WannaCry, también denominado WannaCrypt, WanaCrypt0r 2.0, WCry, y Wana Decrypt0r, es un tipo de ransomware que se popularizó en mayo de 2017. Se cree que inicialmente fue desarrollado utilizando una herramienta de explotación de software filtrada por un grupo conocido como "The Shadow Brokers", que aparentemente obtuvo esta herramienta de la Agencia de Seguridad Nacional (NSA) de los Estados Unidos. La herramienta en cuestión es conocida como "EternalBlue" y explota una vulnerabilidad en el protocolo SMB (Server Message Block) de Microsoft Windows.
WannaCry tuvo un impacto devastador a nivel global, afectando a más de 230,000 sistemas en más de 150 países. La rápida expansión del ransomware aprovechó la vulnerabilidad SMB no parcheada en sistemas Windows.
Diversas organizaciones de alto perfil fueron afectadas, incluyendo:
Las pérdidas económicas directas e indirectas resultantes se estimaron en miles de millones de dólares, tomando en cuenta tanto el costo del rescate (aunque muchos optaron por no pagar) como el costo de las interrupciones operacionales y las medidas de recuperación.
WannaCry se propagó principalmente a través de la explotación de una vulnerabilidad en el protocolo SMB de Windows. El mecanismo utilizado fue la herramienta EternalBlue. Aquí está una descripción detallada del proceso de infección:
Explotación de SMB mediante EternalBlue: WannaCry aprovechó una vulnerabilidad en SMBv1, específicamente la CVE-2017-0144, para obtener acceso a sistemas no parcheados a través de EternalBlue.
Descarga y Ejecución de WannaCry:
Propagación en Red Local:
Secuestro de Archivos:
Kill Switch: Un investigador de seguridad descubrió un nombre de dominio no registrado en el código de WannaCry. Registrando este dominio, el investigador pudo detener la propagación del ransomware, aunque versiones posteriores y variantes del malware superaron esta contención inicial.
Actualizaciones y Parches: Es crucial aplicar las actualizaciones de seguridad proporcionadas por los fabricantes de software. Microsoft lanzó parches adicionales incluso para versiones no soportadas de Windows para ayudar a contener WannaCry.
Medidas de Seguridad:
WannaCry destacó la importancia crítica de mantener los sistemas actualizados con los parches de seguridad más recientes. A través de la explotación de vulnerabilidades, ransomware como WannaCry puede tener efectos devastadores no solo desde un punto de vista técnico, sino también financiero y operativo. La rápida respuesta y la colaboración a nivel internacional ayudaron a mitigar el impacto, pero el ataque sirvió como una significativa llamada de atención sobre la seguridad cibernética.