WannaCry: cómo un exploit de la NSA infectó 200 mil PC en 2017

Era viernes, 12 de mayo de 2017. En hospitales del NHS británico, los médicos notaron que las computadoras mostraban un mensaje en rojo exigiendo 300 dólares en bitcoin. Se cancelaron cirugías. Se redirigió a pacientes. En Madrid, Telefónica ordenó a sus empleados apagar las máquinas a toda prisa. En Brasil, el INSS y el Itamaraty salían de línea como medida preventiva. En menos de un día, WannaCry había infectado más de 200 mil computadoras en 150 países, y el arma usada para eso había sido forjada dentro de la NSA.
EternalBlue: el arma que la NSA no debió perder
Durante años, la Agencia de Seguridad Nacional de EE. UU. explotó en silencio una vulnerabilidad crítica en el protocolo SMBv1 de Windows. La falla, que más tarde recibiría el identificador CVE-2017-0144, permitía ejecución remota de código sin ninguna autenticación: bastaba con que el puerto 445 estuviera accesible en la red. La NSA convirtió esto en una herramienta ofensiva llamada EternalBlue y la usó para recolección de inteligencia, manteniendo la brecha abierta y a Microsoft a oscuras.
En abril de 2017, un grupo llamado Shadow Brokers publicó en internet un volcado de herramientas de la NSA. EternalBlue estaba en el paquete. Microsoft había lanzado el parche MS17-010 un mes antes, probablemente alertada por la propia agencia al percibir la filtración inminente, pero decenas de miles de organizaciones aún no lo habían aplicado. Las máquinas con Windows XP, sin soporte desde 2014, eran vulnerables sin alternativa oficial.
Seis semanas después de la filtración, alguien usó EternalBlue como motor de propagación de un nuevo ransomware. El resultado fue WannaCry.
Cómo funcionaba WannaCry
A diferencia de los ransomware convencionales, que dependen del phishing para la infección inicial, WannaCry era un cryptoworm: se propagaba de forma autónoma por la red sin ninguna interacción del usuario.
El flujo del ataque era directo:
- El worm escaneaba direcciones IP aleatorias en busca de puertos 445 abiertos
- Usaba EternalBlue para explotar el SMBv1 y obtener ejecución remota
- Instalaba DoublePulsar (otro exploit filtrado de la NSA) como puerta trasera
- Cifraba los archivos de la máquina comprometida con AES-128
- Mostraba la nota de rescate pidiendo 300 dólares en bitcoin (que subían a 600 tras 72 horas)
- Repetía el ciclo en todas las máquinas accesibles en esa red
La propagación era exponencial. En organizaciones con redes internas grandes y parches atrasados —como hospitales y organismos públicos—, una sola máquina comprometida podía tumbar cientos de sistemas en minutos.
El impacto global: de hospitales a fabricantes de autos
El NHS británico fue el caso más emblemático. Hasta 70.000 dispositivos se vieron afectados, incluyendo computadoras, escáneres de resonancia magnética y equipos de quirófano. El costo para el sistema de salud británico se estimó en 92 millones de libras, entre pérdida de productividad y costo de recuperación de TI. Se cancelaron en masa consultas y cirugías electivas.
Telefónica, en España, detectó la infección en cerca de 100 máquinas y ordenó el apagado general de las computadoras de la empresa. Renault en Francia y Nissan en el Reino Unido detuvieron líneas de producción. La operadora rusa MegaFon fue golpeada. El banco central de Rusia confirmó intentos de infección. Deutsche Bahn, en Alemania, tuvo paneles informativos de estaciones secuestrados por la pantalla del ransomware.
¿Brasil fue el 5º país más afectado del mundo?
Sí, según datos de Avast, Brasil estuvo entre los cinco países con más sistemas atacados. Petrobras y el Itamaraty apagaron computadoras de forma preventiva. El INSS (la seguridad social brasileña) interrumpió la atención en 14 estados y en el Distrito Federal. Tribunales de Justicia de varios estados también se vieron afectados. El IBGE (instituto de estadística brasileño) confirmó intentos de infección en su red.
La magnitud del impacto en Brasil reflejó un problema estructural: parque de máquinas antiguo, alta prevalencia de Windows desactualizado (incluido XP) y lentitud en la aplicación de parches en organismos públicos, un escenario que, por desgracia, persiste hasta hoy.
El interruptor de emergencia de 10,69 dólares
Marcus Hutchins era un investigador de seguridad británico de 22 años que trabajaba bajo el seudónimo MalwareTech. Al analizar una muestra de WannaCry el día del ataque, encontró algo extraño: antes de ejecutarse, el ransomware consultaba un dominio con un nombre absurdamente largo y sin sentido: iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com.
El dominio no estaba registrado. Hutchins lo registró por 10,69 dólares, pensando que solo serviría para monitorear el tráfico del malware. No fue exactamente eso lo que pasó.
WannaCry tenía un mecanismo antianálisis incorporado: si el dominio respondía, el ransomware interpretaba que estaba corriendo dentro de un sandbox de seguridad y se apagaba para no ser detectado. En cuanto Hutchins registró el dominio y este empezó a responder consultas, el worm dejó de propagarse a nivel global. Lo que era una técnica de evasión se convirtió en un interruptor de emergencia accidental.
En total, los operadores de WannaCry recaudaron aproximadamente 143.000 dólares en bitcoin, una fracción ínfima de los mil millones de dólares en daños estimados que causó el ataque.
¿Quién estaba detrás?
En diciembre de 2017, los gobiernos de EE. UU., Reino Unido y Australia atribuyeron formalmente WannaCry al Lazarus Group, el grupo de hackers vinculado a la inteligencia norcoreana (RGB). La misma organización detrás del robo de 81 millones de dólares al banco central de Bangladesh en 2016 y de los ataques a Sony Pictures en 2014.
El motivo habría sido la recaudación de divisas extranjeras, un objetivo recurrente para el régimen de Pyongyang, sometido a sanciones internacionales. La ironía: una herramienta de la NSA estadounidense, filtrada por hackers anónimos, fue usada por hackers norcoreanos para atacar sistemas occidentales. La cadena de custodia de las ciberarmas no funciona como la de las armas convencionales.
El Lazarus Group también es investigado por ataques posteriores que siguieron un patrón similar. Si quieres conocer el historial del grupo, el DDoS del 4 de julio de 2009 cubre lo que probablemente fue el primer gran ataque público del grupo.
Qué cambió (y qué no cambió) después de WannaCry
Microsoft tomó una medida sin precedentes: lanzó parches de emergencia para versiones sin soporte, incluyendo Windows XP y Windows Server 2003. EternalBlue llevó a la jubilación acelerada del SMBv1 como protocolo predeterminado en versiones posteriores de Windows. Organizaciones de todo el mundo aceleraron sus ciclos de aplicación de parches y revisaron políticas de segmentación de red.
Pero el problema estructural no desapareció. Un año después de WannaCry, Kaspersky estimaba que EternalBlue seguía siendo uno de los principales vectores de infección activos en internet. Las máquinas con SMBv1 expuesto y sin parche siguen siendo accesibles en redes corporativas hoy en día.
Vale la pena comparar WannaCry con lo que vino justo después: en junio de 2017, NotPetya usó los mismos exploits de la NSA, pero como wiper disfrazado de ransomware, sin intención de recuperar los archivos, solo de destruirlos. Si WannaCry fue caótico, NotPetya fue quirúrgico y causó 10.000 millones de dólares en daños.
WannaCry tampoco fue el origen del problema. Que la NSA construya ciberarmas ofensivas con vulnerabilidades que no revela a los fabricantes es una práctica que antecede —y sigue— a EternalBlue. Stuxnet, desarrollado una década antes, ya mostraba el precedente de estados usando código como arma con consecuencias impredecibles cuando ese código escapa a su control.
Cómo protegerte hoy de amenazas tipo WannaCry
Los vectores que explotó WannaCry siguen siendo relevantes:
- Parches atrasados: el MS17-010 existía antes del ataque. Las organizaciones que lo aplicaron a tiempo no se vieron afectadas
- SMBv1 activo: desactivar el protocolo heredado reduce drásticamente la superficie de ataque
- Redes sin segmentación: una vez dentro, el worm se propagó libremente porque no había VLAN ni firewalls internos que separaran segmentos críticos
- Backups inexistentes o no probados: las organizaciones que tenían backups offline lograron recuperarse sin pagar el rescate
Para endurecer Windows frente a amenazas de red, la guía de 10 configuraciones para hacer Windows 11 más seguro cubre parte de estas superficies de ataque.
WannaCry fue un recordatorio de que las ciberarmas estatales no se quedan confinadas en los arsenales de los estados que las crearon. Una vez filtradas, cualquier actor —ya sea un grupo criminal, un estado adversario o un script kiddie con acceso al volcado correcto— puede empuñarlas. El dominio de 10,69 dólares que frenó el caos en 2017 no va a funcionar dos veces.




Comentarios