El viernes 12 de mayo de 2017 el WannaCry ransomware fue identificado inicialmente en algunos hospitales del Reino Unido. En tan solo cinco días se propagó por todo el mundo, infectando decenas de miles de dispositivos en más de 150 países. En este artículo explicaremos los detalles del ataque WannaCry, también demostraremos cómo el ransomware representa uno de los tipos de ciberataques más difundidos y explicaremos cómo FlashStart puede ayudarte a mantener tu seguridad frente a este tipo de ataque.
El ataque WannaCry: ransomware ultrarrápido
Qué es un ataque de ransomware
El ataque WannaCry fue de tipo ransomware: en este tipo de ataques, un software dañino cifra algunos datos de un dispositivo y bloquea el acceso, dejando el dispositivo inutilizable.
Los datos son entonces ‘mantenidos como rehenes’ por los autores del ataque y se solicita un rescate al propietario del dispositivo. Si el propietario decide no pagar, el acceso a los datos permanece bloqueado. Hoy en día es muy frecuente que, junto con la solicitud de rescate, también exista la amenaza de hacer públicos los datos y documentos, destruirlos por completo o incluso ponerlos a la venta en la dark web a cualquiera que pueda estar interesado.
El ataque de 2017
El ataque WannaCry, cuyo nombre completo es WannaCryptor, comenzó el viernes 12 de mayo de 2017 y apuntaba a dispositivos que utilizaban el sistema Windows. Casi dos meses antes, Microsoft distribuyó un parche para EternalBlue, un nombre que se le dio a una vulnerabilidad en Windows que un grupo llamado TSB – The Shadow Brokers – hizo pública al mundo.
Incluso con el parche de Microsoft, muchos usuarios se encontraron desprevenidos ante la explosión del ataque, ya que habían ignorado la actualización o incluso estaban usando versiones anteriores de Windows, convirtiéndose así en sujetos muy vulnerables para este ataque a gran escala. EternalBlue no solo fue explotado por WannaCry sino también por otro software de ransomware llamado NotPetya.
WannaCry se propagó muy rápidamente. El monto inicial del rescate era de 300 dólares en Bitcoin, pero pronto subió a 600 dólares en Bitcoin. Como suele suceder en los casos de ransomware, el rescate se solicitó en moneda electrónica ya que cualquier rastro sería mucho más difícil de seguir que en el caso de transferencias bancarias u otros tipos de transacciones.
Se estima que el malware infectó aproximadamente 230.000 computadoras en 150 países. Tras la rápida difusión inicial, se descubrió un interruptor de apagado (kill switch) que ralentizó el ataque WannaCry, aunque no lo detuvo por completo.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
¿Qué contribuyó al éxito del ataque WannaCry?
A diferencia de otros tipos de ataques de ransomware, WannaCry fue un ataque a gran escala que no tenía un objetivo preciso. Fue detectado inicialmente por los sistemas informáticos de hospitales británicos, pero las víctimas también incluyeron empresas y organizaciones de diversos sectores en muchos países diferentes, incluso algunos que tradicionalmente se consideran enemigos.
El ataque no se contuvo con nadie y golpeó de la misma manera a Europa, Rusia y Estados Unidos. Algunas víctimas notables incluyen: el Ministerio del Interior ruso, las compañías ferroviarias rusas, la aerolínea india Shaheen Airlines, oficinas de seguridad pública de regiones de China, Renault en Francia, compañías telefónicas españolas y la Universidad de Bicocca en Milán.
Lo que hizo que el ataque WannaCry fuera tan poderoso fue su estructura. De hecho, el malware incluía un gusano, una característica que permite al ataque cancelar archivos, consumir ancho de banda y, sobre todo, propagarse rápidamente sin necesidad de un host de archivos. De hecho, el gusano se autopropaga y, por lo tanto, a diferencia de un virus, no necesita ninguna acción humana para iniciar su actividad dañina.
No solo eso, el malware explotó el parche EternalBlue mencionado anteriormente, una brecha del sistema SMB de Windows, el protocolo que permite que los nodos de red se comuniquen. Esta brecha todavía es explotada hoy en día por algunos ataques, ya que muchos usuarios de Windows no descargan ni instalan las actualizaciones de seguridad necesarias para el buen uso de sus programas.
¿Quién creó el ataque WannaCry?
En diciembre de 2017, Estados Unidos culpó oficialmente del ataque WannaCry a Corea del Norte, en particular, a una organización conocida llamada el Grupo Lazarus. Aunque, la NSA – la Agencia de Seguridad Nacional de Estados Unidos – podría haber tenido un papel involuntario en el propio ataque.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

2. La omnipresencia de los ataques de ransomware actuales
Los ataques de ransomware se encuentran entre los ciberataques más comunes, ya que permiten a los perpetradores monetizar y obtener beneficios. Según el Informe de Delitos en Internet 2021 del FBI IC3 – el centro de quejas cibernéticas del FBI – en 2021 recibieron 3.729 denuncias de ataques de ransomware identificados que causaron una pérdida estimada de 49,2 millones de dólares. De estas, 649 denuncias se referían a ataques a 16 infraestructuras de sectores gubernamentales que se consideran críticas en Estados Unidos.
El FBI subraya cómo las tácticas y técnicas del ransomware continúan evolucionando, una prueba más de la creciente sofisticación tecnológica de los hackers y de las amenazas que se derivan para empresas y organizaciones de todo el mundo. Las tres principales formas en que se perpetran los ataques son:
» Correos electrónicos de phishing que buscan atraer al destinatario, a veces con objetivos declarados y a veces con ataques que te entrenan, hacia la trampa del ataque.
» Explotación de protocolos de escritorio remotos, cada vez más comunes debido a la difusión del trabajo y el aprendizaje a distancia.
» Vulnerable software explotación, como de hecho a partir del ejemplo del ataque WannaCry que se analiza en este artículo con la explotación de EternalBlue.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

3. ¿Cómo protegerse del ransomware?
El Informe sobre Delitos en Internet del FBI de 2021 enumeró cuatro acciones que todos los usuarios de Internet pueden poner en práctica hoy para protegerse mejor de los ataques de ransomware. Estas son:
» Actualizar los sistemas operativos y el software: demostrado por el ataque WannaCry, este aspecto es fundamental para garantizar la seguridad de tus dispositivos. Cuando la empresa matriz se da cuenta de que tiene una vulnerabilidad en el sistema, trabaja para ofrecer parches que resuelvan el problema a sus usuarios. Aunque descargar e instalar dichas actualizaciones lleva tiempo, estas pueden marcar una gran diferencia frente a los ataques.
» Enseñar a los compañeros a reconocer los ataques de phishing mediante formación específica y ejercicios reales de phishing para aumentar el conocimiento sobre los enlaces que cada vez más se reciben en los mensajes de correo electrónico y que podrían resultar sospechosos o incluso dañinos.
» Monitorizar los protocolos de escritorio remoto y proteger estas herramientas aplicando medidas específicas dedicadas.
» Conservar copias de seguridad de los datos y documentos en soportes externos, no conectados a Internet y, por lo tanto, disponibles en modo sin conexión.
Entre las medidas destinadas a mejorar la protección de las redes y los dispositivos conectados a ellas se encuentra un filtro de contenido como el que ofrece FlashStart, un software que crea un punto de control, por lo tanto, un punto de verificación, para todos los accesos a la red de Internet y las solicitudes de los usuarios que desean visitar los sitios deseados.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

FlashStart: la protección ultrarrápida y constantemente actualizada contra los ciberataques
FlashStart ofrece una solución de filtro de Internet ultrarrápida, constantemente actualizada y personalizable.
FlashStart: protección ultrarrápida
FlashStart cuenta con una red global estable Anycast con un tiempo de actividad del 99,87, entre las 5 mejores del mundo. A través de la red Anycast la misma dirección IP corresponde a varios hosts, por lo que la solicitud del usuario se envía a una sola dirección en función del costo y la ubicación del servidor. Esto garantiza una prestación muy alta no solo en la velocidad de respuesta del sistema —cuando el usuario escribe un sitio web que quiere visitar ni siquiera se da cuenta de todos los controles que se están realizando detrás de su solicitud— sino también en términos de redundancia del sistema para la protección y el servicio continuo.
FlashStart: inteligencia artificial para garantizar una protección actualizada
La protección de FlashStart, además, aprovecha una combinación de algoritmos de Inteligencia Artificial (IA) y Machine Learning (ML) que cada día analizan hasta 200 mil nuevos sitios web en 24 idiomas diferentes y los catalogan automáticamente en 90 grupos distintos según su contenido. Cuando identifican nuevas amenazas, el sistema FlashStart Cloud, donde se encuentran todas las listas negras que contienen sitios cuyo acceso no está permitido, se actualiza automáticamente. De esta manera, el usuario puede beneficiarse directamente de una protección actualizada sin necesidad de descargar ningún tipo de actualización que luego requiera reiniciar el sistema.
FlashStart: protección granular personalizable
Finalmente, la protección de FlashStart es completamente personalizable y permite al administrador de red crear varios perfiles de seguridad para usuarios individuales o grupos, importando incluso la lógica desde Active Directory donde esté presente. Además del contenido peligroso, bloqueado directamente por el sistema, el administrador puede optar por bloquear contenido no deseado o inapropiado —como pornografía, violencia o juegos de azar en línea— así como aquel que genera distracción, incluidas las redes sociales, plataformas de audio y streaming, y sitios de compras en línea.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio y móviles, así como dispositivos IoT en redes locales.

