Telefónica está sufriendo uno de los ciberataques más importantes de su historia reciente, y las informaciones que se están recibiendo apuntan a un ransomware llamado Wanna Decryptor que "secuestra" los datos de los ordenadores infectados cifrándolos. Los trabajadores de Telefónica no podrían recuperar el acceso a ellos hasta pagar una recompensa económica a los anónimos responsables del ataque.
Eso ha hecho que en la sede de la compañía salten las alarmas, y diversas fuentes han indicado que se está siguiendo un protocolo de emergencia que ha hecho que tanto trabajadores de sus oficinas como externos que tengan acceso a la intranet apaguen sus ordenadores de manera inmediata. El peligro parece real e importante. ¿Cómo ha podido ocurrir esto, y qué hacer para solucionarlo?
Cómo actúa el ransomware
El ransomware es un tipo de malware informático que se instala de forma silenciosa en dispositivos móviles, y ordenadores de todo tipo, y que una vez se pone en acción cifra o encripta todos los datos para bloquear el acceso a ellos sin la contraseña que permite descifrarlos.

El mecanismo de acceso del malware a los ordenadores afectados es variado, pero sobre todo se suele infectar a la víctima a través de correos con spam: recibos o facturas falsas, ofertas de trabajo, advertencias de seguridad o avisos de correos no entregados, etc.
Si la víctima abre el fichero ZIP que normalmente se adjunta en dichos correos, se activa un JavaScript malicioso que hace que se instale el malware para que el ciberatacante lo active cuando lo considere oportuno.
Ese tipo de ataque puede activarse también a través de exploits que aprovechen vulnerabilidades de todo tipo. Los últimos datos del ciberataque sufrido por Telefónica parecen apuntar a equipos con Windows, y justo esta semana Microsoft publicaba un parche para una vulnerabilidad crítica "zero-day" que había descubierto recientemente y que era especialmente peligrosa.
O pagas, o te olvidas de tus datos (más o menos)
Para lograr la contraseña los responsables de este tipo de ciberataque piden un rescate que a menudo es económico. Como se ve en la imagen, lo que ven los usuarios afectados suele ser una pantalla informativa en la que se pide una cantidad de dinero (en este caso, 300 dólares en bitcoin) que se deben pagar en un plazo establecido, o de lo contrario esos datos quedarán bloqueados para siempre.

Los afectados por el ciberataque tienen pocas opciones, y de hecho muchos se plantean pagar directamente esas cantidades ya que la recuperación de los datos suele ser muy difícil en caso contrario.
Incluso pagando, avisan los expertos en seguridad, las garantías de que el atacante ofrezca la clave de cifrado no son totales, algo que nos deja aún más vulnerables. Aquí lo ideal es, como apuntan empresas de seguridad como Kaspersky, es contar con copias de seguridad: los backups nos pueden salvar de estas situaciones, sobre todo si la empresa sigue una política adecuada con actualizaciones frecuentes de esas copias. Eso permitiría a los afectados recuperar los datos (o la gran mayoría de ellos) a partir de esos backups y poder obviar la amenaza.
Como muchos sabéis, la seguridad interna de Telefónica no es una de mis responsabilidades directas. Pero todos somos parte de la seguridad..
— Chema Alonso (@chemaalonso) 12 de mayo de 2017
En Telefónica ya están trabajando para tratar de resolver el problema y Chema Alonso, CSO de la empresa, emitía un pequeño comunicado a través de Twitter para indicar que la situación está ahora mismo afectando además a otras empresas.
El problema, eso sí, no afecta a consumidores o clientes de Movistar, cuyo acceso a los servicios de voz y datos proporcionados por la compañía siguen funcionando con normalidad.
Wanna Decryptor, un ransomware que se propaga a través de la red
Las capturas que han ido apareciendo en los últimos momentos apuntaban a que el ransomware utilizado en este ciberataque ha sido Wanna Decryptor (Wcry), un conocido malware que cifra datos a través del algoritmo AES para luego plantear ese rescate. La CCN-CERT confirma que en efecto este ransomware es el utilizado en este ciberataque.

Como explicaban en MySpybot, uno de los problemas de obtener la clave para descifrar los datos es que no está en el ordenador local, sino almacenada en la máquina desde la que se realiza el ataque, lo que obliga a los usuarios a hacer el pago para poder recuperar el acceso a sus datos si no tienen algún tipo de backup para recuperar esos datos desde él.
Otro de los problemas adicionales que plantea este ransomware en concreto es que no solo afecta a los datos locales, sino que además se propaga por la red, cifrando los formatos de fichero más populares para acabar "destruyendo" el acceso a datos compartidos en una intranet sin que los usuarios puedan hacer mucho por evitarlo.
Telefónica no es la única: otras muchas empresas españolas afectadas
Un comunicado de la CCN-CERT, uno de los organismos de seguridad más importantes de nuestro país, ha confirmado que aunque Telefónica ha sido la gran protagonista del ciberataque hay otras muchas que están también afectadas por este ransomware.
"Se ha alertado de un ataque masivo de ransomware a varias organizaciones que afecta a sistemas Windows cifrando todos sus archivos y los de las unidades de red a las que estén conectadas, e infectando al resto de sistemas Windows que haya en esa misma red", explican los responsables de este organismo, que confirman que el ransomware es una versión de WannaCry.
Como explican en este comunicado, se hace uso de una vulnerabilidad de ejecución de comandos remota a través del protocolo SMB que hace que el malware se distribuya al resto de máquinas Windows de esa red.
Los sistemas afectados son Windows en distintas versiones (Windows 7, 8.1, Windows 10, Windows Vista SP2, Windows Server 2008/2012/2016). Según ese informe, la vulnerabilidad aprovechada en el ciberataque fue incluida en un boletín de seguridad de Microsoft el pasado 14 de marzo, y hay un documento de soporte para poder solucionar el problema.
Imagen | KasperskyLab En Xataka | Qué es el ransomware, cómo actúa y cómo prevenirlo
Ver 103 comentarios
103 comentarios
Seyven
Da igual que Microsoft publique parches a vulnerabilidades. Si luego telefónica y muchas empresas aún usan Windows XP.
luismiguelfustero
el ruso que ataca porque rusia fue espulsada de eurovision. ya me lo esperaba yo
bluesman
Iberdrola, Gas Natural, BBVA, La Caixa, Caja Sabadell afectadas, entre otras. No sólo ha sido Telefónica.
joseunajota
Me imagino el típico email "Mono montando una cabra"...
Abrir archivo!!...
modej
El mayor problema, es cómo no estan preparado para vía copia de seguridad restablecer el sistema.
El mayor virus es el usuario y eso lo sabemos los profesionales, luego Window ayuda pero Mac también se encuentran afectados por estos virus.
Solo hemos visto la histeria de la gente con algo que apenas conocían, pero que el sector informático es el pan de todos los días.
polepepi
Chema Alonso podrá publicar una enciclopedia de tweets para echar balones fuera pero...
Que contraten a un experto en ciberseguridad,y que Telefonica no aproveche su talento para testar sus sistemas y saber sus límites en seguridad,es de traca.!!!
eugenioazurmendi
"Los sistemas afectados son Windows en distintas versiones (Windows 7, 8.1, Windows 10, Windows Vista SP2, Windows Server 2008/2012/2016). "
XP THUG LIFE!!
alisterwh
es raro que un ataque en masa con una campaña organizada que afecta a 74 países según los laboratorios principales del sector, INCLUYENDO 16 HOSPITALES DE REINO UNIDO, acabe en un mero y triste "ciberataque a telefonica", cuando ni siquiera parece que haya sido spear phishing contra dicho actor en particular.
nos miramos demasiado el ombligo.
por cierto, la amenaza es sumamente elaborada. el wannacry original, que normalmente no te afectaria porque tu antivirus y tú sentido común lo detectariais a tiempo, pero si va combinado con un remote code execution que le permite "abrir puertas" saltando de servidor SMB en servidor SMB, y cuya vulnerabilidad solo tiene un mes de vida, por lo que es abudante aún en los sistemas...
Maquiavélico. Y no tan facil de parar como mucha gente cree. Hay que trabajar en ello para entenderlo.
alxAvatar
chemaalonso decía hace tiempo en una chara anti-iOS que probablemente Windows era el sistema más seguro... Zasca por parte del creador del ransomware...
Espero que hayan sido pocos datos los afectados y puedan recuperar la normalidad en breve, y que apartir de ahora mejoren la seguridad de todos sus equipos.
edu7vlc
Y yo me pregunto, no hay manera de crackear ese cifrado? Ya sea a fuerza bruta o como quieras...o ya que la clave está en el ordenador desde el cual se envía, localizarlo fisicamente al autor
Rineal
Chema Alonso, CDO de Telefónica (según su twitter).
elkubano
Que liada mas gorda XD .... de donde sale la gente que contrata Telefonica ^^!
jescobaravila
Como muchos sufren de ignorancia respecto a estos temas no todas saben estes pequeños detalles que te pueden joder la vida!!!!
dabelo
Os dejo el enlace de los desencriptadores más comunes para este tipo de ransomwares
https://decrypter.emsisoft.com/
A mi me funcionó el Al-Namrod cuando encriptaron el PC de oficina de un compañero.
ZellDich
Regla basica de seguridad, borrar todos los mail de desconocidos y mas si tienen archivos adjuntos, no abrir archivos desconocidos y si estan en zip antes de extraer o ejecutar echar un vistazo, es como el que de cree que esta descargando una peli o juego y solo hay un archivo que se llama setup.exe
ri0tsick
ojala le borren todos los servidores a esos malditos de timofonica lo unico q saben hacer es robar y tratar mal a los clientes son muy wais cuando quieres hacerte con un servicio pero luego son unos plastas aparte de que todo es un monopolio encubierto tanto en españa como en otros paises LADRONES
jlfc2
cof cof eso huele a CIA ò NSA
orialcon
Por lo visto, el grupo encargado del ataque son los mismos que se fueron de compras a la NSA en agosto pasado y se llevaron varios de sus juguetes (grupo shadow brokers), parece ser que están usando la herramienta EternalBlue de la NSA para esparcir el ransomware.
El fallo está en SMB (samba), pero el fallo grave está en el usuario que abrió el archivo adjunto.
rulezzz
Me pregunto si los de seguridad informatica hicieron pruebas de pendrive en los sistemas afectados.
mosby
Ami me chupa un Huev0.... Tengo linux... ;D
riovero1
Hola a todos.
Unas dudas. Tengo los archivos importantes de mi PC (W10 1703) enlazados a la nube con Dropbox.
¿Sí sufro un ataque pueden también llegar a cifrarse los archivos en la nube?
Si modifico algo en la nube desde otro ordenador, al arrancar el pc, se actualizan automáticamente los archivos en mi pc. ¿Esto puede ser una puerta de entrada para virus si atancan Dropbox?
Muchas gracias
alexissolarte
Si mi equipo esta congelado al reiniciar se elimina el virus? queda todo normal?
jorgeortaguerrero
Aquí en México e internacionalmente ya se liberaron parches para cubrir equipos con XP y Server 2003. Debido al ataque del wannacry. Cosa que no harían si no es algo serio y más por qué aún hay muchas empresas que tienen desarrollos y equipos como 2000, 2003.
Así también ya se detectaron variantes del mismo que no respetan el killswitch que tenía esta instancia del wannacry.
osmaga2017
Una pregunta un poco tonta....¿Solo es posible infectarse vía correo electrónico con archivo adjunto y ejecutando o abriendo dicho fichero? ¿Que otras vías pueden causar estos ataques?
Marco Diaz
JAJA EDSTO DEL RANSOMWARE ES SUPER COMPLICADO, POR ESO COBRAN PARA RECUPERA TUS DATOS, PORQUE USAN CIFRADO AES DE 256 BITS COSA QUE ES IMPOSIBLE DE DECIFRAR AMENOS DE QUE TENGAS 2000 ORDENADORES CAPAS DE PROBAR 1000 MILONES DE CLAVES POR SEGUNDO, Y LOS ORDENADORES UNICOS CAPASES DE ALCANZAR ESTO SON LOS CUANTICOS JAA BALA LIO
joussephcelis
Yo desarrolle un programa que cifra archivos en Gnu/Linux llamado cripto-((jou)) claro no para extorsionar sino mas bien para la seguridad de los mismos, esta desarrollado bajo Gambas Linux.
Este programa manipula el programa escrito en c llamado GPG que cifra los archivos por consola en formato gpg con contraseña y en cifrado AES, pero con interfaz gráfica, usando controles sencillos, rápidos y fáciles de operar.
Delujo
Pues les deseo mas ciber ataques, con lo que se aprovechan de sus consumidores..
Mejoresescorts
Eso pasa por poner "enchufados" en este tipo de empresas.