WannaCry
| WannaCry | ||
|---|---|---|
|
| ||
| Información general | ||
| Clasificación | ransomware | |
| Autor | Desconocido; atribuido al Grupo Lazarus por los gobiernos de Estados Unidos y el Reino Unido | |
| Fecha de descubrimiento | 12 de mayo de 2017 | |
WannaCry —también denominado WannaCrypt, WanaCrypt0r 2.0, Wanna Decryptor o WCry— es una familia de ransomware para Microsoft Windows con capacidad de propagación automática, por lo que suele describirse como un criptogusano. El nombre se emplea asimismo para designar el ciberataque mundial que comenzó el 12 de mayo de 2017. El programa cifraba numerosos tipos de archivos de los equipos comprometidos y exigía un rescate pagadero en Bitcoin para intentar recuperarlos.[1][2]
La expansión masiva se produjo mediante vulnerabilidades del protocolo SMBv1 corregidas por Microsoft en el boletín de seguridad MS17-010. WannaCry incorporó el exploit EternalBlue, desarrollado originalmente por la Agencia de Seguridad Nacional de Estados Unidos (NSA) y publicado por el grupo The Shadow Brokers en abril de 2017. Esta combinación permitió que el malware se propagara por redes locales y a través de Internet sin que cada nueva víctima tuviera que abrir un archivo o enlace malicioso.[3][4]
Las estimaciones publicadas durante y después del incidente difieren según la fecha y el método de medición, pero coinciden en que afectó a cientos de miles de sistemas en más de 150 países. Entre las organizaciones perjudicadas figuraron el Servicio Nacional de Salud británico (NHS), Telefónica, Renault, Nissan, Deutsche Bahn, FedEx y organismos públicos de varios países.[5][6]
El investigador británico Marcus Hutchins, conocido entonces por el seudónimo MalwareTech, redujo de forma drástica la primera oleada al registrar un dominio incorporado en el código que actuaba como mecanismo de desactivación. El registro no reparó los equipos ya cifrados ni eliminó la necesidad de instalar parches, y posteriormente se localizaron variantes con otros dominios de desactivación.[7][8]
La autoría material no ha sido establecida mediante una sentencia específica sobre el ataque. No obstante, varias empresas de seguridad identificaron vínculos técnicos con el Grupo Lazarus, asociado a Corea del Norte, y los gobiernos del Reino Unido y Estados Unidos atribuyeron públicamente la operación a actores norcoreanos. En septiembre de 2018, el Departamento de Justicia de los Estados Unidos acusó al programador norcoreano Park Jin Hyok de participar, entre otras actividades, en la creación y difusión de WannaCry 2.0.[9][10][11]
Denominación y clasificación
[editar]Las muestras y notas de rescate utilizaron distintas grafías, entre ellas WannaCry, WannaCrypt, WanaCrypt0r, Wana Decrypt0r y WCry. En la documentación técnica de Microsoft apareció con identificadores como Ransom:Win32/WannaCrypt, mientras que otros proveedores emplearon nombres propios para variantes o componentes concretos.[12]
Se clasifica como ransomware porque impide el acceso a datos mediante cifrado y reclama un pago, y como gusano porque intenta comprometer automáticamente otros sistemas vulnerables. Esta segunda capacidad distinguió el brote de muchas campañas de ransomware contemporáneas, que dependían principalmente de archivos adjuntos, descargas o enlaces de phishing.[2][5]
Antecedentes
[editar]Vulnerabilidades de SMB y MS17-010
[editar]El 14 de marzo de 2017, Microsoft publicó el boletín MS17-010, que corregía varias vulnerabilidades críticas en la implementación de SMBv1. Un atacante remoto podía enviar paquetes especialmente diseñados a un servidor SMB y ejecutar código en el sistema vulnerable. Las actualizaciones estaban disponibles para las versiones de Windows que se encontraban dentro del ciclo ordinario de soporte.[3]
El 14 de abril de 2017, The Shadow Brokers difundió un conjunto de herramientas atribuidas a la NSA. Entre ellas figuraba EternalBlue, capaz de explotar vulnerabilidades cubiertas por MS17-010. El material filtrado también incluía herramientas relacionadas con la puerta trasera DoublePulsar, aunque los análisis no siempre coinciden en el papel que esta desempeñó en cada infección de WannaCry.[13][4]
EternalBlue suele vincularse en la bibliografía a CVE-2017-0144. Algunas fichas de detección de Microsoft relativas a WannaCry también remiten a CVE-2017-0145, otra de las vulnerabilidades de SMBv1 comprendidas en MS17-010. Por ello, numerosos análisis describen de forma conjunta la explotación de las vulnerabilidades SMB corregidas por aquel boletín, en lugar de atribuir toda la cadena a un único identificador CVE.[3][12]
Variantes anteriores al brote mundial
[editar]Symantec documentó muestras semejantes a WannaCry empleadas en ataques limitados durante febrero, marzo y abril de 2017. Estas variantes tempranas no incorporaban todavía la propagación masiva mediante EternalBlue y, según su análisis, se apoyaban en credenciales comprometidas y otras herramientas para desplazarse dentro de las redes atacadas. También presentaban semejanzas de código y de infraestructura con programas asociados previamente al Grupo Lazarus.[14]
Funcionamiento
[editar]Componentes y persistencia
[editar]Los análisis forenses describen una arquitectura compuesta por una parte de carga y propagación y otra dedicada al cifrado y a la interacción con la víctima. Entre los archivos observados se encontraban `mssecsvc.exe`, asociado al cargador y al gusano; `tasksche.exe`, otro cargador; y `@WanaDecryptor@.exe`, que mostraba la interfaz de rescate. La infección creaba el servicio `mssecsvc2.0`, podía añadir valores de ejecución automática al Registro de Windows y desplegaba archivos auxiliares con extensiones `.wnry`, junto con componentes de Tor.[2]
El malware eliminaba o dificultaba el uso de determinados mecanismos locales de recuperación. Entre otras acciones observadas, ejecutaba comandos para borrar copias de instantáneas de volumen y modificar opciones de arranque, con el objetivo de reducir las posibilidades de restaurar los archivos sin pagar.[12][2]
Propagación
[editar]Al ejecutarse, el componente de gusano examinaba equipos accesibles por el puerto TCP 445 y trataba de explotar SMBv1 mediante EternalBlue. La propagación se producía tanto lateralmente dentro de la red local como hacia direcciones de Internet generadas por el programa. Los sistemas sin la actualización MS17-010 y con SMB expuesto eran especialmente vulnerables.[4][1]
Durante las primeras horas se especuló con que una campaña de correos de phishing hubiera iniciado el brote. Sin embargo, los análisis posteriores no confirmaron una campaña de correo como mecanismo dominante de la expansión mundial. La propagación masiva sí está documentada mediante la explotación automática de SMB; el modo exacto en que se introdujo la primera muestra en la primera red comprometida no quedó establecido de manera concluyente.[5][4]
Aunque los equipos con sistemas operativos sin soporte constituían un riesgo evidente, el incidente no se limitó a Windows XP. El informe posterior del National Audit Office británico señaló, por ejemplo, que muchos de los dispositivos infectados en el NHS utilizaban Windows 7 sin los parches correspondientes.[15]
Cifrado y petición de rescate
[editar]WannaCry buscaba numerosas extensiones de documentos, imágenes, bases de datos, archivos comprimidos y otros datos de usuario. Para cada archivo generaba una clave de AES-128 en modo CBC; esa clave se protegía posteriormente mediante criptografía RSA. Los archivos resultantes incorporaban una cabecera identificada por la cadena `WANACRY!` y, según la muestra, recibían extensiones como `.WNCRY` o `.WCRY`.[2]
La nota de rescate estaba traducida a numerosos idiomas, incluido el español. Exigía generalmente el equivalente a 300 dólares en bitcoin y anunciaba que el importe se duplicaría después de tres días; también advertía de la supuesta pérdida definitiva de los archivos tras siete días. El programa cambiaba el fondo de escritorio, mostraba una cuenta atrás y proporcionaba instrucciones para adquirir y enviar la criptomoneda.[12][2]
El malware incluía tres direcciones de Bitcoin codificadas directamente. Symantec atribuyó esta decisión a un error de concurrencia que impidió generar de forma fiable una cartera distinta para cada víctima. Al no existir una identificación automática clara entre cada pago y cada equipo, el proceso de entrega de claves resultaba difícil de administrar incluso para los atacantes.[14]
Dominios de desactivación
[editar]Antes de iniciar determinadas acciones, la variante responsable de la primera gran oleada comprobaba si podía contactar con un dominio largo y aparentemente aleatorio incluido en su código. Si la conexión tenía éxito, el proceso se detenía. Este comportamiento pudo concebirse como una forma de detectar entornos automatizados de análisis —algunos de los cuales responden positivamente a cualquier dominio—, aunque su propósito original no se conoce con certeza.[7][16]
Marcus Hutchins registró el dominio y redirigió su tráfico a un servidor de observación o sinkhole. La medida provocó que una gran cantidad de nuevas ejecuciones se desactivaran y frenó de forma notable la propagación de aquella variante. No descifró archivos existentes, no eliminó infecciones ya instaladas y podía resultar ineficaz en redes que bloquearan la consulta o la respuesta del dominio. En días posteriores se encontraron muestras que utilizaban otros dominios, uno de los cuales fue registrado y hundido por investigadores de Check Point.[7][8][17]
Ataque mundial de mayo de 2017
[editar]Cronología
[editar]
El viernes 12 de mayo de 2017 comenzaron a notificarse infecciones simultáneas en organizaciones de numerosos países. La combinación de cifrado y propagación automática provocó que el incidente creciera con rapidez, especialmente en redes extensas que contenían equipos sin MS17-010 o en las que SMBv1 podía utilizarse lateralmente.[6][5]
Durante la mañana europea, la red interna de Telefónica y distintos centros del NHS hicieron públicos problemas relacionados con ransomware. En las horas siguientes aparecieron incidentes en empresas de transporte, fabricación, telecomunicaciones, logística, energía y organismos públicos. El registro del dominio de desactivación a última hora del 12 de mayo redujo la velocidad de la primera oleada, aunque las labores de aislamiento, parcheo y restauración continuaron durante días.[18][15][7]
Ese mismo fin de semana, Microsoft publicó orientaciones de emergencia y tomó la decisión excepcional de ofrecer actualizaciones para sistemas fuera de soporte general, entre ellos Windows XP, Windows 8 y Windows Server 2003. La empresa insistió en aplicar MS17-010, deshabilitar SMBv1 cuando fuera posible, aislar sistemas comprometidos y mantener actualizado el software antimalware.[19]
Alcance
[editar]Las cifras publicadas fueron aumentando a medida que se reunían datos. ENISA calculó el 15 de mayo aproximadamente 190 000 equipos afectados en más de 150 países, mientras que Europol y distintos medios difundieron estimaciones cercanas o superiores a 200 000. Otras autoridades y empresas contabilizaron más conexiones, direcciones vulnerables o detecciones y ofrecieron cifras mayores. La disparidad se debe, entre otros factores, a que unas mediciones contaban dispositivos cifrados, otras direcciones IP, intentos de infección o conexiones al dominio hundido.[5][6]
El Departamento de Seguridad Nacional de España informó el 17 de mayo de más de 360 000 equipos afectados en 180 países, y situó a España en el decimoctavo puesto por número de infecciones confirmadas, con más de 1200. Estas cifras deben entenderse como una fotografía de aquel momento y no como un censo definitivo de víctimas.[20]
Impacto
[editar]Servicio Nacional de Salud del Reino Unido
[editar]El NHS de Inglaterra fue uno de los casos más visibles. El National Audit Office concluyó que al menos 81 de los 236 trusts hospitalarios resultaron afectados directamente o desconectaron sistemas como medida de precaución. También se vieron afectados 603 organismos de atención primaria y otras entidades del NHS, entre ellos 595 consultorios de medicina general.[15]
El ataque obligó a cancelar citas, desviar ambulancias, volver temporalmente a procedimientos en papel y posponer determinadas pruebas y tratamientos. El NAO identificó directamente 6912 citas canceladas y estimó que el total real pudo superar las 19 000. Las evaluaciones posteriores no encontraron indicios de robo o compromiso de datos de pacientes ni atribuyeron daños clínicos directos al incidente.[15][21]
Una actualización gubernamental estimó en alrededor de 92 millones de libras el coste para el NHS, al combinar la pérdida de actividad durante el brote y las labores posteriores de restauración y mejora tecnológica. Aunque el uso de Windows XP recibió gran atención pública, el Gobierno británico calculó que aproximadamente el 4,7 % de los dispositivos del NHS utilizaban ese sistema cuando ocurrió el ataque, y el NAO señaló que la mayor parte de los equipos infectados identificados ejecutaban Windows 7 sin parchear.[22][23][15]
España
[editar]En España, el caso más conocido fue el de Telefónica. INCIBE-CERT recogió el 12 de mayo que el ransomware había afectado a su red interna y que la empresa pidió a parte de la plantilla apagar los ordenadores como medida preventiva. La repercusión pública convirtió a la operadora en una de las primeras referencias internacionales del brote.[18]
Según el expediente abierto posteriormente por la Agencia Española de Protección de Datos (AEPD), la incidencia afectó a ordenadores personales de empleados y no a servidores que alojaran datos de clientes o de terceros. Telefónica comunicó que sus servicios continuaron funcionando con normalidad y que no se había comprometido la confidencialidad de datos personales. La empresa activó su plan de gestión de crisis y anunció medidas como la reducción de los ciclos de parcheo y la aceleración de inversiones en seguridad.[24]
La respuesta española fue coordinada por organismos como CCN-CERT, INCIBE-CERT y el entonces Centro Nacional para la Protección de las Infraestructuras Críticas. El CCN-CERT difundió alertas, un informe de código dañino y la herramienta preventiva #NoMoreCry. Su cronología registró aún 2774 direcciones IP vulnerables el 16 de mayo y 239 direcciones que habían contactado con uno de los dominios maliciosos o de control observados.[25][26]
Las primeras noticias también mencionaron medidas preventivas o incidencias en otras grandes empresas españolas. Sin embargo, varias afirmaciones iniciales fueron rectificadas, no llegaron a documentarse con el mismo detalle o confundían desconexiones preventivas con infecciones confirmadas. Por ello, las evaluaciones oficiales posteriores se centraron en el número agregado de infecciones y en los casos cuya afectación pudo acreditarse.[20]
Otros países y sectores
[editar]WannaCry afectó o provocó desconexiones preventivas en organizaciones de sanidad, transporte, telecomunicaciones, administración pública, industria, energía, educación y logística. La siguiente relación recoge ejemplos ampliamente documentados y no constituye una lista exhaustiva:
| País o región | Organizaciones o sectores destacados | Consecuencias descritas |
|---|---|---|
| Reino Unido | NHS, Nissan Motor Manufacturing UK | Interrupción de sistemas sanitarios, cancelación de citas, desvío de ambulancias y suspensión temporal de parte de la producción automovilística.[15][27] |
| España | Telefónica | Afectación a equipos de empleados y desconexión preventiva de estaciones de trabajo, sin interrupción acreditada de los servicios al público ni fuga de datos personales.[18][24] |
| Francia y Rumanía | Renault y Dacia | Paradas temporales de producción para contener la propagación.[27] |
| Alemania | Deutsche Bahn | El mensaje de rescate apareció en pantallas informativas y otros sistemas, sin que se paralizara el servicio ferroviario nacional.[28] |
| Rusia | Ministerio del Interior, MegaFon y Ferrocarriles Rusos | Infecciones y degradación de sistemas en organismos públicos, telecomunicaciones y transporte.[6] |
| Estados Unidos | FedEx | Afectación de sistemas de la filial TNT Express y costes posteriores de recuperación.[5][29] |
| China | Empresas energéticas, universidades, estaciones de servicio y organismos públicos | Equipos bloqueados y restricciones temporales en servicios administrativos y de pago.[30] |
| India | Cuerpos policiales y administraciones estatales | Infecciones en estaciones de policía y oficinas regionales, con restauraciones y desconexiones preventivas.[31] |
| Indonesia | Hospitales Dharmais y Harapan Kita, en Yakarta | Interrupciones en sistemas de registro y atención, con uso temporal de procedimientos manuales.[5] |
La Agencia de la Unión Europea para la Ciberseguridad destacó que el ataque alcanzó infraestructuras y servicios de salud, energía, transporte, finanzas, telecomunicaciones y fabricación. El incidente impulsó además la primera cooperación operativa a escala de la Unión Europea bajo los procedimientos comunes de respuesta cibernética desarrollados por ENISA y los Estados miembros.[5]
Pagos y pérdidas económicas
[editar]Las tres carteras codificadas en el malware podían observarse públicamente en la cadena de bloques, aunque no revelaban por sí mismas la identidad de quienes controlaban los fondos. Las cifras variaron con el precio del bitcoin y la fecha de cálculo. Symantec informó de que las carteras llegaron a acumular más de 140 000 dólares y que los fondos permanecieron inmóviles casi tres meses antes de ser retirados en agosto de 2017.[14]
La cantidad recaudada fue pequeña frente a la escala del incidente. Las estimaciones del daño económico mundial oscilaron desde cientos de millones hasta varios miles de millones de dólares, según si se contabilizaban únicamente restauración técnica y pérdida de actividad o también consecuencias indirectas. Estas cifras no son directamente comparables y no existe un cálculo global único aceptado.[32]
Respuesta defensiva y recuperación
[editar]Parches y contención
[editar]La medida preventiva principal era instalar MS17-010, publicado casi dos meses antes del brote. Tras el ataque, Microsoft distribuyó además actualizaciones extraordinarias para Windows XP, Windows 8 y Windows Server 2003, pese a que ya se encontraban fuera del soporte general. La compañía recomendó también deshabilitar SMBv1 cuando no fuera necesario, restringir el tráfico SMB en los perímetros de red, mantener soluciones antimalware actualizadas y aislar los equipos comprometidos.[19]
El dominio registrado por Hutchins dio tiempo a organizaciones de regiones todavía poco afectadas para parchear y segmentar redes. Aun así, la protección dependía de que el equipo pudiera resolver y contactar el dominio. Bloquearlo sin haber eliminado la infección podía hacer que la muestra continuara con el cifrado, por lo que Microsoft y otros equipos de respuesta recomendaron no impedir esa comunicación durante la contención de las variantes conocidas.[12][7]
Coordinación institucional
[editar]Europol coordinó el intercambio de información policial y técnica entre países, mientras que equipos nacionales de respuesta a incidentes publicaron indicadores de compromiso, reglas de detección, herramientas preventivas y recomendaciones. ENISA consideró la reacción el primer caso en que se activaron a escala de la Unión Europea los mecanismos operativos comunes de cooperación cibernética.[5]
En España, CCN-CERT e INCIBE-CERT difundieron alertas, parches, indicadores y procedimientos de desinfección. La herramienta #NoMoreCry del CCN-CERT estaba orientada a prevenir la ejecución de la muestra en equipos todavía no cifrados; no era un descifrador universal de archivos ya afectados.[25][33]
Posibilidades de descifrado
[editar]No se publicó una clave maestra capaz de recuperar de forma general todos los archivos cifrados por WannaCry. Europol y el proyecto No More Ransom advirtieron que la recuperación dependía principalmente de copias de seguridad o de circunstancias técnicas muy concretas.[34]
Herramientas como WannaKey y WanaKiwi aprovecharon el hecho de que, en determinadas versiones de Windows, los números primos empleados para construir la clave RSA podían permanecer en memoria después de ser liberados. Su éxito requería que el equipo no se hubiera reiniciado y que la memoria no hubiera sido sobrescrita, entre otras condiciones; por ello no constituían una solución universal.[35][34]
Atribución
[editar]La atribución evolucionó con el tiempo. En mayo de 2017, investigadores de Kaspersky detectaron un fragmento de código compartido entre una variante temprana de WannaCry y una puerta trasera utilizada anteriormente por el Grupo Lazarus. Symantec encontró otras coincidencias en herramientas, infraestructura y métodos observados en los ataques previos de febrero a abril. Ambos análisis consideraron que los indicios merecían investigación, aunque una coincidencia de código aislada no demostraba por sí sola la autoría y era teóricamente posible una operación de bandera falsa.[9][14]
El 19 de diciembre de 2017, el Gobierno británico declaró que el NCSC consideraba «altamente probable» que actores norcoreanos conocidos como Lazarus fueran responsables. Estados Unidos efectuó una atribución pública similar.[10][36]
En septiembre de 2018, el Departamento de Justicia estadounidense acusó a Park Jin Hyok de participar en una conspiración que incluía el ataque a Sony Pictures Entertainment, el robo al Banco de Bangladés y el desarrollo de WannaCry 2.0. La acusación lo vinculó a una entidad que trabajaba para el Gobierno norcoreano. En febrero de 2021, una acusación sustitutiva añadió a otros dos programadores militares norcoreanos y amplió la descripción de las campañas atribuidas al grupo.[11][37]
Estas acusaciones y atribuciones oficiales no equivalen por sí solas a una condena judicial específica que haya determinado de forma definitiva quién escribió cada componente del malware. Por ello, las fuentes enciclopédicas suelen presentar la vinculación con Corea del Norte como una atribución de gobiernos y analistas, no como una autoría individual incontrovertida.
Reacciones y controversias
[editar]El ataque reavivó el debate sobre la retención secreta de vulnerabilidades por parte de los servicios de inteligencia. Críticos como Edward Snowden sostuvieron que la NSA debería haber comunicado antes la vulnerabilidad a Microsoft. El presidente ruso Vladímir Putin responsabilizó políticamente a los servicios estadounidenses por haber desarrollado la herramienta que posteriormente fue filtrada, aunque no atribuyó por ello la ejecución de WannaCry a Estados Unidos.[38][39]
Brad Smith, presidente y principal asesor jurídico de Microsoft, argumentó que la pérdida de herramientas ofensivas por parte de los gobiernos podía causar daños comparables a la sustracción de armamento convencional. Reclamó un marco internacional para que los Estados informaran de vulnerabilidades a los proveedores y protegieran mejor sus arsenales cibernéticos.[40]
El incidente también puso de relieve problemas ordinarios de gestión: inventarios incompletos, dependencia de sistemas heredados, segmentación insuficiente, exposición innecesaria de SMB y lentitud en la instalación de parches. Los informes sobre el NHS concluyeron que el ataque era evitable con prácticas de seguridad básicas ya recomendadas y que ninguna organización sanitaria británica había aplicado íntegramente todas las medidas exigidas por su evaluación de preparación.[15]
En el Reino Unido, el impacto se incorporó al debate político sobre la financiación y modernización del NHS. Las investigaciones posteriores, no obstante, distinguieron entre la existencia de equipos antiguos y el problema más amplio de no aplicar a tiempo actualizaciones disponibles a sistemas todavía soportados.[15][23]
Incidentes posteriores y legado
[editar]WannaCry continuó siendo detectado después de la oleada de mayo porque numerosos equipos siguieron expuestos a SMBv1 o conservaron copias del gusano. Los dominios hundidos recibieron durante años conexiones procedentes de sistemas que intentaban ejecutar variantes antiguas, lo que permitió observar la persistencia de máquinas sin limpiar o vulnerables.[17]
En agosto de 2018, Taiwan Semiconductor Manufacturing Company (TSMC) interrumpió temporalmente parte de la producción en varias fábricas después de que un equipo infectado introdujera una variante de WannaCry durante la instalación de software en una nueva herramienta. La empresa declaró que el incidente se debió a un error operativo, no a un ataque dirigido, y que no comprometió la confidencialidad ni la integridad de sus datos. El episodio mostró que el malware seguía teniendo capacidad disruptiva más de un año después del brote mundial.[41][42]
El brote se convirtió en un caso de estudio sobre ransomware autopropagable, seguridad de infraestructuras críticas y gestión de vulnerabilidades. Entre sus consecuencias duraderas se cuentan la publicación excepcional de parches para productos fuera de soporte, la revisión de planes de continuidad en sanidad e industria, una mayor presión para deshabilitar SMBv1 y el impulso del debate internacional sobre el acaparamiento gubernamental de vulnerabilidades.[19][5][40]
Véase también
[editar]Referencias
[editar]- 1 2 «WannaCrypt ransomware worm targets out-of-date systems». Microsoft Security Blog (en inglés). 12 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 3 4 5 6 Berry, Alex; Homan, Josh; Eitzman, Randi (23 de mayo de 2017). «WannaCry Malware Profile». Google Cloud Blog (en inglés). Consultado el 19 de julio de 2026.
- 1 2 3 «Microsoft Security Bulletin MS17-010—Critical». Microsoft Learn (en inglés). 14 de marzo de 2017. Consultado el 19 de julio de 2026.
- 1 2 3 4 Homan, Josh; Berry, Alex (26 de mayo de 2017). «SMB Exploited: WannaCry Use of “EternalBlue”». Google Cloud Blog (en inglés). Consultado el 19 de julio de 2026.
- 1 2 3 4 5 6 7 8 9 10 «WannaCry Ransomware: First ever case of cyber cooperation at EU level». Agencia de la Unión Europea para la Ciberseguridad (en inglés). 15 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 3 4 «Cyber-attack: Europol says it was unprecedented in scale». BBC News (en inglés). 13 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 3 4 5 Hutchins, Marcus (13 de mayo de 2017). «How to Accidentally Stop a Global Cyber Attack». MalwareTech (en inglés). Consultado el 19 de julio de 2026.
- 1 2 «WannaCry: New Kill-Switch, New Sinkhole». Check Point Research (en inglés). 15 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 Kamluk, Vitaly (15 de mayo de 2017). «WannaCry and Lazarus Group—the missing link?». Securelist (en inglés). Consultado el 19 de julio de 2026.
- 1 2 «Foreign Office Minister condemns North Korean actor for WannaCry attacks». Gobierno del Reino Unido (en inglés). 19 de diciembre de 2017. Consultado el 19 de julio de 2026.
- 1 2 «North Korean Regime-Backed Programmer Charged With Conspiracy to Conduct Multiple Cyber Attacks and Intrusions». Departamento de Justicia de los Estados Unidos (en inglés). 6 de septiembre de 2018. Consultado el 19 de julio de 2026.
- 1 2 3 4 5 «Ransom:Win32/WannaCrypt». Microsoft Security Intelligence (en inglés). 12 de mayo de 2017. Consultado el 19 de julio de 2026.
- ↑ Goodin, Dan (14 de abril de 2017). «NSA-leaking Shadow Brokers just dumped its most damaging release yet». Ars Technica (en inglés). Consultado el 19 de julio de 2026.
- 1 2 3 4 Ransomware 2017: An ISTR Special Report (PDF) (en inglés). Symantec. 2017. Consultado el 19 de julio de 2026.
- 1 2 3 4 5 6 7 8 «Investigation: WannaCry cyber attack and the NHS». National Audit Office (en inglés). 27 de octubre de 2017. Consultado el 19 de julio de 2026.
- ↑ Greenberg, Andy (13 de mayo de 2017). «How an Accidental “Kill Switch” Slowed Friday's Massive Ransomware Attack». Wired (en inglés). Consultado el 19 de julio de 2026.
- 1 2 «WannaCry: Two Weeks and 16 Million Averted Ransoms Later». Kryptos Logic (en inglés). 30 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 3 «Telefónica afectada por ransomware». INCIBE-CERT. 12 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 3 MSRC Team (13 de mayo de 2017). «Customer Guidance for WannaCrypt attacks». Microsoft Security Response Center (en inglés). Consultado el 19 de julio de 2026.
- 1 2 «El Consejo Nacional de Ciberseguridad se reúne para evaluar las acciones emprendidas tras el ciberataque». Departamento de Seguridad Nacional. 17 de mayo de 2017. Consultado el 19 de julio de 2026.
- ↑ «A cyber resilient health and adult social care system in England: cyber security strategy to 2030». Gobierno del Reino Unido (en inglés). 22 de marzo de 2023. Consultado el 19 de julio de 2026.
- ↑ Securing cyber resilience in health and care: September 2018 progress update (PDF) (en inglés). Department of Health and Social Care. octubre de 2018. Consultado el 19 de julio de 2026.
- 1 2 Securing cyber resilience in health and care: A progress update (PDF) (en inglés). Department of Health and Social Care. 1 de febrero de 2018. Consultado el 19 de julio de 2026.
- 1 2 Expediente n.º E/03115/2017 (PDF). Agencia Española de Protección de Datos. Consultado el 19 de julio de 2026.
- 1 2 WannaCry: cronología / timeline (PDF). CCN-CERT. Consultado el 19 de julio de 2026.
- ↑ «Repercusión en España de la campaña WannaCry». CCN-CERT. 18 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 «Cyber-attack that crippled NHS systems hits Nissan car factory in Sunderland and Renault in France». The Independent (en inglés). 13 de mayo de 2017. Consultado el 19 de julio de 2026.
- ↑ «Weltweite Cyberattacke trifft Computer der Deutschen Bahn». Frankfurter Allgemeine Zeitung (en alemán). 13 de mayo de 2017. Consultado el 19 de julio de 2026.
- ↑ FedEx Corporation 2017 Annual Report (PDF) (en inglés). FedEx Corporation. 2017. Consultado el 19 de julio de 2026.
- ↑ Lau, Mimi (14 de mayo de 2017). «Chinese police and petrol stations hit by ransomware attack». South China Morning Post (en inglés). Consultado el 19 de julio de 2026.
- ↑ «Andhra police computers hit by cyberattack». The Times of India (en inglés). 13 de mayo de 2017. Consultado el 19 de julio de 2026.
- ↑ Finkle, Jim (15 de mayo de 2017). «Cyber attack could cost $4 billion as hackers reap little» (en inglés). Reuters. Consultado el 19 de julio de 2026.
- ↑ «El ransomware WannaCry infecta multitud de equipos». INCIBE-CERT. 15 de mayo de 2017. Consultado el 19 de julio de 2026.
- 1 2 «WannaCry ransomware». Europol (en inglés). Consultado el 19 de julio de 2026.
- ↑ WannaCry Ransomware Campaign Exploiting SMB Vulnerability (PDF) (en inglés). CERT-EU. 18 de mayo de 2017. Consultado el 19 de julio de 2026.
- ↑ «Press Briefing on the Attribution of the WannaCry Malware Attack to North Korea». Archivo de la Casa Blanca (en inglés). 19 de diciembre de 2017. Consultado el 19 de julio de 2026.
- ↑ «Three North Korean Military Hackers Indicted in Wide-Ranging Scheme to Commit Cyberattacks and Financial Crimes Across the Globe». Departamento de Justicia de los Estados Unidos (en inglés). 17 de febrero de 2021. Consultado el 19 de julio de 2026.
- ↑ Wong, Julia Carrie (12 de mayo de 2017). «Massive ransomware cyber-attack hits 74 countries around the world». The Guardian (en inglés). Consultado el 19 de julio de 2026.
- ↑ Vidal Liy, Macarena (15 de mayo de 2017). «Putin culpa a los servicios secretos de EE. UU. por el virus “WannaCry” que desencadenó el ciberataque mundial». El País. Consultado el 19 de julio de 2026.
- 1 2 Smith, Brad (14 de mayo de 2017). «The need for urgent collective action to keep people safe online». Microsoft On the Issues (en inglés). Consultado el 19 de julio de 2026.
- ↑ «TSMC Details the Impact of Computer Virus Incident». TSMC (en inglés). 5 de agosto de 2018. Consultado el 19 de julio de 2026.
- ↑ «Apple chip supplier TSMC resumes production after WannaCry attack» (en inglés). Reuters. 6 de agosto de 2018. Consultado el 19 de julio de 2026.