Ayuda con el WannaCry, ¿cómo actuar ante la infección y secuestro del ordenador?

Los expertos recomiendan no pagar nunca el rescate que exijan los ciberdelincuentes

Por

Bolsamania | 12 may, 2017

Actualizado : 01:23

El ransomware Wannacry es una extorsión que se realiza a través de un malware que se introduce en los equipos de las empresas: ordenadores, portátiles y dispositivos móviles. "Este software malicioso «secuestra» la información de la empresa, impidiendo el acceso a la misma generalmente cifrándola, y solicitando un rescate (en inglés ransom) a cambio de su liberación. En las empresas causa pérdidas temporales o permanentes de información, interrumpe la actividad normal, ocasiona pérdidas económicas y daños de reputación", explica la agencia gubernamental Incibe.

Este tipo de ataque está creciendo de forma exponencial debido a que es muy rentable para los delincuentes. "Cada vez hay más dispositivos secuestrables es más fácil 'secuestrar' la información debido a los avances de la criptografía y los ciberdelincuentes pueden ocultar su actividad para lanzar ataques masivos al utilizar sistemas de pago anónimo internacionales es más difícil el seguimiento del delito", añade el instituto de ciberseguridad.

¿Tienes un ransomware?
Si tu empresa se ha visto afectada por un ransomware, lo más importante es: NO PAGAR nunca el rescate.

¿Por qué no has de pagar el rescate?
Pagar no te garantiza que volverás a tener acceso a los datos, recuerda que se trata de delincuentes.
Si pagas es posible que seas objeto de ataques posteriores pues, ya saben que estás dispuesto a pagar.
Puede que te soliciten una cifra mayor una vez hayas pagado.
Pagar fomenta el negocio de los ciberdelincuentes.

¿QUÉ TENGO QUE HACER?

Contacta con nuestro centro de respuesta a incidentes, CERTSI. Te ayudaremos a mitigar los efectos del incidente y te indicaremos cómo actuar. Disponemos de un servicio de análisis y descifrado de ficheros afectados por algunos tipos de ransomware en determinadas condiciones.

Para poder identificar el tipo de ransomware y si los datos son recuperables, puedes utilizar la dirección de correo Incidencias (arroba) certsi.es Para reportar un incidente adjunta:dos o tres ficheros cifrados con extensión original .doc o .xls y un tamaño superior a 1 MB el fichero en el que se indica cómo realizar el pago para recuperar la información, normalmente es un fichero .txt o .html. "De esta manera podremos darte una repuesta mucho más ágil. Si desconoces como hacerlo, no te preocupes, podemos darte algunas pautas", explica el organismo.

"Debido a que la prestación de este servicio de análisis y descifrado se realiza en colaboración con una entidad externa a INCIBE, y a pesar de tener acuerdo de confidencialidad con la misma, es recomendable que los ficheros que nos envíe no contengan información privada o confidencial, ya que serán compartidos con la citada entidad para su análisis", añade. También puedes denunciar el incidente para que se investigue el origen del delito así también podrás colaborar a que se pueda mitigar este ataque a otras empresas y capturar al ciberdelincuente:

Guardia Civil – Grupo de delitos telemáticos
Policía Nacional – Brigada de Investigación Tecnológica (BIT)

¿CÓMO ME RECUPERO?

Desde Incibe recomiendan seguir los siguientes pasos:

- Desconecta inmediatamente los equipos infectados de la red, desconectando el cable de red o el acceso a la red wifi. Esto evitará que el problema se expanda al resto de equipos o servicios compartidos.

- Si fuera posible, cambia todas las contraseñas de red y de cuentas online desde un equipo seguro. Después de eliminar el ransomware tendrás que volver a cambiarlas.

- Ponte en contacto con tu técnico o servicio informático especializado para que aplique las medidas necesarias que te permitan recuperar la actividad lo antes posible y desinfectar el equipo.

MEDIDAS A TOMAR

- Recoge y aisla muestras de ficheros cifrados o del propio ransomware como el fichero adjunto en el mensaje desde el que nos infectamos, por ejemplo.

- Clona los discos duros de los equipos infectados, es decir hacer una copia «exacta» de la información del disco duro en otro soporte, pues puede servir de evidencia si vamos a denunciar. Esta copia también servirá para recuperar la información en el futuro, en caso de que no exista de momento forma de descifrarlos.

- Desinfecta los equipos con algún antivirus auto-arrancable actualizado.

- Recupera los archivos cifrados si fuera posible. No siempre será posible recuperarlos inmediatamente, aunque a menudo con el tiempo se descubre la forma de hacerlo, por eso debes conservar una copia de los archivos cifrados.

- Restaura los equipos para continuar con la actividad, reinstalando el equipo con el software original y restaurando la información de la última copia de seguridad realizada.

- Cuidado al abrir ficheros adjuntos no solicitados. La mayor parte del ransomware se encuentra en ficheros adjuntos de correos electrónicos. Extrema las precauciones al abrir estos archivos.

- Segmenta la red local. Separa las distintas áreas con un firewall, de manera que los sistemas y servicios solo sean accesibles cuando son realmente necesarios.

Últimas noticias