Este es un caso ilustrativo basado en situaciones habituales, con datos ficticios y anonimizados. Describe cómo abordamos el peritaje de un ataque de ransomware contra una asesoría fiscal y laboral de Dos Hermanas. Además, muestra qué aporta el informe cuando el cliente necesita reclamar y defenderse a la vez.
Contexto: una asesoría con cientos de clientes
La asesoría gestionaba la contabilidad y las nóminas de unas trescientas pymes de la provincia de Sevilla. Un lunes por la mañana, los empleados encontraron sus archivos cifrados. En cada carpeta aparecía una nota de rescate en inglés. Los atacantes exigían un pago en criptomonedas y, además, amenazaban con publicar los datos.
El gerente contactó primero con su proveedor de mantenimiento informático. Sin embargo, el proveedor restauró varios equipos sin preservar nada. Por ello, cuando el abogado de la asesoría nos llamó, parte de la evidencia ya se había perdido.
El problema tras el ataque de ransomware
El cliente afrontaba tres frentes al mismo tiempo. En primer lugar, debía avisar a la Agencia Española de Protección de Datos en 72 horas. Después, quería reclamar a su proveedor por una posible falta de diligencia. Finalmente, necesitaba tranquilizar a clientes que temían por su información fiscal.
Por tanto, el despacho necesitaba saber cómo entraron los atacantes, qué datos salieron y cuándo. Sin esa información, cualquier reclamación resultaba débil.
El encargo pericial
El abogado nos encargó un informe de parte con tres objetivos concretos:
- Determinar el vector de entrada del ataque de ransomware.
- Establecer el alcance del cifrado y, sobre todo, de la posible exfiltración de datos.
- Valorar si las medidas de seguridad del proveedor resultaban razonables para una asesoría de ese tamaño.
Metodología del análisis del ataque de ransomware
Actuamos en las primeras 48 horas tras el encargo. Primero, aislamos el servidor principal y dos equipos que aún nadie había tocado. Después, realizamos copias forenses bit a bit y calculamos sus códigos hash. Así garantizamos la cadena de custodia digital desde el primer momento, conforme a ISO 27037.
A continuación, analizamos los registros de eventos de Windows, los accesos por escritorio remoto y los registros del cortafuegos. También revisamos el correo corporativo en busca de mensajes maliciosos. Además, recuperamos muestras del ejecutable cifrador y de la nota de rescate.
Por último, comparamos los indicadores obtenidos con fuentes públicas sobre familias de ransomware conocidas. Todo el análisis siguió los principios de ISO 27042, de modo que otro perito pudiera reproducirlo paso a paso.

Hallazgos del informe
El análisis reveló un acceso por escritorio remoto expuesto a Internet. La cuenta utilizada tenía una contraseña débil y no contaba con doble factor de autenticación. De hecho, los registros mostraban miles de intentos de acceso fallidos durante las semanas previas.
Tras entrar, los atacantes permanecieron varios días en la red. Durante ese tiempo, comprimieron carpetas de clientes y las enviaron a un servidor externo. Luego lanzaron el cifrado un domingo de madrugada, cuando nadie vigilaba los sistemas.
Por otro lado, el informe documentó que el proveedor había desoído dos avisos internos sobre ese acceso remoto. Esa circunstancia resultó clave para la reclamación civil posterior.
Alcance de la fuga de datos
El cliente necesitaba conocer qué información había salido. Para ello, cruzamos los registros del cortafuegos con los archivos comprimidos que quedaban en el servidor. Así identificamos las carpetas afectadas: nóminas, modelos fiscales y copias de DNI de varios clientes. En cambio, la contabilidad de años anteriores no salió de la red.
Esta distinción resultó muy útil. Gracias a ella, la asesoría pudo informar con precisión a los clientes realmente afectados. Además, evitó alarmar sin motivo al resto de su cartera.
Resultado procesal
Con el informe, la asesoría denunció unos daños informáticos tipificados en el Código Penal y aportó la documentación técnica. Paralelamente, el abogado reclamó al proveedor por incumplimiento contractual. En la vista civil, el perito ratificó el dictamen y respondió a las objeciones del perito contrario.
Antes de la vista, preparamos con el abogado un resumen visual de la cronología. También anticipamos las preguntas previsibles sobre la restauración previa de equipos. De este modo, el perito explicó con naturalidad por qué faltaban ciertas evidencias y por qué eso no invalidaba sus conclusiones.
El tribunal valoró especialmente la cronología de accesos y los avisos ignorados. En consecuencia, la reclamación prosperó en lo sustancial. Además, la asesoría utilizó el informe para justificar ante la AEPD las medidas que adoptó tras el incidente.
Lecciones para abogados
- No restaurar sin preservar: la prisa por volver a trabajar destruye pruebas, sobre todo en los servidores.
- Actuar en horas, no en semanas: muchos registros se sobrescriben pronto porque ocupan un espacio limitado.
- Pedir los contratos de mantenimiento: definen qué diligencia cabía exigir al proveedor.
- Coordinar la notificación a la AEPD: el informe técnico respalda lo que después se comunica.
- Documentar la exfiltración: cambia por completo la gravedad del incidente y, por tanto, la estrategia.
Un ataque de ransomware también es un problema jurídico
Un ataque de ransomware no se limita a una incidencia técnica. También genera responsabilidades contractuales, obligaciones de protección de datos y posibles delitos. Por eso conviene contar con un perito desde el primer día. Puede ver cómo trabajamos en nuestro servicio de peritaje de ciberdelitos en Sevilla. Si le interesa otro supuesto empresarial, consulte el caso de estafa con factura falsa a una empresa de Utrera.
¿Ha sufrido un ataque de ransomware?
Si su empresa o la de su cliente ha sufrido un ataque de ransomware, no toque los equipos afectados. Llámenos al 900 649 252 o escríbanos desde contacto. Le indicaremos los primeros pasos para preservar la prueba. Además, le enviaremos un presupuesto cerrado sin compromiso.
¿Necesita un perito en Sevilla para su caso?
Atendemos a abogados, despachos y particulares en Sevilla capital y toda la provincia. Estudiamos su asunto sin coste y le enviamos un presupuesto cerrado en menos de 24 horas laborables.



