Era un martes por la mañana.

La directora financiera de una empresa de logística con 80 empleados abrió su ordenador como cualquier otro día.

Pero los archivos no abrían.

En su lugar, una pantalla roja con un contador regresivo: 72 horas para pagar 180.000 euros en Bitcoin o sus datos —facturas, contratos, registros de clientes, nóminas— serían publicados en la dark web y eliminados de sus servidores para siempre.

Las 7 de la Semana
Newsletter de negocios digitales, tecnología y seguridad

Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.

Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.


En menos de diez minutos, toda la infraestructura tecnológica de la empresa estaba paralizada.

Dos semanas después, con los sistemas todavía sin recuperar al 100%, tuvieron que comunicar la brecha a sus clientes.

Perdieron tres contratos importantes.

Casi no sobreviven.

Esta historia no es ficticia.

Es la síntesis de decenas de casos reales que llegan cada año a CyberBrainers, desde donde ayudamos a empresas y particulares que han sido víctimas de este tipo de ataques.

Y es justo de lo que quería hablarte hoy, porque, en este nuevo episodio del podcast enCLAVE DIGITAL responderé a tres preguntas que deberías hacerte si gestionas o asesoras a una empresa:

  • ¿Sabes realmente cómo funciona el negocio detrás de las bandas de ransomware, quién cobra y cómo blanquean el dinero?
  • ¿Conoces las técnicas de análisis onchain que permiten rastrear esos fondos en blockchain y construir un informe de trazabilidad válido?
  • ¿Y sabías que puedes declarar las pérdidas de un ataque de ransomware ante Hacienda como pérdida patrimonial, reduciendo tu factura fiscal?

Coge lápiz y papel, ponte cómodo, que ¡empezamos!

declarar perdidas ransomware

¡Ey!, pero antes de continuar, si te interesa, como a mí, el mundo de las inversiones, en mi web puedes descargarte dos ebooks totalmente gratuitos.

En el primero te cuento 9 hábitos que te harán rico (el título parece pretencioso, pero una vez dentro ya verás que mucho de lo que digo es aplicar el puro sentido común a la gestión financiera) y el segundo es sobre cómo invertir en criptomonedas con cabeza, evitando estafas.

Entras, pones tu correo, y te los hago llegar al momento sin coste alguno.

Te dejo por aquí abajo el enlace y el código QR.

inversión criptomonedas

Además, si ya tienes un patrimonio mínimo y tienes duda sobre algún vehículo de inversión en particular (que si criptomonedas, que si ETFs, que si fondos activos o fondos indexados…), puedes escribirme desde la página de contacto para que te ayude.

Y dicho todo esto, ¡continuemos!

El vector de entrada: cómo te infectan sin que te des cuenta

Antes de entrar en el modelo de negocio criminal, conviene entender cómo llegan a ti.

Porque la mayoría de empresas que sufren un ransomware no fueron «hackeadas» en el sentido cinematográfico del término. Alguien, en algún momento, cometió un error humano, o la empresa tenía un sistema sin parchear.

Según el informe de Hornetsecurity de 2025 (ES), el phishing por correo electrónico sigue siendo el principal vector de entrada, presente en el 46% de los ataques, aunque su predominio está cayendo respecto al 52,3% registrado en 2024.

En segundo lugar, los endpoints comprometidos ya representan el 26% de los vectores de entrega, y las credenciales robadas —especialmente a través de accesos RDP sin autenticación multifactor— están implicadas en aproximadamente el 25% de los incidentes.

Terminamos el ranking con un 12% adicional, que se atribuye a la explotación de vulnerabilidades conocidas que simplemente no habían sido parcheadas.

Vamos el patrón tan habitual que ya hemos hablado por estos lares en múltiples ocasiones:

  1. Un empleado recibe un correo que simula ser una factura, una notificación de Correos o un mensaje de RRHH.
  2. Hace clic en el adjunto o en el enlace.
  3. Se descarga un dropper que establece persistencia silenciosa en el sistema.
  4. Durante días —y, a veces, semanas— los atacantes se mueven lateralmente por la red, elevando privilegios, identificando backups y sistemas críticos.
  5. Solo entonces ejecutan el cifrado masivo, en el momento de mayor impacto posible: un viernes por la tarde, la víspera de un puente, o en plena campaña de facturación.

Si quieres profundizar en la anatomía de estas infecciones, en pabloyglesias.com ya publiqué un especial sobre las nuevas tipologías de ransomware que merece la pena releer, y cuyo enlace te dejo por aquí.

Y además, también publiqué, esta vez con ayuda de EsferaRed, un esquema de pasos a seguir si ya hemos sido víctimas de un ransomware, cuyo enlace te dejo también por aquí abajo.

Y, hechas las presentaciones, continuemos.

El modelo RaaS: el ransomware es una franquicia criminal

Aquí viene lo que muy poca gente entiende de verdad: las grandes bandas de ransomware no son grupos monolíticos de cibercriminales que atacan directamente a sus víctimas.

Son empresas criminales que operan bajo un modelo llamado Ransomware-as-a-Service (RaaS), y su estructura es sorprendentemente parecida a la de cualquier negocio de franquicias.

Lo expliqué, por cierto, el año pasado en el reportaje que me hicieron en el programa de RTVE Ciberdelitos, hablando del ransomware Hive, y cuyo resumen puedes ver por aquí:

El modelo funciona así.

Existe un núcleo de desarrolladores altamente cualificados que crean y mantienen el malware, las infraestructuras de comando y control, los paneles de administración, los sistemas de negociación con víctimas e incluso los portales de filtración de datos.

Estos desarrolladores no atacan a nadie directamente.

Lo que hacen es reclutar afiliados en foros de la dark web —XSS, Exploit, RAMP— ofreciendo acceso a su plataforma.

Los afiliados pagan un depósito inicial que oscila entre 1.000 y 5.000 dólares, más una cuota mensual de entre 40 y 200 dólares, y se comprometen a ciertas normas: no atacar a organizaciones en países de la Comunidad de Estados Independientes, no atacar hospitales (aunque esta regla se viola constantemente), y respetar los porcentajes acordados.

Y luego está la distribución económica del rescate, que daría para otro episodio del podcast.

  • En plataformas como LockBit, uno de los ransomware más conocidos de la historia, el afiliado que ejecuta el ataque se queda con el 80% del rescate y los desarrolladores con el 20%.
  • En ALPHV/BlackCat, la proporción puede llegar al 90/10 en favor del afiliado según el volumen de actividad.
  • En RansomHub, uno de los grupos más activos en 2025, la oferta alcanza el 90% para los afiliados, lo que explica su crecimiento exponencial.

Este modelo ha sido tan efectivo que, según datos de 2024 del informe que previamente te comentaba, el 75% de todos los ataques de ransomware registrados utilizaron plataformas RaaS.

Y además, el resultado de este tipo de ciberataques es devastador.

Ransomware Survey

Por primera vez desde 2022, el número de organizaciones que declaran haber sufrido un ataque ha vuelto a crecer: un 24% de las encuestadas afirma haber sido víctima en el último año, y el aumento se atribuye a dos factores: mayor automatización de los ataques y una gama más amplia de tácticas.

La doble extorsión: cuando cifrar no es suficiente

El ransomware clásico era relativamente simple: cifras los datos, cobras el rescate, proporcionas la clave de descifrado.

Pero los grupos modernos hace tiempo que evolucionaron hacia un modelo de doble extorsión, y más recientemente hacia la triple extorsión.

  • En la doble extorsión, antes de ejecutar el cifrado, los atacantes exfiltran una copia de los datos sensibles. Así, aunque la empresa haya hecho backups impecables y pueda recuperar sus sistemas sin pagar, sigue enfrentando la amenaza de que sus datos —contratos confidenciales, datos de clientes, información de empleados— sean publicados en los sitios de filtración de la dark web que los propios grupos mantienen como parte de su infraestructura.
  • En la triple extorsión, se añade una capa adicional: se contacta directamente con los clientes o proveedores de la empresa víctima para extorsionarlos también, multiplicando el daño reputacional.

De nuevo, es un tema del cual hablé largo y tendido en el reportaje de radio televisión española.

Escucha.

Y a todo esto súmale la IA generativa, que ha entrado también en la ecuación: según el informe State of the Internet de Akamai Technologies de 2025 (EN), los grupos de ransomware están incorporando modelos de lenguaje para generar código malicioso, automatizar la ingeniería social e incluso negociar con las víctimas de forma automatizada.

En este mismo podcast ya hemos hablado en varias ocasiones de cómo la IA está transformando el panorama del fraude con criptomonedas, y este es el escenario natural al que converge esa tendencia.

El blanqueo: qué hace la banda con el Bitcoin que has pagado

Pues bien.

Imagínate que, al final, por pura desesperación (no puedes permitirte estar semanas sin operativa o directamente no tienes manera de recuperar los archivos al no haber hecho los deberes a nivel de copias de seguridad con anterioridad…), pagas el rescate en Bitcoin o la criptomoneda que pidan los cibercriminales. ¿Y luego qué?

Este es el punto donde entra el análisis onchain, y donde CyberBrainers tiene una capacidad diferencial que puede ser decisiva, tanto para la investigación policial como para la declaración fiscal que veremos más adelante.

Y es que, como ya he explicado en otros episodios, los grupos de ransomware no pueden simplemente mover el Bitcoin a un exchange regulado y cambiarlo a euros o dólares. Esto los delataría de inmediato.

Para evitar ser pillados, utilizan una cadena de técnicas de ofuscación que, ya hemos analizado en profundidad en otro episodio del podcast, y del que tengo hasta un ebook gratuito en la consultora: Hablamos de mezcladores (mixers) como Tornado Cash en su momento, chain hopping entre diferentes blockchains, peel chains para fragmentar los fondos en miles de transacciones pequeñas, privacy coins como Monero para romper la trazabilidad, y DEXs descentralizados para intercambiar sin dejar rastro KYC.

El proceso típico que nos solemos encontrar en los análisis que hacemos es tal que así:

  • Los fondos del rescate llegan a una wallet controlada por el afiliado,
  • desde ahí, se mueven en lotes a uno o varios mixers,
  • la salida del mixer se distribuye a través de docenas de wallets intermedias,
  • se hace chain hopping hacia Ethereum, luego hacia Polygon o Avalanche,
  • y finalmente el dinero emerge en un exchange de jurisdicción opaca que convierte a moneda fiat.

Con cada salto de cadena, la trazabilidad se complica porque cada blockchain tiene sus propios analizadores, su propio historial y sus propias reglas.

En episodios previos del videopodcast enCLAVE DIGITAL hemos explorado exactamente estos mecanismos aplicados a fraudes con criptomonedas, y este último año, en eventos como OSINTomático presentamos en directo cómo rastreamos estos fondos desde CyberBrainers.

Es más, ya desde aquí te aviso que en C1b3rwall 2026 (ES), el evento que cada año monta la Policía Nacional en el Escuela de la Policía Nacional de Ávila, explicaré precisamente cómo analizar este tipo de técnicas en una charla que, aunque por razones obvias, está enfocada a cuerpos y fuerzas del estado, será de acceso libre a cualquier interesado.

Este año el evento se celebra del 2 al 4 de junio. Aún no sé exactamente qué día y en qué sala impartiré mi charla, pero si te animas a venir a Ávila, podrás disfrutar de la charla en directo… y si no, quizás también me puedas ver en streaming (digo quizás porque otros años me han puesto en salas que a veces sí tenían streaming, y otras veces no).

Pero —y aquí está la clave— el que realizar este tipo de análisis sea difícil no significa que sea imposible.

Las herramientas de análisis forense de blockchain que usamos los profesionales permiten aplicar heurísticas de clustering de direcciones, análisis de patrones temporales, correlación de fees y seguimiento de saltos entre cadenas para reconstruir el flujo de fondos con suficiente precisión como para generar un informe de trazabilidad útil.

Y es ese informe, precisamente, el documento que puede cambiar radicalmente tu posición tanto ante las fuerzas de seguridad como ante la Agencia Tributaria.

Ante Hacienda.

Porque… ¿sabías que puedes declarar un ciberataque como pérdida ante la AT, y esto hará que pagues menos ese año?

Pues ahora mismo te lo explico.

Claro que, antes de continuar, me gustaría hacerte una pregunta:

¿Todavía no estás suscrito a este canal?

Pues hazlo ahora mismo, tanto en Youtube (ES) como en la plataforma de podcasting desde donde me escuches, para no perderte los próximos episodios.

Y es que, por si no lo sabes, subo un nuevo episodio cada semana. Y en Youtube, además, lo acompaño con vídeos cortos diarios en formato vertical en los que analizo la noticia del momento.

Vamos, que no puedo ponerte más fácil el que estés bien informado sobre todo lo que ocurre en los negocios digitales, las nuevas tecnologías y la seguridad de la información.

Dale ahora a seguir este canal, y activa la campanita para que la aplicación te avise cuando publico nuevo contenido.

Ah, ¿Que ya lo has hecho?

Pues, ahora sí, ¡continuemos!

El análisis onchain como herramienta de defensa y prueba

Cuando una empresa sufre un ataque de ransomware y paga el rescate en criptomonedas, en la mayoría de los casos cierra el incidente sin documentar nada más allá del parte al seguro.

Ya bastante han pasado, ¿verdad?

Pues esto es un error mayúsculo.

¿El por qué?

Pues porque ese pago —esa transacción en blockchain— es el punto de partida de una cadena de evidencia que puede tener valor legal y fiscal enorme.

Desde CyberBrainers, el servicio de análisis onchain que prestamos a víctimas de fraude con criptomonedas incluímos, por supuesto, la identificación y documentación de las wallets receptoras del rescate, el rastreo de los fondos a través de puentes, mixers y exchanges intermedios, la correlación con bases de datos de direcciones conocidas asociadas a grupos criminales, el análisis de patrones que puedan vincular la wallet receptora con otras víctimas del mismo grupo, y finalmente, la generación de un informe de trazabilidad estructurado, con metodología técnica clara, capturas de herramientas especializadas y conclusiones redactadas en lenguaje jurídico comprensible.

Son este tipo de informes los que pueden acompañar la denuncia ante la Policía Nacional, la Guardia Civil o el cuerpo de policía del país de la víctima, y —esto es lo que casi ninguna empresa sabe— también puede ser el documento clave para justificar la pérdida patrimonial ante Hacienda.

Y es que, recuerda, ya expliqué en su día en esta pieza por qué pagar a cibercriminales es una mala elección.

Escucha:

Cerca del 30% de las víctimas que han pagado por un ransomware no han recibido la herramienta para descifrar sus archivos.

Esos son los datos que se manejan en el sector.

A fin de cuentas, hay que recordar que estamos ante cibercriminales, es decir, personas que viven de joder a otros. Así que una vez te comprometen la seguridad de la red de tu organización (o tu identidad digital), ¿por qué crees que van a aceptar que si les pagas te devuelvan el acceso?

Esto significa que, en el peor de los casos, una empresa pierde el importe del rescate, pierde la operativa durante días o semanas, pierde potencialmente proveedores/clientes, y además sigue sin acceso a sus datos.

En ese escenario, el informe onchain no es un lujo: es la única prueba documentada de que esa pérdida patrimonial existió, fue real y es cuantificable.

Así que vamos a ver a continuación cómo podemos declararlo.

Cómo declarar las pérdidas del ransomware a Hacienda

Llegamos al punto que da título a este artículo y que, en mi experiencia asesorando a empresas, prácticamente ninguna conoce. 

Las pérdidas sufridas como consecuencia de un ataque de ransomware —incluyendo el rescate pagado en criptomonedas— pueden declararse ante Hacienda como pérdida patrimonial, reduciendo la base imponible tanto en el IRPF (para autónomos y personas físicas) como en el Impuesto sobre Sociedades (para empresas).

La base legal está clara. La Dirección General de Tributos, en la respuesta vinculante DGT V0625-24 (ES), confirmó que las pérdidas patrimoniales derivadas de ciberestafas son computables en el IRPF, salvo en cuatro supuestos específicos.

Esta consulta, planteada por una contribuyente que sufrió un fraude bancario, establece el precedente general: las pérdidas por delitos informáticos tienen encaje en el artículo 33 de la Ley del IRPF.

Adicionalmente, la consulta vinculante V780/24 de Hacienda confirma expresamente que el importe estafado a través de plataformas de criptomonedas constituye una pérdida patrimonial válida.

Ahora bien, ¿bajo qué condiciones puede aplicarse?

Pues la DGT distingue dos escenarios:

  • Cuando no es posible identificar al defraudador, la pérdida patrimonial se considera producida en el momento del perjuicio económico, y puede declararse en ese mismo ejercicio fiscal.
  • Cuando sí existe un derecho de crédito exigible —es decir, cuando hay un responsable identificado y se ha iniciado un proceso judicial—, la pérdida solo es deducible cuando se declare judicialmente la incobrabilidad del crédito, conforme al artículo 14.2.k) de la LIRPF.

Para el caso del ransomware, igual que ocurre con la mayoría de campañas de fraude, la casuística más habitual cae en el primer escenario: el atacante es una banda anónima que opera desde jurisdicciones hostiles, y aunque el análisis onchain puede aportar indicios sobre su identidad o su ubicación geográfica aproximada, en la práctica judicial la identidad del defraudador es incierta.

Eso significa que la pérdida puede declararse en el ejercicio en que se produjo el pago del rescate, siempre que se acredite documentalmente.

¿Y qué documentación necesitas?

Pues el informe de trazabilidad onchain que te comentaba anteriormente.

Hacienda exige certeza jurídica de la pérdida patrimonial, lo que implica contar con la denuncia presentada ante las fuerzas de seguridad, documentación que acredite el pago (capturas del wallet, hash de la transacción, extractos de la plataforma desde la que se realizó el pago), y un informe técnico que describa el ataque, el daño causado y la correlación entre el pago realizado y la wallet receptora.

Además, para empresas sujetas al Impuesto sobre Sociedades, la pérdida puede registrarse como gasto extraordinario o deterioro, siempre bajo el mismo principio de justificación documental.

Vamos, que vas a necesitar, sí o sí, un informe de trazabilidad onchain como el que nosotros preparamos para las víctimas de fraude.

Y además, la ventaja fiscal puede ser muy significativa.

Una pyme que pagó 50.000 euros de rescate y factura en un tramo impositivo del 25% en el IS podría reducir su cuota tributaria en hasta 12.500 euros, siempre que justifique correctamente la pérdida.

Y eso sin contar las pérdidas indirectas —días de paralización operativa, contratos perdidos, costes de recuperación— que en algunos supuestos también pueden acreditarse como gasto deducible.

Cómo preparar un informe de trazabilidad desde CyberBrainers

El proceso que seguimos en CyberBrainers cuando una empresa nos contacta tras un ataque de ransomware con pago en criptomonedas es estructurado y orientado a la doble utilidad: prueba judicial y justificación fiscal. Si te interesa conocer más sobre cómo trabajamos el análisis de fraudes cripto y trazabilidad blockchain, puedes ver este artículo sobre una de mis últimas charlas.

  • La primera fase es la recogida de evidencias: dirección de wallet a la que se envió el rescate, hash de cada transacción, fecha y hora exactas, importe en la criptomoneda utilizada y su equivalente en euros en el momento del pago, y cualquier comunicación con los atacantes (correos, mensajes en el panel de negociación, notas de rescate).
  • La segunda fase es el análisis onchain propiamente dicho: usando herramientas como Chainalysis Reactor, TRM Labs, o Arkham Intelligence, trazamos el flujo de fondos desde la wallet de origen hasta donde los perdemos de vista, documentando cada salto, cada mixer utilizado y cada exchange que aparece en la cadena.
  • La tercera fase es la elaboración del informe de trazabilidad, que incluye metodología, limitaciones del análisis, hallazgos y conclusiones orientadas tanto al lenguaje procesal como al fiscal.

Este tipo de informes tienen ya precedentes en procedimientos judiciales españoles y en reclamaciones ante la AEAT.

La diferencia entre una empresa que presenta el informe y una que no lo tiene puede ser la diferencia entre recuperar parcialmente las pérdidas fiscales y asumir el golpe al 100%.

En la web de CyberBrainers puedes ver en detalle cómo funciona nuestro servicio de asesoramiento a víctimas de fraude, incluyendo el análisis de blockchain para fraudes cripto, como son la amplia mayoría de ataques de ransomware.

Conclusiones

El ransomware no es solo un problema de seguridad informática.

Es un problema de negocio, un riesgo reputacional, una exposición fiscal y, en muchos casos, una amenaza existencial para empresas que no tienen ni los recursos ni el conocimiento para responder adecuadamente.

Además, el ecosistema criminal que hay detrás —con su modelo de franquicia RaaS, su cadena de blanqueo onchain y su presión de doble extorsión— está diseñado para maximizar el daño y minimizar la trazabilidad.

Pero esa trazabilidad, aunque difícil, existe.

Y cuando se documenta correctamente, abre puertas que la mayoría de empresas ni siquiera sabe que están ahí: la posibilidad de convertir una pérdida devastadora en una reducción fiscal significativa, y la de aportar evidencias reales en una investigación criminal.

Antes de cerrar este episodio, me gustaría dejarte con tres preguntas para que reflexiones sobre la situación de tu empresa:

  • ¿Tienes documentados los procesos que seguirías en las próximas 72 horas si mañana sufrieras un ataque de ransomware, incluyendo a quién avisarías y qué transacciones podrías necesitar documentar?
  • ¿Conoce tu asesor fiscal o tu gestor la existencia de las consultas vinculantes que permiten declarar las pérdidas por ciberestafas como pérdida patrimonial?
  • Y si ya has sufrido un ataque en el pasado y pagaste un rescate, ¿sabías que podrías haber tenido derecho a reducir tu factura fiscal con ese importe, y que tal vez aún estás a tiempo de reclamar?

Si alguna de estas preguntas te genera dudas, escríbenos en CyberBrainers.

Analizamos tu caso sin compromiso.

Sobre el videopodcast enCLAVE DIGITAL

enCLAVE DIGITAL es el videopodcast de Pablo F. Iglesias, consultor especializado en ayudar a referentes a blindar su reputación, diversificar y escalar su autoridad como marca.

Me puedes leer y escuchar en www.pabloyglesias.com (recuerda que la primera Y de «Yglesias» es «Y griega», que si no me confundís con otro), y me puedes escribir a contacto(at)pabloyglesias.com.

Si este contenido te sirve para estar bien informado sobre la actualidad en materia de negocios digitales, reputación y tecnología, te agradecería que le dieras a suscribirte en mi canal de Youtube o en la plataforma de podcasting desde donde me escuchas, le des a Me Gusta, al botón de hype de Youtube, me dejes un comentario o reseña y lo compartas con aquellos a los que les pueda interesar.

¡Seguimos!

Si utilizas otra plataforma de podcasting, busca «enCLAVE DIGITAL« en la app para localizarlo, o visita la página del videopodcast, donde ofrezco enlaces directos a las principales plataformas actuales: