{"id":2063,"date":"2017-11-25T04:04:26","date_gmt":"2017-11-25T10:04:26","guid":{"rendered":"http:\/\/themes.radiantthemes.com\/consultix\/demo-one\/?p=2063"},"modified":"2019-02-12T22:26:41","modified_gmt":"2019-02-13T04:26:41","slug":"wannacry-ransomware-mexico-el-pais-mas-afectado-en-latino-america","status":"publish","type":"post","link":"http:\/\/enigm4sec.com\/it\/2017\/11\/25\/wannacry-ransomware-mexico-el-pais-mas-afectado-en-latino-america\/","title":{"rendered":"#WannaCry ransomware: M\u00e9xico el pa\u00eds m\u00e1s afectado en Latino Am\u00e9rica"},"content":{"rendered":"<p>[vc_section css=&#8221;.vc_custom_1511865388351{margin-right: 0px !important;padding-right: 0px !important;padding-left: 15px !important;}&#8221;][vc_row css=&#8221;.vc_custom_1511779232367{margin-top: 0px !important;margin-right: 0px !important;margin-bottom: 30px !important;margin-left: 0px !important;padding-top: 0px !important;padding-right: 0px !important;padding-bottom: 0px !important;padding-left: 0px !important;}&#8221;][vc_column css=&#8221;.vc_custom_1511777382927{margin-right: 0px !important;margin-left: 0px !important;padding-top: 0px !important;padding-right: 0px !important;padding-bottom: 0px !important;padding-left: 0px !important;}&#8221;][vc_column_text css=&#8221;.vc_custom_1511776806262{margin-top: 0px !important;margin-bottom: 0px !important;}&#8221;]<\/p>\n<p>Desde Mayo 2017 se han registrado m\u00e1s de 439,000 ciberataques a computadoras y servidores alrededor del mundo afectando a casi 150 pa\u00edses entre ellos Rusia, Espa\u00f1a, Reino Unido, Alemania y Jap\u00f3n entre otros. Estos ciberataques lograron paralizar la actividad de varias empresas tales como Telef\u00f3nica de Espa\u00f1a, los hospitales del National Health Service de Inglaterra, Deutsche\u00a0Bahn, la empresa de ferrocarril de Alemania.<\/p>\n<p>La causa ra\u00edz de estos ataques fue la propagaci\u00f3n indiscriminada de un c\u00f3digo malicioso llamado \u201cransomware\u201d.<\/p>\n<p><strong><img loading=\"lazy\" class=\"alignleft size-medium wp-image-9273\" src=\"http:\/\/enigm4sec.com\/it\/it\/wp-content\/uploads\/2017\/11\/cryptolocker-300x235.png\" alt=\"\" width=\"300\" height=\"235\" srcset=\"http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/cryptolocker-300x235.png 300w, http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/cryptolocker.png 624w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/>\u00bfQu\u00e9 es el ransomware?<\/strong><\/p>\n<p>El ransomware es tipo de ataque cibern\u00e9tico que permite a los ciberdelincuentes tomar el control total de un sistema inform\u00e1tico y de la informaci\u00f3n que \u00e9ste contiene bloqueando el acceso a esta hasta que se pague un rescate.<\/p>\n<p>Para que los ciberdelincuentes accedan al sistema, necesitan que la v\u00edctima descargue y ejecute un software malicioso en el sistema inform\u00e1tico. Esto se logra a trav\u00e9s de ataques de tipo \u201cspear phishing\u201d o \u201cingenier\u00eda social\u201d haciendo que la v\u00edctima haga clic en un enlace y\/o archivos enviados t\u00edpicamente por correo electr\u00f3nico, mensajer\u00eda instant\u00e1nea o redes sociales.<\/p>\n<p>Una vez que el software est\u00e9 en ejecuci\u00f3n en la computadora de la v\u00edctima, \u00e9ste bloquea todos los archivos: documentos, archivos musicales y fotograf\u00edas ser\u00e1n inaccesibles.<\/p>\n<p>En nuestro blog hemos analizado otros casos de ransomware, para m\u00e1s informaci\u00f3n pueden leer los siguientes art\u00edculos:<\/p>\n<p><strong>Ransomware: como evitar ser chantajeado y vivir feliz:<\/strong><\/p>\n<p><strong>El ransomware tiene algunas caracter\u00edsticas clave que lo diferencian de otros programas \u00a0 maliciosos<\/strong><strong>\u00a0<\/strong><\/p>\n<ul>\n<li>Cuenta con cifrado que es pr\u00e1cticamente imposible de romper, esto significa que no puede descifrar los archivos por su cuenta;<\/li>\n<li>Tiene la capacidad de cifrar todo tipo de archivos, documentos, im\u00e1genes, videos, archivos de audio que est\u00e9n almacenado en el disco duro de una computadora;<\/li>\n<li>Puede codificar los nombres de los archivos, por lo que no es posible conocer cuales son los archivos afectados. Este es uno de los trucos de ingenier\u00eda social utilizados para confundir y obligar a las v\u00edctimas a pagar el rescate;<\/li>\n<li>A\u00f1ade una extensi\u00f3n diferente a los archivos, para indicar un cierto tipo espec\u00edfico de ransomware (en \u00e9ste caso .wcry, .wnry, wncry);<\/li>\n<li>Muestra una imagen o un mensaje que informa que sus datos han sido cifrados y que es necesario pagar una suma espec\u00edfica de dinero para recuperarlos;<\/li>\n<li>Se solicita el pago en Bitcoins, porque esta cripto-moneda no puede ser rastreada;<\/li>\n<li>Los pagos del rescate tienen un l\u00edmite de tiempo, para agregar otro nivel de presi\u00f3n psicol\u00f3gica a \u00e9ste esquema de extorsi\u00f3n. Al no realizar el pago dentro de la fecha y hora l\u00edmite, la cantidad para el rescate aumentar\u00e1 y de no pagarse los datos ser\u00e1n destruidos sin posibilidad de recuperaci\u00f3n.<\/li>\n<li>Utiliza un conjunto complejo de t\u00e9cnicas de evasi\u00f3n para no ser detectado por los antivirus tradicionales;<\/li>\n<li>A menudo recluta las computadoras infectadas en botnets, por lo que los ciberdelincuentes pueden expandir su infraestructura y alimentar futuros ataques;<\/li>\n<li>Puede propagarse a otras computadoras conectadas en una red local, creando m\u00e1s da\u00f1o (act\u00faa como un worm o gusano);<\/li>\n<li>Cuenta con capacidades de exfiltraci\u00f3n de datos, lo que significa que ransomware puede extraer datos de la computadora afectada (nombres de usuario, contrase\u00f1as, direcciones de correo electr\u00f3nico, etc.) y enviarlo a un servidor controlado por ciberdelincuentes;<\/li>\n<li>A veces incluye la orientaci\u00f3n geogr\u00e1fica, lo que significa que la nota de rescate se traduce al idioma de la v\u00edctima, para aumentar las posibilidades de que se pague el rescate, como en el caso de Wanna Cry;<\/li>\n<\/ul>\n<p><strong>\u00bfPor qu\u00e9 el ransomware no es detectado por los antivirus?<\/strong><\/p>\n<p>El ransomware pertenece a la categor\u00eda llamada \u201cmalware de segunda generaci\u00f3n\u201d y los productos antivirus se han quedado atr\u00e1s en t\u00e9rminos de eficacia porque carecen de la capacidad de detectar y eliminar \u00e9ste tipo de malware avanzado.<\/p>\n<p>El tiempo promedio para que un productor de antivirus detecte un c\u00f3digo malicioso y libere la \u201cvacuna\u201d correspondiente es de aproximadamente dos d\u00edas. Durante \u00e9ste lapso de tiempo, pueden ocurrir varias actividades fraudolentas tales como recolecci\u00f3n de informaci\u00f3n financiera (credenciales de banco en l\u00ednea, nombres de usuario y contrase\u00f1as, etc.) y luego cifrar la informaci\u00f3n a trav\u00e9s de una infecci\u00f3n de ransomware. Este tiempo es demasiado largo y la protecci\u00f3n no es suficiente.<\/p>\n<p><strong>\u00a0<\/strong><strong>\u00a0<\/strong><\/p>\n<p><strong>\u00bfQu\u00e9 es el spear phishing?<\/strong><\/p>\n<p>El \u201cphishing\u201d es la pr\u00e1ctica de enviar mensajes por correo electr\u00f3nico en los cuales los ciberdelincuentes se hacen pasar por una fuente bien conocida, como un banco o un proveedor de servicios p\u00fablicos importantes. Al hacer clic en el enlace indicado en el correo (t\u00edpicamente se incluyen mensajes intimidatorios tales como \u201ctu cuenta ser\u00e1 suspendida\u201d para convencer a la v\u00edctima a hacer clic en el link), la v\u00edctima es llevada a un sitio aparentemente autentico, pero fraudulento, que recoger\u00e1 toda informaci\u00f3n de acceso que se haya introducido y que pueda instalar malware en el sistema inform\u00e1tico.<\/p>\n<p>El \u201cspear phishing\u201d es una versi\u00f3n m\u00e1s sofisticada: los correos electr\u00f3nicos se dirigen a la v\u00edctima por su nombre completo y con otra informaci\u00f3n personal y pueden aparecer que provienen de alg\u00fan superior en organizaci\u00f3n, del proveedor de correo electr\u00f3nico, banco etc. que le advierte que cambie la contrase\u00f1a o que abra un cierto archivo.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Din\u00e1mica del ataque<\/strong><\/p>\n<p><strong>\u00a0<\/strong>El 12 de mayo de 2017 el ransomware \u201cWanna Cry\u201d (as\u00ed llamado porque todos los archivos cifrados tienen extensi\u00f3n \u201c.wcry, .wnry, wncry) comenz\u00f3 a afectar las computadoras en varias partes del mundo.<\/p>\n<p><img loading=\"lazy\" class=\"alignleft size-medium wp-image-9275\" src=\"http:\/\/enigm4sec.com\/it\/it\/wp-content\/uploads\/2017\/11\/ransomware-pay-300x300.jpg\" alt=\"\" width=\"300\" height=\"300\" srcset=\"http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/ransomware-pay-300x300.jpg 300w, http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/ransomware-pay-150x150.jpg 150w, http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/ransomware-pay.jpg 624w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/>La infecci\u00f3n inicial pudo haber sido a trav\u00e9s de una vulnerabilidad en las defensas de la red o un ataque de spear phishing muy bien dise\u00f1ado. Una vez que est\u00e9 en ejecuci\u00f3n, lo primero que el ransomware realiza es validar la existencia del dominio\u00a0<strong>Iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[dot]com<\/strong>\u00a0que los expertos de seguridad definieron como \u201ckill switch\u201d. Si no lo encuentra activo entonces el ransomware cifra la unidad de disco duro de la computadora y a continuaci\u00f3n intenta explotar la vulnerabilidad del servicio SMB a trav\u00e9s de un exploit llamado \u201cEternalblue\u201d y poder as\u00ed propagarse realizando escaneos de la red local y de direcciones IP en Internet que tengan activos los puertos 445 y 139.<\/p>\n<p>Una vez que los datos de la computadoras hayan sido cifrados, se muestra un mensaje informando al usuario que los archivos han sido encriptados y exige un pago de $300 en Bitcoins dentro de tres d\u00edas.<\/p>\n<p><strong>\u00bfQu\u00e9 es el \u201ckill switch\u201d?<\/strong><\/p>\n<p>El viernes, un experto en temas de seguridad inform\u00e1tica (que prefiri\u00f3 no divulgar su identidad, es identificado por su cuenta twitter \u201c@MalwareTechBlog\u201d), mientras trabajaba realizando actividades de ingenier\u00eda inversa sobre muestras de Wanna Cry, descubri\u00f3 que los programadores del ransomware implementaron un control para comprobar si una cierta URL con un nombre largo y sin sentido:<\/p>\n<p><strong>\u201cIuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[dot]com\u201d<\/strong><\/p>\n<p>llevaba a una p\u00e1gina web existente. @MalwareTechBlog, curioso sobre por qu\u00e9 el ransomware buscaba ese dominio, decidi\u00f3 registrarlo. Sin saberlo, el resultado de esa inversi\u00f3n de $10.69 fue suficiente para disminuir de forma significativa y luego detener las infecciones del ransomware.<\/p>\n<p>La l\u00f3gica de funcionamiento es la siguiente: el ransomware se instala en la computadora y revisa si el dominio\u00a0<strong>Iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[dot]com<\/strong>\u00a0se encuentra registrado y activo, de no ser as\u00ed procede con el cifrado de la informaci\u00f3n de la computadora infectada y sigue con su propagaci\u00f3n tratando de identificar otros sistemas vulnerables; en caso de encontrar ese dominio activo, detiene sus operaciones de cifrado. Por esta raz\u00f3n, despu\u00e9s que @MalwareTechBlog registr\u00f3 el dominio, los ataques fueron detenidos.<\/p>\n<p>Lamentablemente \u00e9sta medida no fue \u00fatil para las computadoras que ya estaban infectadas por el ransomware.<\/p>\n<p><strong>\u00a0<\/strong><strong>\u00bfQu\u00e9 es la vulnerabilidad de SMB \u201cEternalBlue\u201d?<\/strong><\/p>\n<p>Un poco de historia: durante el mes de Marzo del 2017 un grupo de ciberdelincuentes conocido como \u201cShadow Brokers\u201d hizo p\u00fablicas una serie de \u201carmas tecnol\u00f3gicas\u201d supuestamente desarrolladas por la NSA \u2013 National Security Agency de Estados Unidos de Am\u00e9rica y que expon\u00eda varias vulnerabilidades de tipo \u201czero day\u201d en Windows y, entre ellas, se encontraba una vulnerabilidad que abusa de configuraciones por defecto del protocolo SMBv1. Una vez que el exploit (llamado \u201cEternalblue\u201d) es exitoso, procede a la instalaci\u00f3n de una puerta trasera conocida como \u201cDoublePulsar\u201d.<\/p>\n<p><img loading=\"lazy\" class=\"alignleft size-medium wp-image-9276\" src=\"http:\/\/enigm4sec.com\/it\/it\/wp-content\/uploads\/2017\/11\/vulnerabilidad-windows-300x188.jpg\" alt=\"\" width=\"300\" height=\"188\" srcset=\"http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/vulnerabilidad-windows-300x188.jpg 300w, http:\/\/enigm4sec.com\/it\/wp-content\/uploads\/2017\/11\/vulnerabilidad-windows.jpg 600w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/>El d\u00eda 14 de marzo 2017 Microsoft public\u00f3 los parches de seguridad para corregir la vulnerabilidad del servicio SMB (en el security update MS17-010); sin embargo muchas empresas no aplicaron la actualizaci\u00f3n de seguridad y por ende la propagaci\u00f3n del ransomware Wanna Cry fue muy exitosa.<\/p>\n<p><strong>Versiones de Microsoft Windows vulnerables<\/strong><\/p>\n<p>A continuaci\u00f3n la lista de las versiones de Microsoft Windows vulnerables al ataque ransomware:<\/p>\n<ul>\n<li>Windows XP<\/li>\n<li>Windows Vista<\/li>\n<li>Windows 7<\/li>\n<li>Windows Server 2003<\/li>\n<li>Windows Server 2008<\/li>\n<li>Windows Server 2008 R2<\/li>\n<li>Windows Server 2012<\/li>\n<li>Windows 8<\/li>\n<li>Windows 8.1<\/li>\n<\/ul>\n<p>Debido al gran impacto que tuvo el ransomware Wanna Cry a nivel mundial, Microsoft liber\u00f3 de forma extraordinaria un parche de seguridad tambi\u00e9n para el sistema operativo Windows XP y otras versiones de Windows cuyo soporte ha sido descontinuado. A pesar de que el productor de sistemas operativos haya sugerido actualizar las versiones Windows obsoletas, en muchas empresas todav\u00eda se siguen ocupando sin considerar los riesgos de seguridad implicados.<\/p>\n<p><strong>Indicadores de equipo comprometido<\/strong><\/p>\n<p>Es muy f\u00e1cil identificar si un equipo ha sido comprometido por el ransomware ya que ser\u00e1 imposible acceder a la informaci\u00f3n. Adem\u00e1s, si se identifican los siguientes archivos es probable que el sistema haya sido comprometido por el ransomware Wanna Cry:<\/p>\n<ul>\n<li>%SystemRoot%\\mssecsvc.exe<\/li>\n<li>%SystemRoot%\\tasksche.exe<\/li>\n<li>%SystemRoot%\\qeriuwjhrf<\/li>\n<li>b.wnry<\/li>\n<li>c.wnry<\/li>\n<li>f.wnry<\/li>\n<li>r.wnry<\/li>\n<li>s.wnry<\/li>\n<li>t.wnry<\/li>\n<li>u.wnry<\/li>\n<li>taskdl.exe<\/li>\n<li>taskse.exe<\/li>\n<li>00000000.eky<\/li>\n<li>00000000.res<\/li>\n<li>00000000.pky<\/li>\n<li>@WanaDecryptor@.exe<\/li>\n<li>@Please_Read_Me@.txt<\/li>\n<li>m.vbs<\/li>\n<li>@WanaDecryptor@.exe.lnk<\/li>\n<li>@WanaDecryptor@.bmp<\/li>\n<li>274901494632976.bat<\/li>\n<li>taskdl.exe<\/li>\n<li>Taskse.exe<\/li>\n<li>Files with \u201c.wnry\u201d extension<\/li>\n<li>Files with \u201c.WNCRY\u201d extension<\/li>\n<\/ul>\n<p>Se crea la siguiente llave en el registro de Windows:<\/p>\n<ul>\n<li>HKLM\\SOFTWARE\\WanaCrypt0r\\wd<\/li>\n<\/ul>\n<p><strong>Empresas afectadas a nivel mundial<\/strong><\/p>\n<p>Varias empresas de varios sectores han sido afectadas por el ransomware WannaCry tales como sector industria, manufactura, gobierno, salud, telecomunicaciones, transporte, educaci\u00f3n y financiero.<\/p>\n<p>A continuaci\u00f3n un listado de las empresas afectadas (el elenco pudiera no estar completo):<\/p>\n<ul>\n<li>S\u00e3o Paulo Court of Justice (Brasil)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Vivo_(telecommunications)\">Vivo (Telef\u00f4nica Brasil)<\/a>(Brasil)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Lakeridge_Health\">Lakeridge Health<\/a>(Canada)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/PetroChina\">PetroChina<\/a>(China)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Public_Security_Bureau\">Public Security Bureaus<\/a>(China)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Sun_Yat-sen_University\">Sun Yat-sen University<\/a>(China)<\/li>\n<li>Instituto Nacional de Salud (Colombia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Renault\">Renault<\/a>(Francia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Deutsche_Bahn\">Deutsche Bahn<\/a>(Alemania)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Telenor_Hungary\">Telenor Hungary<\/a>(Hungr\u00eda<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Andhra_Pradesh_Police\">Andhra Pradesh Police<\/a>(India)<\/li>\n<li>Dharmais Hospital (Indonesia)<\/li>\n<li>Harapan Kita Hospital (Indonesia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/University_of_Milano-Bicocca\">University of Milano-Bicocca<\/a>(Italia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Q-Park\">Q-Park<\/a>(Holanda)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Portugal_Telecom\">Portugal Telecom<\/a>(Portugal)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Automobile_Dacia\">Automobile Dacia<\/a>(Rumania)<a href=\"https:\/\/en.wikipedia.org\/wiki\/WannaCry_cyber_attack#cite_note-70\"><sup>[70]<\/sup><\/a><\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Ministry_of_Foreign_Affairs_(Romania)\">Ministry of Foreign Affairs (Rumania)<\/a><\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/MegaFon\">MegaFon<\/a>(Rusia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Ministry_of_Internal_Affairs_(Russia)\">Ministry of Internal Affairs (Rusia)<\/a><\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Russian_Railways\">Russian Railways<\/a>(Rusia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/LATAM_Airlines_Group\">LATAM Airlines Group<\/a>(Chile)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Banco_Bilbao_Vizcaya_Argentaria\">Banco Bilbao Vizcaya Argentaria<\/a>(Espa\u00f1a)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Telef%C3%B3nica\">Telef\u00f3nica<\/a>(Espa\u00f1a)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Sandvik\">Sandvik<\/a>(Suecia)<\/li>\n<li>Garena Blade and Soul (Tailandia)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/National_Health_Service_(England)\">National Health Service (England)<\/a>(Reino Unido)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/NHS_Scotland\">NHS Scotland<\/a>(Reino Unido)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Nissan_Motor_Manufacturing_UK\">Nissan UK<\/a>(Reino Unido)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/FedEx\">FedEx<\/a>(Estados Unidos de Am\u00e9rica)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Massachusetts_Institute_of_Technology\">Massachusetts Institute of Technology<\/a>(Estados Unidos de Am\u00e9rica)<\/li>\n<li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Saudi_Telecom\">Saudi Telecom<\/a>(Arabia Saudita)<\/li>\n<\/ul>\n<p><strong>Fuente: Wikipedia.org<\/strong><\/p>\n<p><strong>\u00a0<\/strong>La operaci\u00f3n en las empresas v\u00edctimas del ataque se vio seriamente afectada ya que se verific\u00f3 la detenci\u00f3n completa de las actividades productivas con una menci\u00f3n especial para el sector salud, el personal m\u00e9dico no tuvo acceso a informaci\u00f3n y a los equipos con consecuentes riesgos para los pacientes.<\/p>\n<h1>Mitigaci\u00f3n y remediaci\u00f3n<\/h1>\n<p><strong>Lado cliente:<\/strong><\/p>\n<ul>\n<li><strong>Mantener los sistemas actualizados:<\/strong>\u00a0si se est\u00e1n utilizando versiones compatibles pero antiguas del sistema operativo Windows, mantener los sistemas actualizados a trav\u00e9s de Windows Update o, de ser posible, actualizar al sistema operativo Windows 10 ya que no es vulnerable al ransomware Wanna Cry. Aplicar los parches indicados en el bolet\u00edn de seguridad\u00a0<strong>MS17-010<\/strong>\u00a0emitido por Microsoft el 14 de Marzo 2017.<\/li>\n<\/ul>\n<ul>\n<li><strong>Versiones obsoletas de Windows:<\/strong>\u00a0Si est\u00e1n utilizando versiones obsoletas de Windows, incluyendo Windows XP, Vista, Server 2003, 2008 y 2012, aplicar el parche de emergencia publicado por Microsoft.<\/li>\n<li><strong>Actualizar software externo al sistema operativo:<\/strong>\u00a0a menudo softwares como Adobe Flash y Java son utilizados como vectores de ataque, como medida adicional se sugiere actualizar todos los software externos al sistema operativo.<\/li>\n<li><strong>Deshabilitar SMBv1:<\/strong>\u00a0como medida m\u00e1s dr\u00e1stica, deshabilitar el servicio Server Message Block (SMBv1) de acuerdo a las instrucciones indicadas en el <a href=\"https:\/\/support.microsoft.com\/kb\/2696547\">Microsoft Knowledge Base Article 2696547<\/a>. Como medida adicional se sugiere deshabilitar tambi\u00e9n el servicio de Escritorio Remoto \u2013 RDP Remote Desktop Protocol.<\/li>\n<li><strong>Deshabilitar servicios y puertos no necesarios:<\/strong>\u00a0detectar los servicios activos en cada sistema y los puertos en estado \u201cLISTEN\u201d y deshabilitar los que no sean estrictamente necesarios.<\/li>\n<li><strong>Mantener actualizado el software antivirus:<\/strong>\u00a0las definiciones de virus ya han sido creadas para ofrecer protecci\u00f3n contra esta \u00faltima amenaza.<\/li>\n<li><strong>Realizar respaldos regularmente:<\/strong>\u00a0Para tener siempre un control estricto de todos los archivos y documentos importantes, establecer una buena pol\u00edtica de respaldo y guardar los respaldos en otros servidores distintos (no localmente en las computadoras).<\/li>\n<li><strong>Phishing:<\/strong>\u00a0desconf\u00edar de los documentos no solicitados enviados por correo electr\u00f3nico y nunca hacer clic en los enlaces dentro de esos documentos a menos que no sea posible verificar la fuente.<\/li>\n<li>En caso de ser v\u00edctima del ransomware se sugiere no realizar el pago para rescatar la informaci\u00f3n, de esta forma se fomenta este tipo de actividades criminales. Adem\u00e1s no se tiene la garant\u00eda de que una vez que se haya realizado el pago se recibir\u00e1 la llave de descifrado.<\/li>\n<\/ul>\n<p><strong>Lado seguridad perimetral:<\/strong><\/p>\n<ul>\n<li><strong>Bloquear el tr\u00e1fico entrante SMB:<\/strong>\u00a0modificar la configuraci\u00f3n para bloquear el acceso a los puertos SMB a trav\u00e9s de la red o de Internet. El protocolo opera en los puertos TCP 137, 139 y 445 y en los puertos UDP 137 y 138. Como medida adicional se sugiere deshabilitar tambi\u00e9n el servicio de Escritorio Remoto \u2013 RDP Remote Desktop Protocol.<\/li>\n<li>Actualizar los sistemas de detecci\u00f3n y prevenci\u00f3n de de intrusiones (IDS\/IPS).<\/li>\n<\/ul>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Situaci\u00f3n actual despu\u00e9s de 5 d\u00edas<\/strong><\/p>\n<p>Seg\u00fan el analista e investigador de Kaspersky Lab para Am\u00e9rica Latina, Dimitri Bestuzhev, M\u00e9xico es el pa\u00eds con m\u00e1s ciberataques del virus\u00a0<em>WannaCry\u00a0<\/em>en esta zona y el quinto a nivel mundial. De acuerdo a los datos de Kaspersky Lab, M\u00e9xico es el pa\u00eds n\u00famero uno en Latinoam\u00e9rica en ser afectado por la campa\u00f1a del ransomware WannaCry y rebas\u00f3 Brasil ya que \u00e9ste pa\u00eds llevaba el primer lugar el viernes cuando empez\u00f3 la difusi\u00f3n masiva del malware.<\/p>\n<p>Siempre de acuerdo a la informaci\u00f3n\u00a0de Kaspersky, M\u00e9xico se encuentra en el quinto lugar a nivel mundial por la cantidad de disparos de WannaCry en el pa\u00eds.<\/p>\n<p>Varios investigadores de seguridad han afirmado que hay m\u00e1s muestras de Wanna Cry con diferentes dominios \u201ckill-switch\u201d y sin ninguna funci\u00f3n \u201ckill-switch\u201d que siguen infectando computadoras sin parches en todo el mundo. Los ataques por parte del ransomware continuar\u00e1n ya que existen muchos sistemas Microsoft Windows vulnerables. \u00a0Nuevas versiones del ransomware est\u00e1n siendo desarrolladas con t\u00e9cnicas de propagaci\u00f3n e infecci\u00f3n a\u00fan m\u00e1s sofisticadas.<\/p>\n<p>La \u00fanica forma para protegerse contra estos ataques es la\u00a0<strong><u>prevenci\u00f3n,<\/u><\/strong>\u00a0es necesario siempre estar un paso adelante que los ciberdelincuentes y poder as\u00ed neutralizar sus ataques.<\/p>\n<p><strong>Actividades de auditor\u00eda y prevenci\u00f3n de Enigm4 Sec<\/strong><\/p>\n<p>Enigm4 Sec pone a su disposici\u00f3n el servicio de\u00a0<u>auditor\u00eda gratuita<\/u>\u00a0para identificar problem\u00e1ticas de seguridad dentro de su red corporativa y poder as\u00ed prevenir los ataques ransomware.<\/p>\n<p>Nuestros consultores de seguridad inform\u00e1tica (tambi\u00e9n llamados \u201chackers \u00e9ticos\u201d) utilizan sus habilidades, t\u00e9cnicas y conocimientos para identificar brechas de seguridad en la infraestructura tecnol\u00f3gica de la empresa exactamente como lo har\u00eda un ciberdelincuente que trate de encontrar vulnerabilidades y sustraer informaci\u00f3n de su red corporativa.<\/p>\n<p>Cont\u00e1ctenos para agendar su evaluaci\u00f3n gratuita y poder as\u00ed evitar que el nombre de su empresa sea agregado a la lista de las v\u00edctimas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Desde Mayo 2017 se han registrado m\u00e1s de 439,000 ciberataques a computadoras y servidores alrededor del mundo afectando a casi 150 pa\u00edses entre ellos Rusia, Espa\u00f1a, Reino Unido, Alemania&#8230;.<\/p>\n","protected":false},"author":1,"featured_media":9248,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[49],"tags":[50],"_links":{"self":[{"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/posts\/2063"}],"collection":[{"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/comments?post=2063"}],"version-history":[{"count":10,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/posts\/2063\/revisions"}],"predecessor-version":[{"id":9295,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/posts\/2063\/revisions\/9295"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/media\/9248"}],"wp:attachment":[{"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/media?parent=2063"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/categories?post=2063"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/enigm4sec.com\/it\/wp-json\/wp\/v2\/tags?post=2063"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}