
Ransomware en hoteles de Puerto Rico: lecciones que no podemos ignorar
Cuando el sistema de reservas se apaga un viernes por la noche, el costo no es solo técnico. Analizamos qué falló y qué puede hacer una operación turística local hoy.
En 2022 y 2023, varios hoteles y cadenas boutique en el Caribe — incluyendo operaciones en Puerto Rico — aparecieron en reportes de incidentes similares a los que Brian Krebs documenta con frecuencia en Krebs on Security. No siempre fue un ataque espectacular: muchas veces fue un acceso remoto olvidado, un backup que no se probó, o un proveedor de POS con credenciales reutilizadas.
El patrón es predecible
El patrón es predecible. Entra ransomware vía RDP expuesto o phishing al departamento de contabilidad. Cifra servidores de reservas y, en el peor caso, sistemas de llaves electrónicas. La recepción vuelve al papel mientras el gerente general negocia bajo presión. Para un hotel de 80 habitaciones en Condado o Isla Verde, dos días offline en temporada alta puede significar pérdidas que superan el rescate pedido.
Lo que nos frustra como consultores locales es ver los mismo
Lo que nos frustra como consultores locales es ver los mismos tres errores: backups en el mismo dominio Active Directory que los servidores productivos, MFA ausente en cuentas de administrador, y ningún plan de comunicación con huéspedes si hay filtración de datos de tarjetas. CISA publica guías claras para sectores de hospitalidad; pocas propiedades medianas las han leído.
Nuestra recomendación práctica para PYMES hoteleras: segmentar redes (POS separado de oficina), probar restauración de backups cada trimestre con un escenario documentado, y contratar un retainer mínimo de respuesta a incidentes antes de necesitarlo. El seguro cibernético ayuda, pero sin evidencia de controles básicos muchas pólizas no pagan.
Puerto Rico no es invisible en el mapa de amenazas. Somos un hub turístico con temporada alta definida — eso nos convierte en blanco oportunista. La buena noticia: hardening de un entorno hotelero mediano es alcanzable en semanas, no años, si se prioriza lo correcto.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


