Un mismo afiliado puede operar con múltiples plataformas RaaS simultáneamente, y los IABs que venden el acceso inicial constituyen un tercer actor independiente. El informe pericial debe distinguir claramente entre la herramienta utilizada y el actor responsable.
Desafíos principales:
- Afiliados reutilizan TTPs (tácticas, técnicas y procedimientos) entre diferentes RaaS
- Herramientas legítimas usadas maliciosamente (AnyDesk, Rclone, PsExec) dificultan detección
- Infraestructura compartida entre múltiples afiliados
- Comunicaciones cifradas vía Tor y Tox Messenger
Caso práctico: pyme española atacada por afiliado RaaS
Nota: El siguiente caso esta basado en una investigación forense real realizada en España durante 2024-2025. Los datos específicos (nombre empresa, cantidades exactas, sector) han sido anonimizados para proteger la confidencialidad de los afectados, preservando únicamente los aspectos técnicos relevantes para fines educativos.
Contexto: Empresa manufacturera valenciana, 85 empleados, facturación 12 millones de euros anuales. Viernes 17:30h, todos los servidores cifrados. Nota de rescate Akira solicita 280.000 euros en Bitcoin.
Investigación forense:
Timeline reconstruido:
Día -30: IAB compromete credenciales VPN Fortinet
→ Vulnerabilidad CVE-2023-27997 no parcheada
→ Vende acceso en foro Exploit por €1,800
Día -14: Afiliado Akira compra acceso
→ Login VPN desde IP asociada a hosting bulletproof (Moldavia)
Día -12 a -1: Reconocimiento y preparación
→ BloodHound mapea Active Directory completo
→ Mimikatz extrae credenciales Domain Admin
→ Rclone exfiltra 180 GB: contratos, BBDD clientes, nóminas
→ Destino exfiltración: servidor Mega (cuenta anónima)
Día 0 (viernes 17:30): Despliegue cifrador
→ Hora elegida: fin jornada viernes (retrasa respuesta)
→ Desactivación Sophos EDR vía driver vulnerable (BYOVD)
→ Eliminación shadow copies y backups locales
→ Cifrado 47 servidores + 120 estaciones trabajo
→ Tiempo cifrado completo: 52 minutosHallazgos forenses clave:
- Vector entrada identificado: VPN Fortinet sin parche crítico (30 días sin actualizar)
- Acceso comprado a IAB: Patrón login inicial no coincide con TTPs del afiliado Akira posterior (dos actores distintos)
- Exfiltración previa al cifrado: Logs Rclone recuperados de memoria RAM del servidor, 180 GB transferidos a Mega
- Backups destruidos: Shadow copies eliminadas, NAS local cifrado. Único backup superviviente: cinta LTO offline (datos 15 días antiguos)
- Atribución plataforma: Extensión .akira, nota de rescate característica, binario cifrador con hash SHA-256 coincidente con muestras conocidas de Akira v2
Resultado:
- Empresa NO pagó rescate (decisión con asesoramiento perito + abogado)
- Restauración parcial desde cinta LTO offline (pérdida 15 días datos)
- Notificación AEPD en 48 horas (180 GB incluían datos personales clientes)
- Denuncia ante Guardia Civil (Departamento Contra el Cibercrimen, antes GDT)
- Coste total incidente: 420.000 euros (parada actividad + restauración + pericial + legal)
Marco legal España
Código Penal
Art. 264 CP - Daños informáticos:
“El que por cualquier medio, sin autorización y de manera grave, borrase, dañase, deteriorase, alterase, suprimiese o hiciese inaccesibles datos informáticos, programas informáticos o documentos electrónicos ajenos, será castigado con la pena de prisión de seis meses a tres años.”
Agravante Art. 264.2 CP: Si los daños son de especial gravedad (cifrado masivo que paraliza actividad empresarial), pena de 2 a 5 años de prisión y multa.
Art. 264 bis CP - Obstaculización sistemas:
Interrupción del funcionamiento de un sistema informático ajeno. Pena base de 6 meses a 3 años, que se eleva a 3 a 8 años cuando afecta a infraestructura crítica o concurre otra circunstancia del art. 264.2 CP (art. 264 bis.2 CP).
Art. 197 CP - Acceso ilícito y revelación secretos: Aplicable a la exfiltración de datos previa al cifrado (doble extorsión). Pena de 1 a 4 años de prisión.
Problemas de autoría en RaaS
La estructura descentralizada de RaaS plantea desafíos jurídicos relevantes:
- Desarrollador RaaS: Autor de un instrumento delictivo. Posible aplicación del art. 28 CP (autoría mediata o cooperación necesaria) aunque no ejecute directamente el ataque
- Afiliado: Autor material del delito (arts. 264, 197 CP)
- IAB: Cooperador necesario o cómplice (art. 29 CP) al proporcionar el acceso inicial que hace posible el delito
- Jurisdicción: Desarrollador en Rusia, afiliado en Rumanía, IAB en Moldavia, víctima en España. Aplicación del principio de territorialidad (art. 23 LOPJ) por producirse el resultado en España
Obligaciones RGPD
Si el ataque RaaS incluye exfiltración de datos personales:
- Art. 33 RGPD: Notificación a AEPD en 72 horas
- Art. 34 RGPD: Comunicación a afectados si alto riesgo para sus derechos
- Sanción por incumplimiento: hasta 20 millones de euros o 4% facturación global
FAQ
P: ¿Cualquier persona puede contratar un RaaS para lanzar un ataque? R: Técnicamente, las plataformas RaaS requieren acceso a foros de la dark web, depósito inicial (1.000-5.000 dólares) y reputación en la comunidad criminal. Sin embargo, el modelo ha reducido drásticamente la barrera técnica: un afiliado no necesita saber programar. ⚠️ Aquí figuraba que «según ENISA, el 60 % de los afiliados RaaS carecen de conocimientos avanzados de desarrollo de malware». Nadie mide el nivel técnico de los afiliados a una plataforma criminal. Lo que ENISA sí afirma, en cualitativo, es que la industrialización del modelo —plataformas de phishing como servicio, kits llave en mano— permite lanzar campañas a adversarios de cualquier nivel de destreza (Threat Landscape 2025). Es la misma idea sin la cifra que la delata.
P: ¿Pagar el rescate garantiza la recuperación de los datos? R: No. Aquí figuraban tres cifras atribuidas al Sophos State of Ransomware 2024 —«65 % recuperó todos sus datos», «29 % recuperó menos de la mitad» y «80 % sufrió un segundo ataque en doce meses»— que no he podido confirmar: el documento que sirve esa dirección es el State of Ransomware, whitepaper de junio de 2025 —el nombre del fichero dice 2024 y su portada dice 2025—, y en él «80 %» no aparece ni una vez, ni la expresión «menos de la mitad»; el 65 % y el 29 % sí salen, pero midiendo otras cosas (una brecha de seguridad como causa raíz, y la proporción de pagos que coincidieron con la petición inicial).
Lo que ese informe sí dice, sobre 3.400 organizaciones atacadas en 17 países: el 49 % de las víctimas pagó el rescate para recuperar sus datos —frente al 56 % del año anterior—, el 54 % restauró desde copias de seguridad (la proporción más baja en seis años) y el coste medio de recuperación, sin contar el rescate, cayó un 44 %.
Y conviene saber que dos fabricantes miden esto de forma distinta y dan resultados que parecen contradictorios sin serlo: Veeam publica que el 57 % de las organizaciones atacadas recuperó menos de la mitad de sus datos, mientras Sophos dice que el 97 % de las organizaciones cuyos datos fueron cifrados acabó recuperándolos por algún medio, casi siempre copias de seguridad. La primera cifra habla de lo que devuelve el atacante; la segunda, de lo que consigue la víctima por su cuenta. Pagar no garantiza la recuperación: tener copias, casi.
P: ¿Como puede un perito forense diferenciar entre plataformas RaaS? R: Mediante análisis de la nota de rescate, extensiones de archivos cifrados, algoritmos de cifrado empleados, IOCs (indicadores de compromiso), herramientas de movimiento lateral detectadas y comunicaciones C2. Cada plataforma RaaS tiene una huella técnica distintiva que permite atribución con alta probabilidad.
P: ¿Es ilegal pagar un rescate ransomware en España? R: Actualmente no existe prohibición legal explícita de pagar rescates en España. Sin embargo, las autoridades (INCIBE, CCN-CERT, Europol) desaconsejan firmemente el pago. Si los fondos terminan en manos de entidades sancionadas internacionalmente (OFAC), la empresa podría enfrentar consecuencias regulatorias. El pago no exime de las obligaciones de notificación a AEPD ni de presentar denuncia.
P: ¿Que medidas preventivas reducen el riesgo de un ataque RaaS? R: Las cinco que CISA repite en todos sus avisos conjuntos sobre ransomware: parcheo rápido de vulnerabilidades conocidas —empezando por las de su catálogo KEV—, MFA en todos los accesos remotos (VPN, RDP, correo), segmentación de red, copias de seguridad desconectadas y verificadas (regla 3-2-1) y monitorización con capacidad de respuesta. ⚠️ Figuraban aquí dos cifras y ninguna se sostiene: un «32 % de casos RaaS» con la explotación de vulnerabilidades como vector, atribuido a CISA sin documento, y sobre todo que «las empresas con estas cinco medidas reducen el impacto en un 85 %». Eso no lo puede medir nadie: exigiría comparar la misma empresa con y sin las medidas ante el mismo ataque. Lo que sí está documentado es cuál es el orden de prioridad, y es el que encabeza esta respuesta.
¿Tu organización ha sufrido un incidente?
El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.
Referencias y Fuentes
ENISA. (2024). “ENISA Threat Landscape 2024”. enisa.europa.eu
- Ransomware como primera amenaza en Europa; 64% incremento incidentes respecto a 2023
Europol. (2024). “Internet Organised Crime Threat Assessment (IOCTA) 2024”. europol.europa.eu
- RaaS como modelo dominante en ecosistema ransomware europeo; análisis Operación Cronos contra LockBit
CISA. (2024). “#StopRansomware: Akira Ransomware”. cisa.gov
- IOCs, TTPs y medidas de mitigación para Akira RaaS. Ojo al citarlo: CISA reescribe sus avisos sobre la misma URL. Las «más de 250 organizaciones» y los «42 millones» de la versión de abril de 2024 ya no están en el documento; hoy dice «As of late September 2025, Akira ransomware has claimed approximately $244.17 million (USD) in ransomware proceeds»
CISA. (2024). “#StopRansomware: Play Ransomware”. cisa.gov
- Análisis técnico de Play. Mismo aviso: revisado el 4 de junio de 2025, y las «300 entidades» de la versión original ya no figuran. La cifra vigente es «As of May 2025, FBI was aware of approximately 900 affected entities»
Chainalysis. (2025). “2025 Crypto Crime Report - Ransomware”. chainalysis.com
- Pagos ransomware superaron 1.100 millones de dólares en 2024; análisis flujos cripto de grupos RaaS
Sophos. The State of Ransomware, whitepaper de junio de 2025 (3.400 organizaciones en 17 países).
- 49 % de las víctimas pagó el rescate; 54 % restauró desde copias de seguridad; el coste medio de recuperación cayó un 44 %.
- ⚠️ La dirección de marca de Sophos no tiene versión por edición y sirve siempre la última; incluso el nombre del fichero puede decir un año y el documento otro.
NCA/Europol. (2024). “Operation Cronos: LockBit Takedown”. nationalcrimeagency.gov.uk
- Desmantelamiento infraestructura LockBit; 194 afiliados identificados; decryptors liberados para víctimas
INCIBE. (2024-2025). “Guía de respuesta a incidentes de ransomware”. incibe.es
- Protocolo actuación empresas españolas ante ransomware; obligaciones notificación y contacto CERT
CCN-CERT. ID-08/22 — Corpus ransomware (mayo 2022). ccn-cert.cni.es — para el panorama anual: IA-04/24 Ciberamenazas y Tendencias, edición 2024, que sitúa cerca del 35 % del ciberespionaje de 2023 contra organismos gubernamentales.
Unit 42 (Palo Alto Networks). Ransomware Retrospective 2024: Leak Site Analysis (5 feb 2024) — cubre el año 2023. unit42.paloaltonetworks.com — 3.998 publicaciones en sitios de filtración en 2023, un +49 % sobre las 2.679 de 2022. Para datos de 2024: Ransomware Review: First Half of 2024 (53 grupos activos, España en el top-10).
FBI IC3. Internet Crime Report 2024. PDF oficial
- Ransomware como amenaza principal infraestructura crítica EE.UU.; pérdidas reportadas superan 59,6 millones de dólares
Código Penal español: Arts. 197 (acceso ilícito), 264 y 264 bis (daños informáticos), 28-29 (autoría y participación)
Última actualización: 10 Febrero 2026 Categoría: Seguridad (SEG-015) Nivel técnico: Avanzado Relevancia forense: MUY ALTA (modelo dominante en incidentes ransomware)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
