Cómo funciona WannaCry Ransomware

Si quieres saber cómo funciona WannaCry Ransomware, puedo explicártelo. Tan pronto como supo por sus amigos que hay un ataque global de hackers que también se ha dirigido a Italia, se alarmó inmediatamente. Y tú hiciste lo correcto, por supuesto. Para saber más, decidió buscar en la red información sobre el virus WannaCrypt. Todo lo que sabes, es que es un gusano de malware, es similar a un troyano y también se llama Wannacry Ransomware. Pero también te gustaría saber cómo se propaga este virus y cómo defenderte de él, ¿no? Bueno, si es así, no tienes que buscar en ningún otro sitio, te lo aseguro.

En esta guía, explicaré cómo funciona WannaCry Ransomware. Precisamente, te digo cómo puedes coger el virus, cómo actúa y también cómo defenderte de él. Entonces no perdamos más tiempo, si estás de acuerdo, vámonos ahora.

Cómo funciona WannaCry Ransomware

Para hacerte entender cómo funciona WannaCry Ransomware, decidí dividir la guía en varios pasos. De esta manera, puedo decirte en detalle qué es WannaCry Ransomware, cómo se propaga, cómo funciona y también cómo puedes protegerte de él. A continuación, encontrará las ideas en orden cronológico.

Índice

¿Qué es WannaCrypt

WannaCry Ransomware, técnicamente conocido como WannaCrypt o simplemente WannaCry, es un gusano de malware de rescate, similar a un troyano. Su difusión concierne a las computadoras con sistema operativo Windows y se ha afianzado desde el 12 de mayo de 2017. Los que tienen Linux o Mac, en este caso, no tienen que preocuparse.

El malware forma parte de la “familia” de los programas de rescate, es decir, los virus informáticos que encriptan los datos en el PC tan pronto como se ejecutan. Las versiones de Windows más afectadas por esta amenaza son las versiones más antiguas. En el momento de escribir este artículo, parece que Windows 10 no ha sido afectado.

Sin embargo, si no se instala el parche de Microsoft publicado el 14 de marzo de 2017, código MS17-010, incluso los últimos sistemas operativos están en peligro (el enlace para descargar el parche se puede encontrar en los siguientes pasos). Sin embargo, normalmente las actualizaciones son automáticas. Por lo tanto, si no ha desactivado Windows Update en Windows 10 u otras versiones compatibles, ya debería estar a salvo.

El parche de Microsoft corrige un error en SMBv1, en el que WannaCry se aprovecha. Esta vulnerabilidad se explota a través de hazañas usando los módulos de Eternalblue. Es una serie de herramientas para los hackers que explotan defectos similares. Tales herramientas de hacking, presumiblemente y según las creencias de la web, parece que han sido desarrolladas por la NSA. Más tarde, fueron filtrados por un grupo de hackers conocidos como ShadowBrokers.

Para entender cómo funciona el WannaCry Ransomware y cómo se propaga en la red, lea los siguientes puntos.

La propagación del virus

La difusión del WannaCry Ransomware ha sido rápida en todo el mundo, incluida Italia. En poco tiempo, muchos ordenadores han contraído el virus. ¿Pero por qué sucedió? ¿Cómo se propaga WannaCry? Bueno, el malware puede terminar en el ordenador a través de varias “fuentes”. Los principales métodos de propagación son:

  • Correo electrónico
  • Las redes sociales
  • Sitios web
  • Torrent
  • Red local

Por correo electrónico, el virus llega disfrazado como un archivo adjunto o un enlace. A través de las redes sociales, se puede captar siguiendo un enlace, que puede haber sido colocado en los comentarios, por ejemplo. A través de los sitios web, puedes captarlo siguiendo siempre los enlaces de la página. Desde los torrentes, puedes obtenerlo a través de los archivos compartidos por la red P2P.

Los primeros cuatro son métodos directos. Quiero decir, usted toma la acción para contratarlo. Por ejemplo, descargas y abres el archivo infectado que llega por correo electrónico. En cuanto a la difusión en la red local, eso es indirecto. Esto significa que algunos de los usuarios de la red podrían tomar WannaCry, ejecutarlo por error y dar el virus para que entre en su ordenador también.

Siguiendo leyendo, puedes entender cómo funciona WannaCry Ransomware y cómo defenderte de esta amenaza.

Cómo funciona

Vayamos al fondo de cómo funciona WannaCry Ransomware. Una vez abierto, el virus ejecuta un código que hace que el PC se conecte al dominio que está atacando. Si el dominio está registrado, el virus se apaga. Si es falso y no responde, lo cual por supuesto hace, inicia los módulos de Eternalblue y explota la vulnerabilidad en SMBv1 para abrir la puerta trasera de DOUBLEPULSAR en el ordenador. En ese punto, comienza a encriptar los archivos de los discos duros aplicando la extensión ...wnry.

Resulta que hay una especie de interruptor en el código del virus, conocido como “kill switch”, que permite detener el virus. El británico fue el primero en darse cuenta. MalwareTechque compró el dominio falso por unos pocos dólares. Tan pronto como se dio a conocer, se lanzó la versión 2.0 de WannaCry, cuyo código apunta a un nuevo dominio falso.

En la red, por el momento y por lo que sé, hay dos versiones de WannaCry Ransomware, una que funciona y otra que no. Cuando el uno está funcionando, después de la comprobación, el programa de rescate realiza el exploit SMBv1 para implantar el backdoor DOUBLEPULSAR y encripta todos los datos del ordenador. Después de eso, muestra al usuario la advertencia pidiendo el pago de bitcoin para redimir los archivos. Por supuesto, todo se hace a través de la red Tor, anónima y encriptada.

En este punto, el rescate todavía usa la puerta trasera del DOUBLEPULSAR para atacar la red local. Lo hace escaneando intensamente la red a través del puerto TCP 445, es decir, a través de SMB (Server Message Block). Por lo tanto, incluso los servidores, NAS y otros clientes que utilizan Windows y que no han sido actualizados, si tienen SMBv1 activo y si no tienen un buen antivirus o firewall, podrían verse comprometidos. Para más información, recomiendo leer este interesante artículo escrito por los analistas de Inteligencia de Cisco Talos.

Proteger tu ordenador

Ahora que entiendes cómo funciona WannaCry Ransomware, querrás saber si hay una forma de defenderte. Por supuesto que sí, como te dije antes, deberías actualizar Windows. Debe asegurarse de haber instalado el parche para el boletín de Microsoft MS17-010 o la actualización KB4012598 si tiene una versión más antigua. Además, para evitar amenazas similares en el futuro, debería desactivar SMBv1 si no lo usa. Para aprender a hacer esto y para descargar el parche del sitio web oficial de Microsoft, te remito a la guía donde explico cómo parchar Windows para WannaCrypt. Allí, encontrarás todo.

Además, para defenderse contra el WannaCry Ransomware y los gusanos de malware en general, es necesario instalar un anti-ransomware válido. Hay muchos de ellos, incluso gratis. Entre los mejores se encuentran Webroot, Kaspersky, Malwarebytes, Avast, Norton, Bitdefender y Avira. No olvides también el Windows Defender, que ha sido rápidamente actualizado por Microsoft y ahora reconoce el virus en cuestión como Rescate: Win32/WannaCrypt. Generalmente, sólo necesitas mantener sus bases de datos de virus actualizadas para estar seguro.

Para proteger tu red de WannaCry y otros virus similares, lo ideal sería un buen enrutador. En casa, puedes comprar routers ASUS, Netgear o Linksys e instalar en ellos firmware como DD-WRT. En un ambiente de negocios, podrías considerar usar un router Cisco. Gracias a ellos, por ejemplo, utilizando los cortafuegos, se podían bloquear los puertos entrantes TCP 139 y TCP 445 del protocolo SMB a todos los hosts externos procedentes de Internet.

Por último, les recuerdo que es una buena práctica hacer copias de seguridad redundantes y almacenarlas en otro lugar, incluso fuera de la red local. De esta manera, protegerá sus archivos de tales amenazas.

¿Estás buscando otras guías de ordenador? Puede que te interesen:

  • Cómo eliminar CryptXXX
  • Cómo quitar TeslaCrypt
  • Cómo desencriptar el criptolocker