Petya: Qué malware es, cómo funciona y cómo protegerse de más ataques
Los piratas informáticos han vuelto a hacerlo. El pasado martes 27 de junio, decenas de compañías y entidades de varios países han sido víctimas de un potente ciberataque. Según los análisis de los expertos, en esta ocasión, el ciberataque ha sido perpetrado a través de una variante de Petya, un ransomware como el WannaCry del […]
¿Cómo infecta Petya?
La infección se ha producido en equipos con Windows como sistema operativo. Este malware, perteneciente a la familia conocida como Petya o Petwrap, es de tipo ransomware. Es aquí donde empiezan las similitudes con el ciberataque WannaCry, aunque este último lo califican de «más sofisticado» que el del pasado mayo. Desde el Instituto Nacional de Ciberseguridad de España, apuntan que esta amenaza utiliza tres vías de propagación:- PsExec, en el caso de que el equipo afectado tenga permisos de administración.
- Windows Management Instrumentation Command-line (WMIC), en el caso de que haya sido capaz de obtener credenciales en memoria mediante una herramienta similar a Mimikatz o LSADump.
- Vulnerabilidad conocida como EternalBlue, MS17-010.
«Si ves este texto, entonces ya no tienes acceso a tus archivos, ya que han sido cifrados. Tal vez estás ocupado buscando una manera de recuperar tus archivos, pero no pierdas el tiempo. Nadie puede recuperar sus archivos sin nuestro servicio de descifrado»
Una oleada mundial de ataques
La oleada de ataques dio comienzo en Ucrania, el país más perjudicado. Debido a él, los pasajeros del metro de Kiev no podían pagar con tarjeta de crédito, las vallas publicitarias dejaron de funcionar y los bancos del país han visto alterado su funcionamiento normal, teniendo que suspender por un tiempo algunos servicios ofrecidos. No obstante, el ciberataque rápidamente se extendió por todo elmundo. Ejemplo de ello es Rosneft, compañía situada en Rusia y uno de los mayores productos de petróleo del mundo; o la farmacéutica estadounidense Merck, la segunda más grande de ese país. En cuanto a España, a diferencia de lo que sucedió en mayo, el nivel de incidencia ha sido más bajo. Aunque no ha afectado a ninguna empresa o infraestructura estratégica, algunas empresas sí que se has visto afectadas. Es el caso de la filial multinacional Mondelez, que es dueña de marcas como Oreo; o de la naviera danesa APM Terminals, que tuvo que paralizar su actividad en el puerto de Barcelona.¿Qué medidas preventivas deben tomarse?
Muchas veces no somos conscientes de que los próximos en recibir un ciberataque podemos ser nosotros mismos. Por lo tanto, hayas sido o no afectado por los anteriores ataques, como medidas de prevención y mitigación se recomienda lo siguiente:- Mantener los equipos actualizados, tanto su sistema operativo como otros softwares instalados (programas de trabajo, soluciones de seguridad, etc.)
- No abrir ficheros descargados de Internet o recibidos por correo electrónico de fuentes no confiables.
- Realizar copias de seguridad de todos los ficheros.
- Bloquear el tráfico de los puertos TCP 135, 445, 1024-1035 en la medida de lo posible.
- Según el Instituto Nacional de Ciberseguridad de España, es recomendablebloquear la ejecución de ficheros en rutas como por ejemplo %AppData% o %Temp%.
- Los accesos administrativos que se hagan desde fuera de la organización solo deberán llevarse a cabo mediante protocolos seguros.