Ransomware WannaCry — El ataque que paralizó hospitales
El 12 de mayo de 2017, el ransomware WannaCry infectó más de 200.000 ordenadores en 150 países en un solo día, paralizando el NHS del Reino Unido y costando entre 4.000 y 8.000 millones de dólares en todo el mundo. Sigue activo hoy en día en sistemas sin parchear.
¿Qué es esta amenaza?
WannaCry es un gusano de ransomware que combinó el cifrado de archivos con un mecanismo de autopropagación para provocar uno de los ciberataques más dañinos de la historia. A diferencia del ransomware tradicional, que requiere que la víctima haga clic en algo, WannaCry se propagaba automáticamente por las redes explotando una vulnerabilidad de Windows — lo que significa que podía infectar todos los ordenadores sin parchear de un hospital, una fábrica o una oficina sin ninguna interacción humana.
Cómo funcionaba
El exploit:
WannaCry usaba EternalBlue (CVE-2017-0144), una herramienta de hacking desarrollada por la Agencia de Seguridad Nacional de EE. UU. (NSA) que fue robada y filtrada por el grupo Shadow Brokers en abril de 2017. EternalBlue explotaba un fallo crítico en el protocolo de compartición de archivos SMB (Server Message Block) de Windows.
Microsoft había publicado un parche (MS17-010) dos meses antes del ataque de WannaCry, en marzo de 2017. Las organizaciones que no lo habían aplicado eran completamente vulnerables.
El ataque (12 de mayo de 2017):
El interruptor de emergencia (kill switch):
El investigador de seguridad Marcus Hutchins (MalwareTech), que entonces tenía 22 años, se dio cuenta de que el malware comprobaba un dominio específico sin registrar antes de ejecutarse. Registró el dominio por 10,69 dólares — esto activó accidentalmente un interruptor de emergencia integrado en el malware, ralentizando drásticamente la propagación. Sin esto, el daño habría sido mucho peor.
Impacto en el mundo real
Atribución: Los gobiernos de EE. UU., Reino Unido y Australia atribuyeron formalmente WannaCry al Grupo Lazarus de Corea del Norte en diciembre de 2017. El motivo era económico — Corea del Norte usa el cibercrimen para eludir las sanciones.
Todavía activo: Las variantes de WannaCry sin el interruptor de emergencia siguen infectando sistemas Windows XP y Windows 7 sin parchear hoy en día. Las organizaciones que utilizan sistemas heredados siguen en riesgo.
Por qué importa hoy
WannaCry puso de manifiesto tres duras lecciones que siguen siendo relevantes:
Señales de alerta / Indicios de advertencia
.WCRY o .WNCRY.Cómo protegerte
- Aplica las actualizaciones de seguridad de Windows de inmediato — WannaCry explotó un parche que llevaba 2 meses disponible; las actualizaciones del "martes de parches" nunca deben omitirse
- Desactiva SMBv1 en todos los sistemas Windows — es un protocolo heredado sin ningún uso moderno y es el punto de entrada que explotó WannaCry
- Segmenta tu red para que el ransomware no pueda propagarse lateralmente de una máquina infectada a todas las demás
- Mantén copias de seguridad fuera de línea o en un entorno aislado (air-gapped) que el ransomware no pueda alcanzar — prueba las restauraciones con regularidad
- Actualiza o aísla los sistemas operativos heredados (Windows XP, Windows 7) que ya no reciben actualizaciones de seguridad
Qué hacer si te ves afectado
- 1.Aísla las máquinas infectadas de inmediato desconectándolas de la red (ethernet y Wi-Fi) para detener la propagación lateral
- 2.No pagues el rescate — el pago no garantiza la recuperación de los archivos, financia a organizaciones criminales y, además, la infraestructura de pago de WannaCry ya está inoperativa
- 3.Informa a tu autoridad nacional de ciberseguridad (Austria: cert.at, Alemania: BSI, Ucrania: CERT-UA)
- 4.Restaura los archivos desde copias de seguridad limpias fuera de línea tras borrar por completo y reinstalar los sistemas afectados
- 5.Tras la recuperación, aplica todos los parches pendientes, desactiva SMBv1 y realiza una auditoría completa de la red para averiguar cómo se produjo la infección inicial