LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🔐 Ransomware

Ransomware WannaCry — El ataque que paralizó hospitales

El 12 de mayo de 2017, el ransomware WannaCry infectó más de 200.000 ordenadores en 150 países en un solo día, paralizando el NHS del Reino Unido y costando entre 4.000 y 8.000 millones de dólares en todo el mundo. Sigue activo hoy en día en sistemas sin parchear.

Publicado: 10 de mayo de 2026Última actualización: 15 de enero de 2026

¿Qué es esta amenaza?

WannaCry es un gusano de ransomware que combinó el cifrado de archivos con un mecanismo de autopropagación para provocar uno de los ciberataques más dañinos de la historia. A diferencia del ransomware tradicional, que requiere que la víctima haga clic en algo, WannaCry se propagaba automáticamente por las redes explotando una vulnerabilidad de Windows — lo que significa que podía infectar todos los ordenadores sin parchear de un hospital, una fábrica o una oficina sin ninguna interacción humana.

Cómo funcionaba

El exploit:

WannaCry usaba EternalBlue (CVE-2017-0144), una herramienta de hacking desarrollada por la Agencia de Seguridad Nacional de EE. UU. (NSA) que fue robada y filtrada por el grupo Shadow Brokers en abril de 2017. EternalBlue explotaba un fallo crítico en el protocolo de compartición de archivos SMB (Server Message Block) de Windows.

Microsoft había publicado un parche (MS17-010) dos meses antes del ataque de WannaCry, en marzo de 2017. Las organizaciones que no lo habían aplicado eran completamente vulnerables.

El ataque (12 de mayo de 2017):

  • WannaCry rastreó internet en busca de máquinas Windows con el puerto 445 (SMB) expuesto.
  • Explotó EternalBlue para obtener acceso sin ninguna interacción del usuario.
  • Instaló una puerta trasera (DoublePulsar, también una herramienta de la NSA) y luego desplegó la carga útil del ransomware.
  • Todos los archivos se cifraron con AES-128. Se exigió un rescate de 300–600 dólares en Bitcoin con un plazo de 3 días.
  • En cuestión de horas, WannaCry se propagó lateralmente por las redes internas, cifrando todas las máquinas a su alcance.
  • El interruptor de emergencia (kill switch):

    El investigador de seguridad Marcus Hutchins (MalwareTech), que entonces tenía 22 años, se dio cuenta de que el malware comprobaba un dominio específico sin registrar antes de ejecutarse. Registró el dominio por 10,69 dólares — esto activó accidentalmente un interruptor de emergencia integrado en el malware, ralentizando drásticamente la propagación. Sin esto, el daño habría sido mucho peor.

    Impacto en el mundo real

  • Servicio Nacional de Salud del Reino Unido (NHS): 80 de los 236 organismos del NHS resultaron infectados. Se estima que se cancelaron 19.000 citas médicas, incluidos tratamientos oncológicos y cirugías. Se desviaron ambulancias. Coste total: estimado en 92 millones de libras.
  • Deutsche Bahn (Alemania): Los paneles de salidas y las máquinas expendedoras de billetes mostraban mensajes de rescate en lugar de información sobre los trenes.
  • Telefónica (España): Grandes sistemas internos interrumpidos; se pidió al personal que apagara los ordenadores.
  • Renault (Francia): La producción se detuvo en varias fábricas.
  • Ministerio del Interior ruso: Más de 1.000 ordenadores afectados.
  • Daño global total: Estimado en 4.000–8.000 millones de dólares en 150 países.
  • Atribución: Los gobiernos de EE. UU., Reino Unido y Australia atribuyeron formalmente WannaCry al Grupo Lazarus de Corea del Norte en diciembre de 2017. El motivo era económico — Corea del Norte usa el cibercrimen para eludir las sanciones.

    Todavía activo: Las variantes de WannaCry sin el interruptor de emergencia siguen infectando sistemas Windows XP y Windows 7 sin parchear hoy en día. Las organizaciones que utilizan sistemas heredados siguen en riesgo.

    Por qué importa hoy

    WannaCry puso de manifiesto tres duras lecciones que siguen siendo relevantes:

  • Los sistemas sin parchear son armas a la espera de ser usadas contra ti. El parche llevaba 2 meses disponible.
  • Una sola máquina sin parchear puede tumbar toda una red. Los hospitales tuvieron que rechazar pacientes.
  • Las ciberarmas de los estados acaban en manos de delincuentes. EternalBlue era una herramienta de la NSA usada contra infraestructura civil.
  • Señales de alerta / Indicios de advertencia

  • Archivos renombrados de repente con la extensión .WCRY o .WNCRY.
  • Aparece en pantalla una nota de rescate exigiendo el pago en Bitcoin.
  • Varios ordenadores de una red se desconectan simultáneamente.
  • Los registros de eventos de Windows muestran intentos masivos de conexión SMB desde IPs internas.
  • Cómo protegerte

    • Aplica las actualizaciones de seguridad de Windows de inmediato — WannaCry explotó un parche que llevaba 2 meses disponible; las actualizaciones del "martes de parches" nunca deben omitirse
    • Desactiva SMBv1 en todos los sistemas Windows — es un protocolo heredado sin ningún uso moderno y es el punto de entrada que explotó WannaCry
    • Segmenta tu red para que el ransomware no pueda propagarse lateralmente de una máquina infectada a todas las demás
    • Mantén copias de seguridad fuera de línea o en un entorno aislado (air-gapped) que el ransomware no pueda alcanzar — prueba las restauraciones con regularidad
    • Actualiza o aísla los sistemas operativos heredados (Windows XP, Windows 7) que ya no reciben actualizaciones de seguridad

    Qué hacer si te ves afectado

    1. 1.Aísla las máquinas infectadas de inmediato desconectándolas de la red (ethernet y Wi-Fi) para detener la propagación lateral
    2. 2.No pagues el rescate — el pago no garantiza la recuperación de los archivos, financia a organizaciones criminales y, además, la infraestructura de pago de WannaCry ya está inoperativa
    3. 3.Informa a tu autoridad nacional de ciberseguridad (Austria: cert.at, Alemania: BSI, Ucrania: CERT-UA)
    4. 4.Restaura los archivos desde copias de seguridad limpias fuera de línea tras borrar por completo y reinstalar los sistemas afectados
    5. 5.Tras la recuperación, aplica todos los parches pendientes, desactiva SMBv1 y realiza una auditoría completa de la red para averiguar cómo se produjo la infección inicial
    #WannaCry#ransomware#EternalBlue#NSA#NHS#North Korea#SMB#Windows