---
title: "Evolución del ransomware: del cifrado básico a la extorsión, cuádruple con IA"
description: La evolución del ransomware ha transformado ataques simples en complejas operaciones de extorsión, potenciadas por la inteligencia artificial y métodos de presión diversificados.
image: https://blog.isecauditors.com/hubfs/Evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia.png
---

[![290x123px\_isecauditors](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/290x123px_isecauditors.png?width=290&height=91&name=290x123px_isecauditors.png) ![290x123px\_isecauditors](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/290x123px_isecauditors.png?width=290&height=91&name=290x123px_isecauditors.png)](https://blog.isecauditors.com/)

- [← www.isecauditors.com](https://www.isecauditors.com/)
- [academy.isecauditors.com](https://academy.isecauditors.com/)

- [← www.isecauditors.com](https://www.isecauditors.com/)
- [academy.isecauditors.com](https://academy.isecauditors.com/)

Español

- [Inglés](https://blog.isecauditors.com/en/evolution-of-ransomware-from-basic-encryption-to-ai-powered-quadruple-extortion)
- [Español](https://blog.isecauditors.com/evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia)

[Red Team](https://blog.isecauditors.com/tag/red-team) [Test de Intrusión](https://blog.isecauditors.com/tag/test-de-intrusión) [IA](https://blog.isecauditors.com/tag/ia) [Gestión de vulnerabilidades](https://blog.isecauditors.com/tag/gestión-de-vulnerabilidades)

# Evolución del ransomware: del cifrado básico a la extorsión, cuádruple con IA

[Edwin H. Garzón Serrato](https://blog.isecauditors.com/author/edwin-h-garzón)  7 oct 2026, 10:30:01

Hubo una época en la que sufrir un ataque de ransomware significaba, casi literalmente, encender un computador y descubrir que los archivos ya no abrían.

Documentos, fotografías, bases de datos y carpetas compartidas aparecían cifrados. En algún lugar del escritorio quedaba una nota con instrucciones para realizar un pago, generalmente en criptomonedas, a cambio de una supuesta herramienta de recuperación, es lo que muchas empresas en diferentes países sufrían este tipo de ataques.

El mecanismo era realmente sencillo: bloquear la información y cobrar por devolverla.

Ese modelo ya no describe adecuadamente lo que ocurre hoy en día, lo explicaremos:

El ransomware moderno se ha convertido en una operación criminal mucho más amplia, por ejemplo los atacantes pueden permanecer días o semanas dentro de una infraestructura, estudiar la organización, identificar servidores críticos, localizar respaldos, extraer información confidencial y determinar qué datos pueden generar mayor presión sobre la víctima.

Después llega la extorsión. Vemos el cifrado, aunque continúa siendo importante, es solamente una de las herramientas disponibles, ahora con la aparición de inteligencia artificial dentro de este ecosistema está acelerando todavía más el cambio. No porque la IA haya inventado el ransomware, sino porque permite automatizar tareas que antes exigían tiempo, operadores especializados y bastante trabajo manual, ya con esto el resultado es bastante alarmante y de darle mucha atención: ataques más rápidos, personalizados y capaces de operar a mayor escala.

# Cuando cifrar archivos era suficiente

Recodemos que entre 2013 y 2016 se consolidó el modelo que muchas personas todavía relacionan con la palabra ransomware, estamos hablando de campañas como CryptoLocker que lo que hacían era infectaban equipos, cifraban archivos y luego después exigían dinero para recuperar el acceso.

La lógica económica era directa, el atacante necesitaba que la víctima tuviera algo suficientemente valioso almacenado en el computador y, además, que no tuviera una copia desde la cual pudiera restaurarlo.

Por esta razón, durante esos años una de las recomendaciones más efectivas era mantener copias de seguridad, si una empresa podía reinstalar los sistemas y recuperar su información desde una copia limpia, gran parte del poder de negociación del delincuente desaparecía, entonces los atacantes terminaron entendiendo esa debilidad de su propio modelo y de esa forma comenzaron a evolucionar.

# Año 2017: el ransomware descubre que también puede propagarse

El año 2017 cambió la visión a nivel mundial sobre este tipo de amenaza, eso se inició con WannaCry, demostró que un incidente no tenía que depender de que cada usuario ejecutara un archivo malicioso, aprovechando una falla de seguridad en Windows conocido como EternalBlue, está relacionado con el protocolo SMB que muchos de nosotros que estamos en el ámbito de la ciberseguridad lo conocemos, consiguió propagarse automáticamente entre equipos vulnerables.

El impacto alcanzó más de 200.000 computadores distribuidos en alrededor de 150 países, estamos comentando hospitales, empresas, organismos públicos y estaciones de trabajo quedaron comprometidos en cuestión de unas horas.

Pocas semanas después apareció NotPetya, visualmente tenía características propias de un ransomware, pero su comportamiento reveló algo todavía más serio: detrás de una aparente operación económica podía esconderse una campaña cuyo verdadero objetivo era causar destrucción, entonces a partir de ahí la conversación dejó de limitarse a copias de seguridad.

Se tenía que hablar de gestión de vulnerabilidades, segmentación, exposición de servicios, parcheo y movimiento lateral, una máquina vulnerable podía convertirse en la puerta hacia cientos de sistemas adicionales, ya vemos cómo empezó a evolucionar.

# El problema de los backups para los delincuentes

 Con el tiempo muchas empresas mejoraron sus estrategias de respaldo, para los operadores de ransomware esto generó un problema bastante simple:

Una empresa podía responder:  
*"No necesito pagar. Tengo una copia de mis datos."*

Los grupos criminales necesitaban recuperar la ventaja, entonces la solución fue robar los datos antes de cifrarlos (bien pensado por los atacantes) y así apareció la **doble extorsión.**

Ya no importaba únicamente si la organización podía restaurar sus servidores. El atacante podía responder que tenía información confidencial de empleados, clientes, contratos, propiedad intelectual, documentos financieros o credenciales internas, si la empresa restauraba todo y se negaba a pagar, quedaba una segunda amenaza que los atacantes aprovechaban: **publicar los datos.**

Grupos como **Maze** ayudaron a popularizar esta modalidad entre 2019 y 2020 mediante sitios donde exponían información perteneciente a empresas que rechazaban las solicitudes económicas.

Luego otros operadores adoptaron estrategias muy similares, por ejemplo REvil/Sodinokibi, que ayudó además a consolidar otro elemento muy importante de este mercado: el **Ransomware as a Service (RaaS)**, el ransomware comenzaba a funcionar cada vez menos como una herramienta aislada y cada vez más como un servicio contratable y con ello un negocio bastante lucrativo.

# Del malware a una industria criminal

 El modelo RaaS cambió la economía del ransomware, no todos los participantes de una operación necesitan desarrollar malware, ahora un grupo puede mantener la infraestructura, desarrollar el ransomware, administrar sistemas de pago y gestionar portales de filtraciones, así los afiliados se encargan de conseguir acceso a diferentes empresas y ejecutar los ataques, incluso el acceso inicial puede comprarse (Aquí ya estaríamos hablando de los famosos insiders o atacantes internos).

Los llamados ***Initial Access Brokers*** comprometen previamente redes empresariales y posteriormente venden ese acceso a otros actores, en consecuencia…, una intrusión moderna puede involucrar varios participantes diferentes.

Uno consigue las credenciales, el otro obtiene persistencia, un afiliado despliega las herramientas, el operador de ransomware proporciona la infraestructura y alguien más puede encargarse de la negociación.

Esta especialización explica parcialmente por qué el ransomware consiguió escalar de forma tan considerable en los últimos años.

# La extorsión triple: atacar algo más que los servidores

 Cuando robar y cifrar información comenzó a resultar insuficiente en algunas operaciones, apareció una tercera capa, la presión podía dirigirse hacia otras personas relacionadas con la empresa.

Imagine que una empresa que acaba de sufrir una intrusión, mientras su equipo de seguridad intenta contener el incidente, algunos clientes reciben correos indicando que sus datos fueron robados, un proveedor recibe una comunicación similar, Posterior a esto alguien contacta directamente con un directivo, la situación deja de ser exclusivamente tecnológica, ahora existe una crisis de reputación, comunicaciones y confianza, el atacante intenta convertir cada relación comercial de la víctima en una herramienta de presión.

Esto es muy delicado en sectores donde la confidencialidad tiene un peso enorme: entidades financieras, compañías de seguros, firmas jurídicas, instituciones sanitarias, proveedores tecnológicos o entidades gubernamentales, **aquí apareció una cuarta capa:**

Algunas operaciones incorporaron además ataques de **denegación de servicio distribuido (DDoS).**

Mientras la empresa intenta recuperar sus sistemas, investigar la intrusión y controlar una posible filtración, los atacantes pueden intentar afectar también los servicios que continúan disponibles públicamente, aquí el escenario pasa entonces a combinar cuatro elementos:

1. **Cifrado de sistemas.**
2. **Robo de información.**
3. **Presión sobre clientes, empleados, proveedores o directivos.**
4. **Interrupción adicional mediante DDoS u otros mecanismos de presión.**

 De ahí surge el concepto de **cuádruple extorsión.**

No todos los incidentes utilizan necesariamente las cuatro técnicas, tampoco existe una secuencia obligatoria que lo haga constante y muy popular, aquí lo importante es comprender que el objetivo actual no consiste simplemente en cifrar computadores, aquí el verdadero objetivo consiste en encontrar suficientes puntos de presión para que continuar resistiendo resulte cada vez más costoso para la víctima.

Una evolución que puede resumirse de la siguiente manera:

![evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia.jpg?width=1536&height=892&name=evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia.jpg)

La tabla muestra algo muy importante: cada generación no elimina necesariamente a la anterior, las técnicas se acumulan, se mejoran o evolucionan.

Un atacante actual todavía puede cifrar archivos, explotar una vulnerabilidad conocida o enviar phishing tradicional. La diferencia es la cantidad de alternativas disponibles y la facilidad para combinarlas.

Entonces llegó la inteligencia artificial: Ahora existe una cierta tendencia a presentar la IA como si hubiera creado una nueva generación completamente desconocida de ciberataques, muchas técnicas ya existían, hablamos del reconocimiento, Phishing, ingeniería social, desarrollo de scripts, análisis de información robada, evasión, Vishing, entre muchas más y realmente lo que está cambiando es la velocidad y el costo necesario para realizarlas.

# El dato robado también puede analizarse automáticamente

 Existe otra aplicación de IA menos llamativa, pero tremendamente útil para un extorsionador.  
Imagine que después de comprometer una organización se extraen cientos de gigabytes de documentos.

¿Qué información es realmente importante?, revisarla manualmente consume tiempo.  
Los sistemas de clasificación automática pueden ayudar a localizar contratos, información financiera, credenciales, documentos legales, datos personales o archivos relacionados con determinados ejecutivos.

Esto permite transformar una montaña de información robada en algo mucho más peligroso: **información clasificada según su capacidad de generar presión.**

Desde la perspectiva del atacante, no todos los archivos tienen el mismo valor, un PDF confidencial puede resultar económicamente mucho más útil que diez mil documentos administrativos, una de las consecuencias más interesantes de esta evolución es que algunos actores han reducido o abandonado el cifrado y tiene lógica.

Cifrar miles de sistemas genera ruido, los EDR pueden detectar determinados comportamientos que con la ia ahora se puede usar para esto, las operaciones masivas sobre archivos producen anomalías, además, desplegar ransomware añade otra oportunidad para que algo falle, si el atacante ya consiguió extraer información suficientemente sensible, puede intentar extorsionar directamente y evita riesgos y pasos.

La evolución tiene una consecuencia importante para los responsables de seguridad, la realidad es que buscar únicamente comportamientos de cifrado significa mirar demasiado tarde.

# El verdadero ataque ocurre antes del ransomware

 Cuando aparece una nota de rescate, muy posiblemente la organización lleva bastante tiempo comprometida, este punto suele perderse en muchas conversaciones sobre ransomware, el ejecutable que cifra archivos es la parte visible.

Antes pudieron ocurrir muchas otras cosas:

acceso mediante credenciales comprometidas, reconocimiento interno, escalamiento de privilegios, movimiento lateral, desactivación de controles, acceso a Active Directory, localización de respaldos y exfiltración, por eso una estrategia centrada exclusivamente en "detectar ransomware" resulta limitada.

Hay que detectar **la intrusión que eventualmente puede terminar en ransomware**, una autenticación anómala puede ser más importante que una firma de malware, una cuenta administrativa utilizada desde un origen extraño también es motivo de estar muy alertas.

Una transferencia inusual de cientos de gigabytes hacia Internet merece atención incluso cuando ningún archivo ha sido cifrado, aunque muchos actores de amenazas suelen usar mecanismos de hacer un “split” de archivos o división de archivos para pasar desapercibidos a la hora de exfiltrar información, pueden demorar horas y días exfiltrando información con pequeños tamaños de data hasta completar todo el envío de información hacia sitios desconocidos y luego si unir todas las partes y así formar los archivos completos.

# Backups: indispensables, pero insuficientes

 Nada de esto significa que los respaldos hayan perdido importancia, todo lo contrario, siguen siendo una pieza muy importante de recuperación, ahora el problema aparece cuando se confunde recuperación con protección.

Una copia de seguridad puede devolver una base de datos, pero no puede hacer que el atacante olvide la copia que robó, esto tampoco evita que publique información de clientes confidenciales, ya se pierde buena parte de su utilidad cuando el propio sistema de backups fue comprometido durante la intrusión.

Por eso resulta recomendable mantener copias aisladas, protegidas mediante credenciales independientes y, cuando sea posible, utilizar mecanismos de inmutabilidad, ¿qué queremos decir con esto? que una copia de seguridad, una vez creada, **no puede ser modificada ni eliminada durante un período determinado**, incluso aunque un atacante consiga acceso privilegiado al sistema.

El clásico principio **3-2-1** continúa teniendo valor: tres copias de la información, en dos medios diferentes y al menos una fuera del entorno principal, algo que todas las empresas deben tener muy en cuenta.

# ¿Cómo debería prepararse una empresa?

 No existe una herramienta de oro que por sí sola solucione el problema, la defensa contra ransomware moderno depende de varias capas que se complementan.

**✔️Gestión de vulnerabilidades:** No basta con ejecutar un escáner ocasionalmente, hay que identificar activos, determinar exposición, realizar modelado de amenazas, priorizar vulnerabilidades explotables y comprobar que las correcciones realmente fueron aplicadas, podría ser confirmando mediante un retest a todo el alcance realizado.  
**✔️MFA resistente al phishing:** Especialmente importante para accesos administrativos, VPN, correo, servicios cloud y sistemas críticos.  
**✔️Segmentación de redes:** Una estación comprometida no debería dar un camino sencillo hacia servidores, backups, hipervisores o infraestructura administrativa.  
**✔️EDR/XDR:** El objetivo no debería limitarse a reconocer malware conocido, sino identificar cadenas de comportamiento sospechosas.  
**✔️Monitoreo de identidad**: Active Directory, Entra ID y otras plataformas de identidad se han convertido en componentes especialmente valiosos durante una intrusión.  
**✔️Control de exfiltración:** Grandes transferencias de información, destinos desconocidos y comportamientos inusuales deberían generar señales útiles para los equipos defensivos.  
**✔️Backups protegidos e inmutables:** Una copia accesible con las mismas credenciales comprometidas difícilmente constituye una última línea de defensa.  
**✔️Respuesta a incidentes probada:** El día del ataque no debería ser la primera ocasión en que el equipo descubre quién tiene autoridad para aislar servidores o desconectar servicios, existe una medida adicional que a veces recibe menos atención de la que merece, cuál es? **probar la seguridad desde la perspectiva del atacante.**

# Pentesting y Red Team frente al ransomware moderno

 Un escaneo automático puede encontrar un puerto abierto o una versión vulnerable, un ejercicio ofensivo responde preguntas diferentes, por ejemplo:

¿Una vulnerabilidad realmente permite obtener acceso?  
¿Hasta dónde podría avanzar un atacante después de comprometer una estación?  
¿Es posible alcanzar Active Directory?  
¿Las credenciales administrativas quedan expuestas?  
¿Existe acceso desde la red corporativa hacia los servidores de backup?  
¿Los controles detectan movimiento lateral?  
¿Una cuenta comprometida permite acceder a información sensible?  
¿La segmentación funciona real o solamente si existe en el diagrama de arquitectura?

Estas preguntas son importantes porque el ransomware actual suele ser la **consecuencia final de una cadena de fallos,** no una vulnerabilidad aislada.

Una empresa puede tener antivirus, firewall, SIEM, EDR y backups y, aun así, mantener una ruta de ataque perfectamente viable entre un usuario comprometido y su infraestructura crítica, ahora el pentesting permite descubrir esa ruta antes que un adversario pueda verlas en su cadena de ataques.

Un Red Team puede llevar el ejercicio todavía más lejos al evaluar no solamente vulnerabilidades técnicas, sino detección, respuesta, identidad, ingeniería social y capacidad real del SOC para reconocer una intrusión.

# IA contra IA

 Existe finalmente una consecuencia inevitable, si los atacantes pueden utilizar automatización, los defensores también.

La cantidad de eventos generados diariamente por una infraestructura empresarial hace imposible analizar manualmente cada señal, la IA puede llegar a ayudar a correlacionar eventos aparentemente independientes, una autenticación extraña después una enumeración y minutos más tarde aparece acceso a otro servidor.

Una cuenta obtiene privilegios y comienza una transferencia inusual,  individualmente cada evento puede no ser concluyente y así juntos cuentan una historia.

Ahí está probablemente uno de los usos defensivos más interesantes de estas tecnologías: **reducir el tiempo entre una anomalía y una decisión útil.**

Pero automatizar no significa entregar completamente la seguridad a un algoritmo, un modelo podría llegar a equivocarse, puede también generar falsos positivos, puede interpretar incorrectamente un contexto y también puede convertirse en una nueva superficie de ataque, los equipos humanos continúan siendo necesarios para validar, investigar y tomar decisiones críticas.

# La carrera ya no consiste en quién tiene el mejor ransomware

Durante más de una década hemos visto cambiar el objetivo económico del ransomware, primero se secuestraban archivos., después redes completas, luego aparecieron las filtraciones y más tarde entraron clientes, proveedores, ataques DDoS y presión pública.

Ahora la inteligencia artificial comienza a intervenir transversalmente en diferentes etapas, no estamos necesariamente ante una nueva amenaza, estamos ante **una versión más eficiente de muchas amenazas que ya conocíamos** y esa diferencia importa porque mientras una empresa siga preparando su defensa pensando únicamente en evitar que un archivo .exe cifre un servidor, probablemente estará resolviendo el problema de hace diez años.

El escenario actual exige observar identidades, endpoints, aplicaciones, infraestructura cloud, proveedores, información sensible, exposición externa y capacidad de respuesta como partes de un mismo sistema, la pregunta tampoco debería ser solamente: **"¿Tenemos protección contra ransomware?"**, conviene plantear otra mucho más difícil: **"Si alguien consiguiera acceso hoy, ¿cuánto podría avanzar antes de que nos diéramos cuenta?"** responderla exige algo más que comprar herramientas, esto requiere probar controles, buscar vulnerabilidades, simular ataques, revisar configuraciones, medir la capacidad de detección y asumir que una credencial, un endpoint o incluso un proveedor pueden terminar comprometidos, el ransomware seguirá cambiando de nombre, infraestructura y herramientas, incluso podría llegar un momento en que algunos grupos dejen de cifrar por completo.

Pero la lógica detrás del negocio permanece prácticamente intacta: **encontrar aquello que una empresa no puede permitirse perder y utilizarlo como mecanismo de presión,** la mejor defensa comienza mucho antes de que aparezca una nota de rescate.

El ransomware actual ya no se combate únicamente con herramientas de protección, es necesario **conocer la superficie de ataque, identificar vulnerabilidades antes de que sean explotadas y comprobar hasta dónde podría avanzar un adversario,** esto se ha convertido en una parte muy importante de cualquier estrategia de seguridad.

Evaluaciones de seguridad, **pentesting, Red Team y análisis continuo de vulnerabilidades** permiten poner a prueba los controles desde una visión realista y detectar rutas de ataque que podrían permanecer ocultas hasta que ocurra un incidente, como desarrolla el propio artículo, estas pruebas permiten descubrir esas rutas antes de que las aproveche un adversario. 

En **Internet Security Auditors**, ayudamos a las organizaciones y empresas a llevar esa evaluación de la teoría a la práctica, identificando debilidades y poniendo a prueba sus defensas antes de que tenga que hacerlo un atacante real.

**La mejor respuesta frente al ransomware comienza mucho antes del primer archivo cifrado**, nos vemos en un próximo articulo!.

Referencias:  
🔗Check Point Evolución del ransomware 2025, disponible en:  [https://www.checkpoint.com/es/cyber-hub/ransomware/evolution-of-ransomware/](https://www.checkpoint.com/es/cyber-hub/ransomware/evolution-of-ransomware/)  
🔗 Una década de ciberataques globales y dónde nos dejaron, disponible en:  
[https://www.ibm.com/mx-es/think/insights/decade-global-cyberattacks-where-they-left-us](https://www.ibm.com/mx-es/think/insights/decade-global-cyberattacks-where-they-left-us)  
🔗 El ransomware se dispara y la inteligencia artificial impulsa ataques más sofisticados, disponible en:  
[https://es.nttdata.com/newsfolder/el-ransomware-se-dispara-y-la-inteligencia-artificial-impulsa-ataques-mas-sofisticados-en-2025](https://es.nttdata.com/newsfolder/el-ransomware-se-dispara-y-la-inteligencia-artificial-impulsa-ataques-mas-sofisticados-en-2025)  
🔗  Why AI is likely to increase ransomware attacks, disponible en:  
[https://www.linkedin.com/pulse/why-ai-likely-increase-ransomware-attacks-david-sehyeon-baek-84obc](https://www.linkedin.com/pulse/why-ai-likely-increase-ransomware-attacks-david-sehyeon-baek-84obc)  
🔗  Ransomware Spotlight: Agenda, disponible en:  
[https://www.trendaisecurity.com/en-gb/resources-insights/deep-research/ransomware-spotlight-agenda](https://www.trendaisecurity.com/en-gb/resources-insights/deep-research/ransomware-spotlight-agenda)  
🔗 INTERPOL - AI linked to more than half of cybercrime in Africa, disponible en:  
[https://www.jurist.org/news/2026/08/interpol-report-finds-ai-linked-to-over-half-of-cybercrime-in-africa/](https://www.jurist.org/news/2026/08/interpol-report-finds-ai-linked-to-over-half-of-cybercrime-in-africa/)  
🔗 SOS Ransomware - Silent Ransom Group, disponible en:  
[https://sosransomware.com/es/grupos-de-ransomware/silent-ransom-group-el-grupo-que-extorsiona-sin-cifrar-ningun-archivo/](https://sosransomware.com/es/grupos-de-ransomware/silent-ransom-group-el-grupo-que-extorsiona-sin-cifrar-ningun-archivo/)

 

- [Tweet](https://twitter.com/share)

---

![author-image](https://blog.isecauditors.com/hubfs/egarzon.png)

[Edwin H. Garzón Serrato](https://blog.isecauditors.com/author/edwin-h-garzón)

eWPTXv2   
 Analista de Seguridad   
 Depto. de Auditoría

---

[Legal Notice](https://www.isecauditors.com/aviso-legal)

[Policy Privacy](https://www.isecauditors.com/politica-privacidad)

[Cookie Policy](https://www.isecauditors.com/politica-cookies)

<https://www.facebook.com/ISecAuditors> <https://twitter.com/ISecAuditors> <https://www.instagram.com/ISecAuditors/> <https://www.linkedin.com/company/internet-security-auditors/> <https://www.youtube.com/ISecAuditors>

---

Copyright © 2026 - All rights reserved

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Edwin H. Garzón Serrato",
    "url" : "https://blog.isecauditors.com/author/edwin-h-garzón"
  },
  "dateModified" : "2026-10-07T08:30:01.195Z",
  "datePublished" : "2026-10-07T08:30:01.000Z",
  "headline" : "Evolución del ransomware: del cifrado básico a la extorsión, cuádruple con IA",
  "image" : [ "https://blog.isecauditors.com/hubfs/Evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia.png" ],
  "mainEntityOfPage" : {
    "@id" : "https://blog.isecauditors.com/evolucion-del-ransomware-del-cifrado-basico-a-la-extorsion-cuadruple-con-ia",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://blog.isecauditors.com/hubfs/isec_logo.png"
    },
    "name" : "Internet Security Auditors, S.L."
  }
}
```