¿Qué es el ransomware WannaCry?
Definición, orígenes y cómo la contención de brechas la detiene
WannaCry es un gusano ransomware que se propagó globalmente en mayo de 2017 explotando una vulnerabilidad en el protocolo de compartición de archivos SMB de Windows. No necesitaba acción del usuario para propagar, pasando automáticamente de máquina en máquina una vez que llegaba a una red. En cuestión de días, afectó a unos 200.000 sistemas en 150 países.
Las organizaciones afectadas incluían grandes partes del Servicio Nacional de Salud del Reino Unido. WannaCry sigue siendo la demostración más clara de cómo las redes internas abiertas permiten que una sola infección se convierta en un corte global.
Puntos clave
- WannaCry es un gusano ransomware que se propagó por todo el mundo en mayo de 2017 sin necesidad de intervención del usuario.
- Aprovechó EternalBlue, una vulnerabilidad en el protocolo Windows SMBv1, para propagar automáticamente.
- El gusano afectó a unos 200.000 sistemas en 150 países en cuestión de días.
- Antes del brote existía un parche, y SMB sin parchear y expuesto a Internet era la condición que necesitaba.
- La microsegmentación bloquea las vías SMB que WannaCry usaba para mover entre máquinas.
¿Qué es el ransomware WannaCry?
WannaCry es un gusano ransomware autopropagable, distinto del ransomware que requiere phishing o despliegue manual. Una vez presente en una red, escaneaba en busca de otras máquinas vulnerables y las infectaba sin intervención humana.
¿Qué ocurre cuando WannaCry infecta una computadora?
Una vez que WannaCry se infiltra en tu computadora, instala un "dropper", un pequeño programa que desempaqueta todo lo necesario para llevar a cabo el ataque. El dropper incluye un motor de cifrado, un conjunto de claves de cifrado y una copia de Tor, que el malware emplea para comunicar discretamente con sus actores de amenaza de origen.
A partir de ese momento, WannaCry hace movimientos rápidos para propagar y ejecutar el ataque. Empieza escaneando tu disco duro en busca de tipos de archivos específicos, como documentos, archivos de base de datos, emails, gráficos y código fuente. Luego cifra archivos sensibles e importantes que considera valiosos y te bloquea el acceso a ellos. Aparece una notificación de rescate en tu pantalla exigiendo un pago en Bitcoin, con una cuenta atrás que avisa que la cantidad se duplica si pasa el plazo.
Hay ciertas características que hacen que WannaCry sea diferente de los ataques típicos de ransomware. Mientras tus archivos se cifran, la máquina infectada escanea simultáneamente tu red en busca de otros sistemas a los que pueda acceder y atacar a través de SMB. No hace falta que un humano haga clic en un enlace o abra un archivo adjunto para activar este proceso. La doble función de cifrar datos y también buscar víctimas adicionales es lo que define a WannaCry como una forma de ransomware además de un gusano informático.
¿Cómo se propagó el ransomware WannaCry?
WannaCry se propagó explotando EternalBlue, una vulnerabilidad en la versión 1 del protocolo Windows Server Message Block (SMB). EternalBlue fue un exploit desarrollado por una agencia nacional de inteligencia y que luego se filtró públicamente. WannaCry lo usaba para contactar cualquier máquina que ejecutara un servicio SMB vulnerable y accesible desde la red, infectarla y luego repetir el proceso desde esa máquina. Esto convirtió cada sistema infectado en un punto de partida para una mayor infección en toda la red local y en el Internet.
El gusano necesitaba dos condiciones: SMBv1 sin parcheos y acceso abierto a la red. Microsoft lanzó un parche dos meses antes del brote, por lo que las organizaciones más afectadas fueron aquellas que ejecutaban sistemas sin parches en redes planas y permisivas.
¿Cómo se detuvo el ataque de ransomware WannaCry?
El brote se ralentizó por accidente, no por diseño.
Marcus Hutchins, investigador de seguridad en Kryptos Logic, identificó el interruptor de apagado de WannaCry en menos de dos horas luego de su lanzamiento. Vio que el malware detrás de WannaCry estaba consultando un nombre de dominio largo y aleatorio antes de empezar a cifrarlo y se dio cuenta de que nadie registró nunca ese nombre. Por instinto, compró el nombre de dominio por 10,69 dólares.
El registro del dominio por parte de Hutchins creó una condición no deseada cuando se activó. En cuanto WannaCry detectó que el dominio existía, trató cada dispositivo infectado como un "sandbox" y dejó de cifrar. Esto detuvo nuevas infecciones, pero las máquinas que ya estaban cifradas permanecieron bloqueadas.
Este respiro fue breve. En pocos días, aparecieron nuevas variantes de WannaCry con interruptores de apagado diferentes o ninguno. Esa es la conclusión: un error accidental de codificación ganó tiempo, pero parchear MS17-010 y bloquear el tráfico abierto de las SMB fueron las únicas soluciones duraderas.
WannaCry fue finalmente atribuido al Grupo Lazarus, un grupo cibernético malicioso patrocinado por el Estado norcoreano. Los investigadores de seguridad notaron inicialmente similitudes en el código del malware que se asemejaban mucho a ataques anteriores del grupo. Gracias al trabajo de empresas como Microsoft y agencias de inteligencia en Estados Unidos, Reino Unido y otros aliados, estas huellas digitales fueron analizadas para confirmar al grupo responsable. Poco después, fueron acusados de conspiración para llevar a cabo múltiples ciberataques e intrusiones.
¿Cuál fue el impacto de WannaCry?
WannaCry causó una interrupción operativa generalizada en cuestión de días. En el Reino Unido, el Servicio Nacional de Salud canceló citas y procedimientos porque los sistemas estaban bloqueados. De manera similar, fabricantes, compañías de telecomunicaciones y compañías de logística sufrieron fallos en la red a medida que el gusano se propagaba por sus redes. La magnitud del daño se debió a la propagación automática, que permitió que la infección se extendiera mucho más allá de los puntos iniciales de compasión.
¿Sigue siendo el ransomware WannaCry una amenaza?
WannaCry ya no se propaga a nivel de 2017, pero las variantes siguen circulando y ocasionalmente infectan sistemas sin parche. Sin embargo, las lecciones aprendidas sobre cómo operan este tipo de amenazas siguen siendo relevantes. El ransomware wormable que explota un protocolo de red depende de la capacidad de alcance interna, y cualquier entorno que deje abiertas SMB o protocolos similares entre máquinas permanece expuesto a ataques que siguen el mismo patrón.
¿Cómo contienes un ataque al estilo WannaCry?
Puedes contener un ataque de ransomware al estilo WannaCry cerrando el protocolo de red que emplea para mover entre máquinas. Parchear elimina la vulnerabilidad específica. La segmentación elimina la vía abierta que requiere cualquier amenaza wormable, incluidas las futuras que exploten diferentes fallos.
La microsegmentación solo permite el tráfico necesario entre cargas de trabajo y bloquea que protocolos como SMB se muevan libremente por el entorno. Un gusano que aterriza en una máquina no puede llegar a la siguiente, porque el puerto y el protocolo del que depende están cerrados por política. La propagación se detiene en el primer hospedador. Esto es contención de brechas aplicada a una amenaza que se propaga sola, y se mantiene incluso cuando una máquina no está parcheada.
¿Qué lecciones de ciberseguridad impartió WannaCry?
WannaCry fue mucho más que un brote de ransomware que infiltró más de 200.000 computadoras. Fue esencialmente una prueba de estrés, y casi todas las compañías que intentaron aprobarla acabaron fracasando. Eso puso de manifiesto la brecha entre cómo las organizaciones realmente defienden sus entornos y lo bien defendidas que creen que están.
- Un parche solo protege lo que alcanza: Microsoft lanzó la solución dos meses antes del brote de WannaCry; sin embargo, millones de máquinas seguían siendo vulnerables. Un parche sin aplicar incluso en una pequeña fracción de la flota deja una apertura que un atacante puede aprovechar.
- Los sistemas heredados no se retiran silenciosamente: Los sistemas que ya no son compatibles con los proveedores no pueden recibir parches ni actualizaciones, lo que convierte la infraestructura heredada en una brecha permanente en tus defensas.
- Las redes planas convierten una máquina defectuosa en una crisis a nivel de empresa: WannaCry se movió por toda la compañía a velocidad de red porque la comunicación interna entre dispositivos era en gran medida sin restricciones. Según investigaciones de Cisco, el movimiento lateral está involucrado en hasta el 70% de todas las brechas exitosas, y esto suele ocurrir en cuestión de minutos después de que un atacante acceda por primera vez a un sistema.
- La microsegmentación reduce el radio de explosión: La microsegmentación restringe la comunicación entre cargas de trabajo específicas. Si una estación de trabajo está infectada, no puede alcanzar su siguiente objetivo, esté o no parcheado ese objetivo.
- Un solo control nunca es suficiente: Siempre debes contar con múltiples capas de protección y un plan de respaldo o recuperación ante desastres bien probado. Los parches fallan, las herramientas de seguridad pasan por alto las amenazas y ninguna organización debería contar con otro interruptor de apagado accidental.
¿Cómo ayuda Illumio a evitar que el ransomware se propague?
El ransomware se convierte en una gran interrupción cuando se traslada de un sistema a otro. Illumio Segmentation restringe conexiones innecesarias y aísla sistemas comprometidos, mientras que Illumio Insights ayuda a los equipos a detectar movimientos laterales sospechosos y responder rápidamente.
En conjunto, estas capacidades contienen ransomware, reducen su radio potencial de explosión y ayudan a prevenir que un solo sistema comprometido se convierta en una caída en toda la organización.
Preguntas frecuentes sobre el ransomware WannaCry
¿Qué tipo de malware es WannaCry?
WannaCry es un gusano ransomware que combina ransomware de cifrado de archivos con la capacidad de propagar automáticamente por redes sin intervención del usuario.
¿Cómo se difundió WannaCry?
WannaCry explotó EternalBlue, una vulnerabilidad en el protocolo Windows SMBv1, para infectar máquinas vulnerables y luego propagar automáticamente de cada una a otra.
¿WannaCry sigue siendo una amenaza?
Aunque WannaCry ya no se está propagando como en 2017, todavía existen variantes que pueden infectar sistemas informáticos sin parchear, y la forma en que se propaga WannaCry sigue siendo una amenaza real.
¿Puede la microsegmentación detener un ataque al estilo WannaCry?
Sí, la microsegmentación bloquea las vías SMB que WannaCry usaba para mover entre máquinas, deteniendo la propagación en el primer host incluso cuando un sistema no está parcheado.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





