El ransomware Wannacry es un malware que ha hecho historia, no solo por su difusión en todo el mundo, sino también por su particular tipo de ataque. La experiencia de Wannacry ha sido muy útil para todos los productores de soluciones de ciberseguridad, porque si se estudia detenida y profundamente este ransomware, se puede deducir cómo fue construido, la estrategia de distribución y el efecto que tuvo, de una manera que ayudará a protegerse contra futuros ataques similares. Se podría decir que, después de Wannacry, la protección cibernética nunca ha sido la misma; sin embargo, no se puede decir lo mismo sobre la sensibilización con el tema por parte de usuarios privados y empresas. Por esta razón, sigue siendo muy importante ‘crear una cultura’ a partir de la experiencia dejada por el ransomware Wannacry.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
Ransomware Wannacry, la historia
El ransomware Wannacry, también conocido como Wannacrypt0r 2.0, es un tipo de ransomware (crypto) worm. Difundido en mayo de 2017, fue responsable de una epidemia mundial que afectó a computadoras con Microsoft Windows. Una vez en modo de ejecución, el virus cifraba los archivos del ordenador y solicitaba un rescate de cientos de dólares para descifrarlos.
Entre el 12 y el 15 de mayo de 2017, este malware infectó los sistemas informáticos de numerosas empresas y organizaciones en todo el mundo. Entre ellas Portugal Telecom, Deutsche Bahn, FedEx, Telefónica, Renault, el Servicio Nacional de Salud inglés, el Ministerio del Interior ruso y la Universidad Bicocca de Milán, solo por citar algunas de las empresas e instituciones más importantes. Además, Wannacry bloqueó las actividades de varios hospitales del Reino Unido en los que el sistema Microsoft Windows XP todavía estaba muy presente.
A finales de mayo de 2017, el recuento de ordenadores infectados se calculaba en aproximadamente 230 mil en 150 países diferentes, lo que le valió el trofeo de uno de los virus cibernéticos más importantes por los daños infligidos. Técnicamente, Wannacry explotaba una vulnerabilidad SMB (Server Message Block) a través de un exploit llamado EternalBlue. Esto significa que el virus aprovechaba una ‘imperfección’ en el protocolo SMB que define el intercambio de archivos, impresoras, puertos serie y comunicaciones por parte de Windows a través de las redes. Lo extraño es que Wannacry parece haber sido desarrollado por la NSA (Agencia de Seguridad Nacional) de los estadounidenses, para atacar sistemas cibernéticos basados en las operaciones de Microsoft Windows.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Cómo se propagó
Al principio se pensó que el ransomware Wannacry se propagaba a través de correos electrónicos falsos y que, una vez instalado en el ordenador, comenzaba a infectar otros sistemas conectados a la misma red, sin ningún tipo de intervención por parte de otros usuarios y sin que estos se dieran cuenta de lo que estaba sucediendo. En el caso del ataque a la Universidad Bicocca, parece que el gusano se propagó mediante el uso de una memoria USB. Esto nos hizo entender que Wannacry, de hecho, no se propagó a través de las acciones de un trabajador desprevenido.
El ataque se produjo en sucesión: primero mediante un exploit llamado EternalBlue y después mediante el ransomware que se ejecutaba cifrando los archivos. EternalBlue activaba el cifrado de los archivos, bloqueando su acceso, añadiendo la extensión .WCRY y detenía el reinicio del sistema. En ese momento, en los archivos llamados @Please_Read_Me@ había una solicitud de rescate, inicialmente de 300 dólares que después se duplicó a 600, a pagar en bitcoin para poder desbloquear los archivos.
Microsoft, que participó activamente en la investigación, declaró que Wannacry se propagaba de dos maneras:
- A través de un correo electrónico de phishing (que contenía facturas falsas, notas de crédito, recibos, etc.) o a través de memorias USB (tal como en la Universidad Bicocca).
- A través de ataques directos de EternalBlue con un protocolo SMB en máquinas no actualizadas.
EternalBlue explota una vulnerabilidad de Windows que ya había sido corregida por Microsoft el 14 de marzo de 2017, con un parche llamado ‘Actualización de seguridad para Microsoft Windows SMB Server (40133898)’. Lamentablemente, muchos ordenadores, tanto privados como empresariales, no estaban actualizados, anulando la distribución del parche de seguridad que habían realizado los productores de software de Microsoft.
Otro elemento que nos hizo comprender lo sofisticado que era Wannacry fue su capacidad de eliminar las copias de seguridad (shadow copies) de Windows y reescribir algunos de los archivos presentes en las carpetas del sistema. Finalmente, el malware también logró instalarse y propagarse a través de una simple cuenta de usuario, sin ningún privilegio de administración.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Quién desató el ransomware Wannacry
Antes de llegar a quién fue el responsable del ataque, señalaremos que el exploit EternalBlue fue en realidad robado anteriormente por un grupo de hackers que se hacían llamar The Shadow Brokers y fue publicado en línea el 14 de abril de 2017.
Incluso con el número de dispositivos involucrados, fue la resonancia mediática la que hizo parecer que el ransomware Wannacry no fue un gran éxito en términos económicos. Mediante el análisis de las tres cuentas de bitcoin en las que debía pagarse el rescate, se calculó que los ciberdelincuentes acumularon solo unos 100 mil dólares frente a los 300 mil dólares en rescates pagados. Parecía ser más bien un movimiento demostrativo que algo destinado a obtener una gran ganancia económica.
Al principio se pensó que se trataba de un grupo de hackers, quizás chinos o rusos, aunque uno de los sitios vulnerados era de hecho ruso. Más recientemente, la atención se ha centrado más en un grupo llamado Lazarus, de Corea del Norte. Dos importantes proveedores de seguridad declararon que habían reconocido un código de malware con similitudes a ataques pasados. En particular, el del Banco Central de Bangladesh en 2016 (el mayor ciberataque de la historia, en el que se robaron 82 millones de dólares), así como el de Sony Pictures Entertainment, atacada por producir ‘The Interview’, escrita en contra del líder de Corea del Norte, Kim Jong-un.
Cómo defenderse del ransomware
Las acciones recomendadas tras un ataque han sido:
- Instalar y ejecutar el software gratuito de Wannacry para intentar descifrar los archivos bloqueados.
- Actualizar a las últimas versiones cualquier software antivirus presente
- Instalar la actualización MS17-010 de Microsoft.
Finalmente, se recomienda encarecidamente desactivar el SMBv1, bloqueando el tráfico SMB que entra por el puerto 445. Después, aislar los sistemas vulnerables y no actualizados, y definir un proceso de copias de seguridad puntuales.
Wannacry nos enfrentó a una constatación de hechos: demasiados sistemas no están actualizados o siguen utilizando sistemas operativos obsoletos, o incluso aquellos que ya no reciben ningún tipo de mantenimiento y, por lo tanto, tampoco la distribución de parches. Por lo tanto, en este caso, la responsabilidad de la propagación no puede recaer únicamente en algunos trabajadores ‘distraídos’ que simplemente hicieron clic en un enlace infectado o instalaron un archivo .exe sin saber lo que hacían; en cambio, se puede culpar más a los responsables de TI de la empresa, que no se preocuparon lo suficiente por mantener todo actualizado.
Cómo protegerse de los ciberataques
Un filtro DNS para la navegación es un servicio web que, por una pequeña cuota mensual, protege la navegación de todos los dispositivos conectados a la misma red, ya sea en casa o en la empresa. Dicho de forma sencilla, un filtro DNS para la navegación controla los enlaces que se pulsan antes de que el usuario llegue a ellos; si están incluidos en la denominada lista negra, la página no se cargará. Esta es la solución más adecuada para proteger el dispositivo de un ataque que provenga de un enlace infectado o de un archivo adjunto sospechoso.
Los filtros para la navegación a través del DNS se actualizan y mejoran constantemente. Por ejemplo, mediante el uso de inteligencia artificial para detectar amenazas en línea, así como para personalizar y configurar bloqueos automáticos.
Otras características de los mejores filtros DNS para la navegación son las actualizaciones dinámicas de sus listas negras y la introducción de funciones como el Geoblocking, que permite bloquear las navegaciones hacia dominios y direcciones IP que originan ataques por parte de ciberdelincuentes.
Al elegir un filtro DNS para la navegación, es importante considerar un proveedor que garantice funciones añadidas constantes y actualizaciones de la base de datos de sitios a evitar.

Cómo funcionan los filtros DNS
Bien, la mejor manera de protegerse es contratar un servicio de filtrado basado en DNS. Muchos filtros DNS son demasiado sofisticados, complejos de instalar y costosos de mantener. Sin embargo, existen algunos perfectos para uso familiar o empresarial, en Administraciones Públicas o Instituciones Escolares: el filtro DNS de FlashStart es la elección adecuada para quienes desean un servicio de navegación supervisado, muy fácil de configurar, personalizar y siempre actualizado.
El filtro DNS de FlashStart analiza cuidadosamente todas las etapas del recorrido que comienza con la solicitud de acceso a un sitio. El filtro utiliza algoritmos y aprendizaje automático para excluir de antemano las rutas peligrosas, acelerando así el control. Además, FlashStart utiliza registros DNS actualizados y fiables para analizar las rutas de los usuarios hacia los sitios solicitados.
Capaz de filtrar aproximadamente 2.000 millones de consultas de sitios web, FlashStart DNS protege cada día la navegación de 25 millones de usuarios, está presente en más de 140 países del mundo y en aproximadamente 10.000 empresas, escuelas y Administraciones Públicas, y se suministra también como servicio a través de 700 partners certificados
En conclusión, repasemos de nuevo los siete puntos distintivos de FlashStart DNS:
- Actualizaciones frecuentes de las listas negras: FlashStart verifica 200.000 nuevos sitios cada día.
- Baja latencia garantizada (el tiempo transcurrido entre la solicitud de acceso y el acceso en sí)
- 200 categorías de sitios dañinos y Geoblocking de países peligrosos.
- Uso de Inteligencia Artificial para mejorar la calidad de las listas negras y la latencia.
- Procedimientos de configuración y personalización sencillos.
- Integración nativa con Active Directory de Microsoft para agilizar la labor administrativa de Escuelas, Institutos y sistemas de PYMEs.
- Protección de LAN a nivel mundial y roaming de puntos finales en la red Anycast.
Puede activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio y móviles, así como dispositivos IoT, en redes locales.

