Ransomware as a service (RaaS) is a cybercrime business model, allowing ransomware developers to write and sell harmful code or malware to other hackers, often known as affiliates, for their own initiation of ransomware attacks through the use of their software.[1] Affiliates typically do not need to have any technical skills of their own but can solely rely on the technical skills of their operators. They provide attackers with easier entry for those who may not have skills to develop their own tools, but rather be able to utilize and manage ready-made tools to perform attacks. Most of the time they involve some type of arrangement between the affiliate and the operator, making successful ransomware and extortion attacks profitable for both parties.[2]
The "ransomware as a service" model is a criminal variation of the "software as a service (SaaS/sæs/)" business model.[3] This model allows small threat attackers to gain access to sophisticated ransomware tools at lower costs, also lowering the threshold of entry into cybercrime and complicating defenses against hacking.
A partir de 2012 con el primer RaaS documentado conocido como el ransomware Reveton , [ 4 ] las intenciones de usar y desarrollar ransomware se expandieron rápidamente. [ 5 ] Su motivación de suplantar a las fuerzas del orden para amenazar a las víctimas con arresto o cargos penales a cambio de un rescate los hizo muy exitosos, especialmente para algo relativamente nuevo en ese momento. Otros grupos de ransomware, como " LockBit ", incluso lograron lanzar más de 7000 ataques a nivel mundial justo antes de su caída entre junio de 2022 y febrero de 2024, [ 6 ] impactando a varias industrias, incluyendo salud, finanzas, manufactura y agencias gubernamentales, lo que resultó en consecuencias significativas como filtraciones de datos , interrupciones operativas e incluso pérdidas financieras sustanciales. [ 7 ] Sin embargo, la caída de un grupo lleva al auge de otros. Otros grupos llenaron rápidamente el vacío, siendo " Qilin ", uno de los grupos de ransomware más activos en 2025, así como otro grupo conocido como " Akira ". [ 6 ] Según Fortinet , Qilin pudo ejecutar aproximadamente 81 ataques en un solo mes, lo que representó un aumento de alrededor del 47,3% en comparación con otros grupos que crecieron a un ritmo más lento o incluso disminuyeron. [ 6 ]
Se registraron numerosos casos en los que alrededor de 950 empresas e instituciones sufrieron algún tipo de ataque de ransomware en 2024. Los daños económicos causados por estos ciberataques ascendieron a aproximadamente 178.600 millones de euros, lo que supone un aumento de 30.400 millones de euros con respecto al informe del año anterior.
Modelos de ingresos

Los afiliados pueden elegir entre diferentes modelos de ingresos , incluyendo suscripciones mensuales , programas de afiliados, tarifas de licencia únicas y participación pura en las ganancias . [ 9 ] [ 7 ] En los modelos basados en suscripciones, es probable que los afiliados paguen una tarifa recurrente para obtener acceso a su plataforma de ransomware, herramientas y soporte técnico proporcionado por el operador. Con las tarifas de licencia únicas, es un pago único para el uso ilimitado de las herramientas de ransomware. Sin embargo, el modelo más común es la participación en las ganancias, donde el operador y el afiliado se reparten los pagos obtenidos después de cada ataque exitoso. [ 7 ] Este nivel de soporte y funcionalidad es similar al de los productos SaaS legítimos . [ 3 ] Un esquema común de participación en las ganancias es donde el desarrollador obtiene el 20% y el afiliado obtiene el otro 80%. [ 10 ] Además, permitiría a los operadores obtener un ingreso más constante al tiempo que reducen su propio riesgo, ya que los afiliados serían responsables de cualquier incidente que ocurra durante el ataque. Ofrecer múltiples opciones de pago no solo ayuda a los desarrolladores de RaaS a hacer que sus plataformas sean accesibles a una gama más amplia de ciberdelincuentes , sino que también atrae más a su público y, en última instancia, aumenta la escala y la frecuencia de los ataques de ransomware. [ 11 ]
El mercado de RaaS se considera altamente competitivo, con operadores que realizan campañas de marketing y desarrollan sitios web que imitan con precisión a empresas o negocios legítimos. Los ingresos globales por ataques de ransomware fueron de aproximadamente 20 mil millones de dólares en 2020, lo que pone de manifiesto el éxito financiero que puede tener RaaS. [ 3 ]
En la primera mitad de 2024, el monto promedio de reclamaciones por ransomware por ataque de ransomware fue de más de $5.2 millones, incluyendo un pago récord a la víctima de $75 millones en marzo de 2024. [ 10 ]
El Centro de Inteligencia de Amenazas de Microsoft (MSTIC) destaca la comparación de RaaS como diferente de las formas anteriores de ransomware, mostrando que ya no existe un vínculo estrecho entre las herramientas, el vector de entrada inicial y las opciones de carga útil. [ 11 ] Consideran que representan una doble amenaza: cifran los datos, los extraen y amenazan con publicarlos. [ 11 ]
Historia y surgimiento
El concepto de "ransomware como servicio" tiene sus orígenes a principios de la década de 2010, cuando otros servicios como el SaaS comenzaron a ganar mucha más popularidad. Con la implementación y el aumento de popularidad del SaaS, los ciberdelincuentes vieron en su estructura una forma de adaptarla para un uso ilícito, un uso que provocó el auge de lo que el RaaS ha sido durante muchos años. [ 1 ] El primer caso conocido de RaaS, " Reveton Ransomware ", apareció alrededor de 2012, diseñado para proporcionar a los afiliados herramientas y plataformas de ransomware para lanzar sus propios ataques. Incluía técnicas como la suplantación de identidad de las fuerzas del orden con amenazas de arresto o cargos contra empresas y negocios a cambio de un rescate , lo que resultó muy rentable tanto para el afiliado como para el operador. [ 5 ] Este éxito inicial animó a otros desarrolladores de ransomware a crear sistemas similares, lo que rápidamente condujo a un creciente mercado negro donde el ransomware podía comprarse, venderse o incluso personalizarse fácilmente, lo que provocó que el RaaS creciera rápidamente en los años siguientes.
Con el paso de los años, el modelo de RaaS se volvió más organizado y eficiente, lo que dio lugar a un número creciente de otros grupos de ransomware como Hive , DarkSide , REvil , Dharma, LockBit y otros. [ 3 ] Estos grupos llevaron a cabo operaciones que han llevado a la expansión del modelo a nivel mundial, realizando miles de ataques contra organizaciones y empresas en sectores que consideran rentables.
Métodos de extorsión
Los ciberdelincuentes que utilizan ransomware emplean diferentes técnicas para extorsionar dinero a sus víctimas. Algunos de los métodos principales incluyen:
Doble extorsión
En un ataque de ransomware de doble extorsión, los ciberdelincuentes primero cifran los datos de la víctima. Luego amenazan con publicar los datos extraídos si no se paga el rescate . Esto ejerce una presión adicional sobre la víctima para que pague el rescate y así evitar la filtración de datos confidenciales . [ 12 ]
Según un análisis de la empresa de ciberseguridad Zscaler , 19 familias de ransomware adoptaron métodos de extorsión doble o múltiple en 2021. Para 2022, esta cifra aumentó a 44 familias que utilizaban esta técnica. Grupos como Babuk y SnapMC fueron pioneros en el ransomware de extorsión doble. Otros actores como RansomHouse, BianLian y Karakurt también lo adoptaron posteriormente. [ 12 ]
Extorsión múltiple
La extorsión múltiple es una variante de la extorsión doble. Además de cifrar los datos y amenazar con filtrarlos, los ciberdelincuentes también lanzan ataques DDoS contra el sitio web o la infraestructura de la víctima. Esto añade otro elemento para presionar a las víctimas a pagar. [ 12 ]
Pura extorsión
En un ataque de "extorsión pura" o "ransomware sin cifrado", los ciberdelincuentes extraen datos confidenciales pero no cifran ningún archivo. Amenazan con publicar los datos robados en línea si no se paga el rescate. Este método permite a los ciberdelincuentes evitar el complejo trabajo técnico de desarrollar cifradores. [ 12 ]
Grupos como LAPSUS$ y Clop han utilizado técnicas de extorsión pura en ataques de gran repercusión. Dado que los sistemas de las víctimas no están bloqueados, este método tiende a causar menos interrupciones y atrae menos la atención de las autoridades. Sin embargo, el impacto financiero en las organizaciones objetivo puede ser grave. [ 12 ]
Prevención
Las organizaciones y los individuos pueden tomar múltiples precauciones para ayudar a reducir la probabilidad de verse afectados por ciberataques, especialmente ataques RaaS. Algunas de las precauciones comunes que todos deberían practicar para mantenerse protegidos de RaaS son mediante la utilización de una estrategia de defensa "multicapa", que incluye: [ 13 ] [ 1 ]
- Conciencia del usuario
- Mapeo de firmas
- Detención basada en el comportamiento y la heurística
- Parches y actualizaciones
- Cumplimiento
- Monitoreo de la integridad de los archivos
- Copias de seguridad sin conexión
El funcionamiento de RaaS reduce significativamente las barreras de entrada al cibercrimen , permitiendo que atacantes de todos los niveles de habilidad puedan lanzar sus propios ciberataques y campañas devastadoras. Gracias a la capacidad de RaaS para llevar a cabo operaciones bien organizadas, redes de afiliados y modelos de reparto de beneficios , su evolución y crecimiento seguirán prosperando. [ 13 ]
Grupos destacados
Algunos ejemplos bien conocidos que han dado forma al ecosistema del cibercrimen son:
- Colmena : Este grupo era conocido por sus tácticas de doble extorsión antes de su desaparición a manos de las fuerzas del orden internacionales . [ 14 ]
- DarkSide : Este grupo es conocido por su imagen profesional, sus comunicados de prensa e incluso un código de conducta . [ 1 ] [ 15 ]
- REvil (también conocido como Sodinokibi ): Este grupo solía ofrecer paneles de control detallados a sus afiliados y negociaba rescates en su nombre justo antes de disolverse. [ 1 ] También se les consideraba uno de los grupos RaaS más activos, responsables de la mayoría de los ataques. [ 16 ]
- Dharma: Este grupo lleva mucho tiempo activo y se caracteriza por el volumen de sus ataques y el uso generalizado de reclutar afiliados con poca cualificación. [ 17 ]
- LockBit : Este grupo sigue activo, conocido por sus tácticas agresivas y la exposición pública de sus sitios web de filtraciones. [ 1 ] Se dedicaban principalmente al cifrado rápido , al reclutamiento de afiliados y a la segmentación global a través de diversos sectores. [ 18 ]
Estos operadores evolucionan continuamente y crean nuevas versiones de ransomware para maximizar su impacto. [ 3 ]
Algunos ejemplos de kits RaaS incluyen Locky , Goliath, Shark, Stampado, Jokeroo y Encryptor. [ 3 ]
Hive atrajo la atención en abril de 2022 cuando atacó a los clientes de Microsoft Exchange Server. El Departamento de Justicia de EE. UU. confiscó dos servidores pertenecientes a Hive, interrumpiendo sus operaciones. [ 3 ]
DarkSide se dirigía principalmente a máquinas Windows , pero se ha expandido a sistemas Linux . Ganaron notoriedad en el incidente del oleoducto Colonial , donde la organización pagó casi 5 millones de dólares a una filial de DarkSide. [ 3 ]
REvil está asociado con PINCHY SPIDER y se hizo conocido por exigir uno de los rescates más grandes registrados: 10 millones de dólares. [ 3 ]
Véase también
Referencias
- 1 2 3 4 5 6 "¿Qué es el ransomware como servicio (RaaS)? | IBM" . www.ibm.com . 5 de septiembre de 2024. Consultado el 26 de octubre de 2025 .
- ↑ "¿Qué es el ransomware como servicio (RaaS) | Security Insider?" . www.microsoft.com . Consultado el 26 de octubre de 2025 .
- 1 2 3 4 5 6 7 8 9 "¿Qué es el ransomware como servicio (RaaS)? | CrowdStrike" . CrowdStrike.com . Consultado el 26 de octubre de 2025 .
- ↑ Meland, Per Håkon; Bayoumy, Yara Fareed Fahmy; Sindre, Guttorm (2020-05-01). "La economía del ransomware como servicio en la darknet" . Computers & Security . 92 101762. doi : 10.1016/j.cose.2020.101762 . hdl : 11250/2726221 . ISSN 0167-4048 .
- 1 2 Wolf, Arctic (2024-06-05). "La historia del ransomware I Arctic Wolf" . Arctic Wolf . Recuperado el 26-10-2025 .
- 1 2 3 "Estadísticas de ransomware 2025: últimas tendencias e información esencial" . Fortinet . Consultado el 26 de octubre de 2025 .
- 1 2 3 SentinelOne (2025-09-07). "¿Qué es el ransomware como servicio (RaaS)?" . SentinelOne . Recuperado el 2025-10-26 .
- ↑ "5 etapas del ciclo de vida del ransomware | JPMorgan Chase" . www.jpmorgan.com . Consultado el 1 de diciembre de 2025 .
- ↑ "¿Qué es el ransomware como servicio (RaaS)?" . Palo Alto Networks . Consultado el 1 de diciembre de 2025 .
- 1 2 "Ransomware en 2024: últimas tendencias, crecientes amenazas y la respuesta del gobierno" . TRM . 11 de octubre de 2024. Consultado el 21 de febrero de 2025 .
- 1 2 3 Inteligencia, Amenaza de Microsoft (09/05/2022). "Ransomware como servicio: Entendiendo la economía colaborativa del cibercrimen y cómo protegerse" . Blog de seguridad de Microsoft . Recuperado el 26/10/2025 .
- 1 2 3 4 5 "Ransomware sin cifrado: se emite una advertencia sobre un método de ataque emergente para los actores de amenazas" . IT Pro . 29 de junio de 2023. Recuperado el 1 de diciembre de 2025 .
- 1 2 "¿Qué es el ransomware como servicio? Conozca el nuevo modelo de negocio en el cibercrimen | Digital Guardian" . www.digitalguardian.com . Consultado el 1 de diciembre de 2025 .
- ↑ "Oficina de Asuntos Públicos | Departamento de Justicia de EE. UU. Desactiva una variante del ransomware Hive | Departamento de Justicia de los Estados Unidos" . www.justice.gov . 26 de enero de 2023. Consultado el 1 de diciembre de 2025 .
- ↑ "DarkSide Ransomware como servicio (RaaS)" . Departamento de Estado de los Estados Unidos . Consultado el 1 de diciembre de 2025 .
- ↑ "¿Qué es el ransomware REvil?" . Nomios Group . Archivado del original el 29-06-2025 . Consultado el 01-12-2025 .
- ↑ Din, Antonia (24-05-2021). "Dharma Ransomware: Orígenes, modo de operación, prevención" . Blog de seguridad de Heimdal . Recuperado el 01-12-2025 .
- ↑ "Comprendiendo a los actores de amenazas de ransomware: LockBit | CISA" . www.cisa.gov . 14 de junio de 2023. Consultado el 1 de diciembre de 2025 .
- Como servicio
- Ransomware
- Delitos cibernéticos