You are on page 1of 32

¿Qué impacto ha tenido el

ciberincidente de WannaCry
en nuestra economía?
Junio 2017 Cyber Risk
Contenido

Introducción 3

¿En qué ha consistido el ciberataque? 4

Impacto económico del ciberataque 10

¿Qué repercusión mediática ha tenido WannaCry? 18

¿Cómo valorar el impacto real de este ciberincidente? 20

¿Cómo podemos evitar o minimizar futuras campañas de ransomware? 22

Reflexiones finales 26

Autores
Rubén Frieiro Barros
Socio, Cyber Risk, Deloitte Advisory S.L.

Pablo Pérez San-José


Manager, Cyber Risk, Deloitte Advisory S.L.

Xabier Pascual Villanueva


Consultor senior, IT Risk Advisory, Deloitte Advisory S.L.
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Introducción
Entre el pasado día 12 y 16 de mayo se
produjo un ciberataque que afectó a
más de 360.000 dispositivos electrónicos
de más de 180 países, bloqueándolos e
impidiendo su utilización; sin lugar a dudas
ha sido uno de los mayores ciberincidentes
de los que se tiene constancia.

Tanto la cobertura mediática, como la


repercusión que ha tenido en las redes
sociales y su impacto sobre la sociedad,
muestran que la ciberseguridad es un tema
cada vez más relevante para las empresas y
los ciudadanos.

Los ciberriesgos ya destacaban en


la evolución de aquellos riesgos más
inminentes o de mayor impacto e
interconexión entre ellos, y centrando la
atención en la reunión anual del World
Economic Forum el pasado enero en
Davos; los ciberataques de gran impacto y
los incidentes relacionados con el fraude o
robo masivo de datos figuraban entre las
principales preocupaciones de los líderes características y cómo su impacto es mayor
mundiales y de la alta dirección de las de lo que se puede interpretar a primera
organizaciones1. vista.

Pero ahora, una vez sucedido el Cuestiones como el coste reputacional, la


ciberataque de WannaCry, se puede valoración de los activos de las empresas
afirmar que esta preocupación se irá comprometidas o incluso el impacto en
extendiendo a otros colectivos de la la productividad de las economías de los
sociedad, afectando especialmente al sectores y países afectados no podrá
ámbito empresarial. estimarse salvo a medio plazo, pero
no por ello es desdeñable. Su análisis
La finalidad de este informe es ir más allá permitirá evidenciar la creciente relevancia
del coste directo del incidente acaecido económica que tiene este tipo de ataques
en estos días, para así tratar de identificar y la importancia de estar adecuadamente
y medir la dimensión económica real preparados para anticiparnos, mitigar y
que tiene un ciberataque de estas responder a estas “ciberamenazas” .

1 Informe de Riesgos Globales 2017. World Economic Forum.

3
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

¿En qué ha consistido


el ciberataque?

Este ataque masivo al que nos referimos, En este sentido, Deloitte se hace eco de
acontecido entre el 12 y el 16 de mayo, los comunicados oficiales de organismos
representa una amenaza sin precedentes y empresas e informaciones aparecidas
en el ámbito de la ciberseguridad. Se en medios especializados a lo largo de
trata de un ransomware (de “ransom”, las últimas semanas, así como de sus
rescate en inglés, y “ware” por “software” propias fuentes de ciberinteligencia, que
o programa informático), un tipo de recogemos a través de nuestra red global
código malicioso que explota una serie de de Cyber Intelligence Centers (CICs) y la
vulnerabilidades en sistemas operativos labor investigadora y forense desarrollada
Windows y en varios protocolos de red, por nuestros profesionales de equipos de
bloqueando y encriptando documentos respuesta a incidentes de seguridad.
almacenados en los ordenadores de sus
víctimas con el objetivo de solicitar al El CERT de Seguridad e Industria
usuario el pago de una suma de dinero en (CERTSI) ha realizado una vigilancia de las
la moneda electrónica bitcoin (más difícil direcciones IP que se han visto afectadas
de rastrear) para permitirles volver acceder por el ransomware, permitiendo identificar
nuevamente a los archivos. los dispositivos infectados y valorando el
impacto tanto nacional como global.
Se estima que 360.000 ordenadores en
más de 180 países han sido afectados No obstante, otras fuentes consultadas
por una variante de ransomware conocida amplian la magnitud del alcance del
como “WannaCry” o “WannaCrypt”. incidente hasta los quince millones de

Evolución de las direcciones IP afectadas a nivel mundial

20.000

18.000

16.000

14.000

12.000

10.000

8.000

6.000

4.000

2.000

0
13 14 15 16 17 18 19

New IPs Total IPs

Fuente: CERTSI

4
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

infecciones y reinfecciones, basándose en de parada” oculto (kill-switch) que tenía


los datos de tráfico y el hecho de que un WannaCry –y que posteriormente
elevado número de máquinas infectadas comentaremos– el número de sistemas
comparten una dirección IP pública. comprometidos no llegó a una cifra
Según estas fuentes, WannaCry llegó a de decenas de millones de equipos,
más de 9.500 proveedores de acceso a que plausiblemente podría haber sido
Internet (ISP) y empresas con una IP única considerando su evolución en las primeras
de salida a Internet, detrás de la cual horas del ataque.
habría más de un equipo asociado con su
correspondiente IP privada2. En lo que respecta a España, según
informa el CERTSI, no se trataría de uno de
No obstante, de los sistemas que se vieron los países que más ha sufrido el impacto
interrumpidos por el secuestro del equipo del ciberataque, como ha sido el caso de
y la solicitud de rescate, entre dos a tres China, Rusia, EEUU y Reino Unido. Se han
millones de sistemas fueron infectados confirmado más de 1.000 infecciones de
pero no llegaron a verse interrumpidos dispositivos en territorio nacional, lo que
debido a que el ramsonware no se llegó implicaría que España ocuparía el puesto
a desplegar completamente y no llegó a 20 en el ranking de países afectados3.
cifrar sus archivos.
En cualquier caso, más allá del volumen
Más aún, gracias al afortunado efecto de máquinas comprometidas, el incidente
mitigador del ciberincidente, el “interruptor provocó la parálisis de numerosas

Evolución de las direcciones IP afectadas en España

115

100

85

70

55

40

25

10

-5
13-May 14-May 15-May 16-May 17-May 18-May

Fuente: CERTSI

2 Kryptos Research (2017): “WannaCry: Two Weeks and 16 Million Averted Ransoms Later”
3 https://www.incibe.es/sala-prensa/notas-prensa/actualizacion-informativa-los-ciberataques-producidos-1

5
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

organizaciones repartidas por todo el o a través de un enlace a una página que


mundo, afectando a servicios esenciales incluye el código dañino.
de salud, transporte, energía o finanzas, y
de donde surge la pregunta: cómo se pudo •• A través de la navegación web,
llegar a esa situación y hasta qué punto se accediendo a páginas cuyos servidores
podría haber evitado. han sido previamente comprometidos.

¿Qué es un ransomware y cuáles son •• Ataques de fuerza bruta para obtener


sus vías de entrada? las contraseñas de servidores, a partir
Como hemos apuntado, el ciberataque se de las cuales puedan propagarse como,
materializó a través de un código dañino por ejemplo, a través de RDP (Remote
denominado “ransomware”. Es importante Desktop Protocol).
entender en qué consiste este tipo de
malware y cuáles son sus características Los ciberataques basados en ransomware
para poder comprender posteriormente han ido evolucionando a lo largo de los
por qué WannaCry fue tan singular. años. Pese a que generalmente se ha
tratado de ataques indiscriminados, se
Ransomware es el término utilizado para observa una tendencia a focalizarse en
denominar a un conjunto de malware que objetivos y atacar a empresas concretas.
bloquea los dispositivos electrónicos a Los delincuentes responsables de estos
los que afecta, cifrando los ficheros de los ataques están cada vez más organizados
usuarios y/o impidiendo la utilización del y emplean variantes más sofisticadas.
equipo. Para recuperar el control sobre el El pago medio solicitado como rescate
equipo, los atacantes solicitan la realización en estos incidentes también ha
de un pago no trazable que es requerido experimentado una tendencia alcista5,
de manera cada vez más frecuente en desde una media de 300 dólares en 2015
criptomonedas como bitcoin. a 680 dólares en 2016.

El ransomware tiene como propósito Respecto a las víctimas de los ciberataques


inmediato cifrar el mayor número posible ransomware, el sector servicios es el más
de ficheros almacenados sin que la víctima afectado (38% de los incidentes), Estados
se percate para una vez capturada la Unidos es el país objetivo del 28% de los
información, hacer que aparezca un ataques, y en el 43% de los casos, el ataque
nuevo fichero de texto junto a cada uno ha sido dirigido contra los empleados de
de los directorios cifrados, bien en forma las organizaciones.
de fondo de escritorio con una nota de
rescate o en una ventana persistente en la ¿Cómo se produjo del ciberataque de
que se dan las pautas a seguir para realizar WannaCry?
el correspondiente pago. WannaCry es un ransomware con
capacidad para infectar a otras máquinas,
Un ciberataque basado en ransomware es decir, se le ha añadido "funcionalidad
puede tener múltiples vías de entrada, de gusano” para escanear la red e infectar
entre las que destacan los siguientes equipos vecinos.
vectores 4:
WannaCry aprovecha una serie de
•• Phishing por correo electrónico, causando vulnerabilidades del sistema operativo
la infección a través de un fichero adjunto Windows haciendo uso de dos

4 CCN-CERT (2017): “Guía Buenas Prácticas BP-04/16: Ransomware”


5 Symantec (2016): “Ransomware and Businesses”

6
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

herramientas (exploits): EternalBlue y 2010, si bien para las versiones que


DoublePulsar. cuentan con soporte en la actualidad ya se
publicaron en marzo los correspondientes
Inicialmente, gracias a EternalBlue, se parches que la solucionaba: MS17010
explota la vulnerabilidad enviando y MS1700127. Insistir, pues, que esta
mensajes infectados a través del protocolo vulnerabilidad de Windows no es un
de compartición de ficheros SMB (Server defecto que permitiera un ataque “Zero-
Message Block). Precisamente, esta misma day”, precisamente porque Microsoft
vulnerabilidad fue corregida por Windows dos meses antes ya había publicado
el pasado 14 de marzo, con nombre MS17- tanto herramientas como un parche
0106, pero el dispositivo objetivo se verá de seguridad para reparar dicha
afectado si no se encuentra correctamente vulnerabilidad.
actualizado. Posteriormente, a través de
DoublePulsar, se abre “una ventana trasera” A consecuencia del ciberataque, de su
que permite acceder al sistema. trascendencia y del gran número de
dispositivos que a nivel mundial disponen
Así, Wannacry se hace con el control del aún de versiones más antiguas de
equipo, encripta los archivos del dispositivo Windows que ya no cuentan con soporte
infectado y despliega una nota de rescate –destacando Windows XP– Microsoft
en el escritorio, a través de la cual se anunció que había procedido a desarrollar
notifica al usuario que debe realizar un una nueva actualización. De esta forma,
pago de 300 dólares de promedio para Windows 8, Windows Server 2003 y
recuperar su información. Windows XP, finalmente sí han dispuesto
del parche de seguridad que solventa la
Sin embargo, el ciberataque no termina vulnerabilidad comentada.
con la infección de un único terminal,
ya que, como este ransomware tiene la La creciente complejidad de los virus
mencionada "funcionalidad de gusano”, informáticos utilizados contra empresas
procede a escanear la red buscando y particulares, así como la dificultad
puertos abiertos (445/TCP) para poder para realizar una trazabilidad desde los
propagarse e infectar a otros dispositivos afectados hasta el origen del ataque,
que puedan ser igualmente vulnerables. demuestra que la sofisticación de los
ataques y la profesionalización de quienes
El gusano explotaba una vulnerabilidad se encuentran detrás de los mismos ha
del sistema operativo Windows para aumentado en los últimos años, lo que
“infectar” otros ordenadores vulnerables también complica las tareas de prevención
que estuvieran en la misma red local que y lucha contra los mismos.
el dispositivo afectado, consiguiendo una
alta velocidad de propagación. Según
diversos analistas, el punto de entrada de
este malware fue vía SMB, propagándose
por toda la red una vez infectado el primer
equipo.

Es importante tener en cuenta que la


vulnerabilidad ha afectado a bastantes
versiones de Windows, incluida la versión

6 MS17-010 – Soluciona la conocida y explotada vulnerabilidad en el protocolo SMB que permitía la ejecución de código. https://go.microsoft.com/
fwlink/?linkid=843149
7 MS17-012 – Corrige varias vulnerabilidades en Windows que podían permitir la ejecución remota de código en los sistemas afectados. https://go.microsoft.com/
fwlink/?linkid=842212

7
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Mapa de infecciones de
dispositivos por WannaCry

Fuente: MalwareTech

8
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

9
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Impacto económico
del ciberataque
¿Cuáles son los diferentes impactos motivaciones de este tipo de ataques
que puede tener un ciberataque? pueden ser múltiples y complejas, desde
Cuando se considera el impacto real que obtener una rentabilidad económica hasta
supone sufrir un ataque informático de generar daño por motivos competitivos.
estas características por parte de una Sin embargo, los múltiples impactos que
empresa, existen diferentes aspectos y pueden generar los atacantes casi siempre
riesgos a considerar: pueden traducirse en un daño económico
para las organizaciones afectadas.
•• Respuesta y notificación: impacto
generado por el coste de dar respuesta Por ejemplo, la pérdida de información
al incidente, realización de actividades crítica o estratégica por parte de la
forenses y servicios de asesoramiento, empresa puede generar una cobertura
gestión de las comunicaciones con los mediática y exposición de la misma
stakeholders y otros posibles gastos de haciéndola especialmente vulnerable. El
monitorización. daño a la reputación de la marca y de la
confianza en el mercado podría ocasionar
•• Costes productivos: interrupciones una pérdida de confianza por parte de
del servicio, depuración de los clientes actuales de la compañía, que
responsabilidades, pérdida y/o reposición finalmente se traduce en la disminución de
de activos, costes comerciales por sus ingresos.
retención de clientes y de reputación o
marketing. ¿Qué impacto ha tenido WannaCry?
En concreto, en el caso de WannaCry, su
•• Cumplimiento de obligaciones: impacto tiene diferentes vertientes:
sanciones o requerimientos adicionales
de terceros, rating de crédito y coste de •• Impacto directo, por los costes
financiación, compensación de clientes atribuibles de modo inmediato y fácil: la
o cumplimiento de acuerdos de nivel de pérdida del propio dispositivo afectado,
servicio (SLAs). los costes de remediación y recuperación
de equipos de las empresas afectadas, la
•• Refuerzo de la seguridad: Costes por pérdida de las horas de trabajo asociadas
la reparación de brechas, incorporación a dichos dispositivos, etc.
de nuevas medidas de seguridad,
verificaciones o auditorías adicionales •• Impacto indirecto, que viene dado
como consecuencia del ciberataque. tanto por el sobreesfuerzo y horas
extra derivado de la revisión y chequeos
Como puede verse, a través de un de seguridad y la inversión en la
ciberataque con escasos medios y implantación de medidas adicionales
partiendo de muy poco, se puede generar de seguridad, así como por los costes
una “reacción en cadena” que genera un reputacionales, legales y financieros
impacto muy relevante en una compañía, derivados de haber sido víctima de este
en un sector o incluso en un país. Las ataque.

10
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

•• Impacto diferido, quizá el menos Es importante recalcar que, generalmente,


evidente, pero probablemente el más son los usuarios a título individual y no
relevante a medio plazo. Incluiría los las organizaciones quienes tienen mayor
costes generados por la alteración del predisposición a pagar un rescate por
comportamiento del consumidor, de la recuperar el control sobre la información
inversión y de la productividad generada contenida en sus dispositivos. Sin
por la inactividad de los negocios. embargo, es cierto que existen casos
en los que empresas afectadas han
Aspiramos a tratar de medir más allá del aceptado realizar el pago del rescate para
mero coste de recuperación de dispositivos recuperar el control de sus ordenadores,
afectados por el incidente, y considerar fundamentalmente por el impacto que
estos otros aspectos menos evidentes, tiene dicho bloqueo sobre su actividad.
pero no menos importantes. Este aspecto lo revisaremos en apartados
siguientes.
Impacto económico generado por el
propio rescate Puede estimarse que aproximadamente
Contrariamente a lo que pudiera pensarse, entre un cinco y un diez por ciento de
el daño económico derivado del propio los afectados estarían dispuestos a
rescate, es decir, el valor del pago efectuado pagar dicho rescate. Es más habitual que
por aquellas víctimas extorsionadas ocurra en el caso de particulares, y no en
que hayan decidido seguir el juego a los empresas. De hecho, los profesionales
ciberdelincuentes, es el menor de todos del sector y las autoridades aconsejan no
costes que generan este tipo de ataques pagar nunca un rescate en esta situación
informáticos. En la lógica de maximizar los principalmente por dos motivos: el primero
beneficios del crimen, la cantidad solicitada es que no se tiene ninguna certeza de que
por los atacantes no suele ser exagerada, los criminales vayan a devolver el control
con el propósito de que compense asumir de los dispositivos afectados una vez
el riesgo del pago del rescate, que nunca realizado el pago. La segunda es impedir
garantiza la recuperación de los equipos. la financiación de criminales de forma que
Multiplicado por cientos o miles de ataques, se aporten fondos a los mismos para que
el rédito de la extorsión digital es enorme. continúen con sus actividades delictivas.

11
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

12
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Es importante recordar, con respecto de recursos internos en la organización, es suficiente con realizar copias de
al coste que genera el pago del rescate, el coste sería menor o incluso nulo, seguridad periódicas y olvidarse de las
que los ciberdelincuentes del malware redirigiendo recursos humanos de mismas, esperando que en el momento
WannaCry solicitaban que el pago se otras tareas a estas para recuperar la de necesitarlas vayan a funcionar a la
realizase en bitcoins. operatividad de los ordenadores. perfección y sin incidencias; es de igual
importancia realizar pruebas de las
El bitcoin es una moneda virtual que En general, se estima que los costes de copias de seguridad para comprobar
permite realizar transferencias entre recuperación de los dispositivos afectados que efectivamente el funcionamiento es
diferentes “carteras”. Por parte de por un ransomware podrían situarse en el esperado y si se puede mantener la
las autoridades, es complejo realizar torno a 300-500 euros. Considerando el continuidad del negocio a partir de ellas en
una investigación sobre este tipo de caso de WannaCry, podemos comprobar caso de incidencia.
transacciones e identificar a las personas cómo el coste del ataque empieza a
físicas que se encuentran detrás de las ganar en relevancia si dicha estimación Es momento de hacer mención a las
mismas. la aplicamos sobre los aproximadamente distintas regulaciones en materia de
360.000 dispositivos que se vieron protección de datos de carácter personal a
Sin embargo, es cierto que las afectados por el malware. la que se encuentran sujetas las empresas
transacciones realizadas en bitcoins en la mayoría de los países desarrollados,
son públicas y que se puede realizar Independientemente de que se tengan por las cuáles, y sin perjuicio de otras
un seguimiento de los diferentes pagos a disposición los recursos internos normativas, se encuentran obligadas a
realizados a las diferentes carteras. En destinados a labores de seguridad realizar copias de seguridad de los datos
el caso de WannaCry, se identificaron informática, el tiempo destinado a la cuya gestión quede supeditada a las dichas
múltiples direcciones de ellas a las que se restauración de equipos es un tiempo normas.
pudo realizar un seguimiento y comprobar perdido que podría haberse destinado
que efectivamente sí se hicieron pagos por a tareas habituales, por lo que suponer Impacto económico consecuencia de
rescates. que en este caso no existirían costes por la inactividad del personal y del propio
recuperación de la operatividad sería negocio
Según la empresa Elliptic8, especializada en un espejismo. En el siguiente apartado Se trata de un coste más relevante que los
actividades de forensics realizadas sobre se estudia la relevancia del coste de anteriores y probablemente uno de los más
operaciones en bitcoins, se identificaron inactividad del personal, con el cual podría complicados de estimar. Es el coste que
3 direcciones diferentes asociadas a relacionarse este aspecto. supone para una empresa la imposibilidad
WannaCry a las que hicieron seguimiento, por parte de su personal para realizar
comprobando los pagos que se iban Suponiendo una estimación conservadora sus tareas asignadas, debido al bloqueo
realizando a las mismas e identificando de 300 euros por dispositivo afectado, de su ordenador como herramienta de
más de 300 transacciones y más de estaríamos hablando de más de 100 trabajo y/o de la información mantenida
100.000 dólares acumulados en total. millones de euros de pérdida global por el en el mismo, o de la caída en los sistemas.
ataque del 12 de mayo. Más aún, incluso sin estar afectados, el
Impacto económico consecuencia de ataque global vivido el día 12 de mayo
los esfuerzos de recuperación Relacionado con este coste, es importante motivó que varias empresas solicitasen a
Otro de los costes que hay que tener recalcar la necesidad de disponer sus empleados apagar sus dispositivos y
en cuenta como consecuencia de un de una cultura, hábito y medios para abandonar sus puestos de trabajo como
ataque ransomware es el de recuperar la realizar copias de seguridad periódicas medida de contención contra el malware,
operatividad de los ordenadores afectados. de la información mantenida en los ya que tiene la capacidad de infectar, a
ordenadores. Es aplicable tanto a los partir de un ordenador, a otros conectados
El coste medio por dispositivo es complejo individuos como a las empresas; los a la misma red.
de estimar, ya que para particulares y expertos insisten en la importancia
empresas que no dispongan de servicios de realizar un backup periódico de la Entre estas empresas en España, cabe
internos de seguridad informática tendrían información personal y/o profesional. destacar que en los casos que sufrieron
que encargar a terceros su recuperación. algunas empresas de telecomunicaciones
En caso de disponer de conocimientos No obstante, y esto sería aplicable o energéticas, si bien el ataque no afectó
para la restauración de la información o generalmente a las empresas, no a los sistemas ligados a la operativa de sus

8 Elliptic Enterprises Limited. https://www.elliptic.co/wannacry

13
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Miles de empleados alrededor del mundo


estuvieron obligados a detener su trabajo,
provocando un fuerte impacto en la actividad
regular de sus organizaciones

servicios, sí se solicitó a sus empleados un impacto económico relacionado con la


que apagasen sus ordenadores inactividad por parte de los mismos.
corporativos y abandonasen sus puestos
de trabajo. Un ejemplo notable es el de A partir de una estimación del salario de
una compañía automovilística francesa; en un empleado medio y de al menos 2 días
este caso, el impacto del malware provocó de inoperatividad podríamos cifrar el coste
el paro de operaciones y el cese de la por inactividad a nivel mundial por encima
producción. de los 100 millones de dólares.

Diferentes estudios muestran el impacto De forma adicional al coste de esta


general que tienen los ataques tipo inactividad, es importante considerar el
ransomware sobre la capacidad de las coste en el que incurren las empresas
personas para poder continuar realizando afectadas por un ransomware por el hecho
sus tareas habituales. de que sus negocios se vean paralizados.
Podríamos decir que se trata del coste por
Es importante señalar que para la venta perdida.
estimación del impacto por inactividad de
los empleados en el caso del ransomware Por ejemplo, en el caso de la referida planta
WannaCry el “efecto viernes” sí fue de fabricación en Francia, el coste por
significativo. Considerando que el ataque inactividad del negocio se traduciría en los
se produjo a media mañana y que, una vez vehículos que ha dejado de fabricar por el
identificada la amenaza, los empleados cierre de la fábrica –o concretamente, por
afectados no pudiesen continuar con sus la fracción de los trabajos relacionados
tareas, difícilmente serían aplicables las con la fabricación de vehículos que se haya
estimaciones comentadas anteriormente, visto afectada o retrasada por las horas
puesto que se tuvo de margen el fin de durante las que estuvo parada.
semana para progresar en la recuperación
de los dispositivos sin que esto afectase a En el caso del servicio nacional de
la jornada natural de los empleados. salud británico, sería más compleja su
estimación al tratarse de un servicio, pero
También es cierto que este caso aplicaría puede comprenderse la acumulación
a aquellas empresas que, disponiendo de procedimientos médicos y el retraso
de recursos humanos dedicados a correspondiente generado por la parálisis
la seguridad informática, destinasen de los sistemas de los hospitales afectados,
dichos recursos a solventar la incidencia o incluso consecuencias más dramáticas
durante el fin de semana; o que quienes que afectasen a la atención médica urgente
no dispusieran de dicho servicio interno de personas.
decidiesen adquirirlo en el exterior y
proceder con la recuperación igualmente a Dependiendo de la industria y sector,
lo largo del fin de semana. puede resultar más o menos complicado
estimar el impacto real en los ingresos de
En cualquiera de las dos vertientes, es fácil una compañía. Tomando como ejemplo una
entender que el impacto del ransomware red de supermercados o de una cadena de
en los ordenadores de los empleados tiene tiendas de ropa que se haya visto afectada

14
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

por un ransomware que impida, por derivados de la realización de auditorías


ejemplo, el funcionamiento de los equipos internas y revisión de sistemas, de
ubicados para facturar a los clientes. En reparación de las brechas identificadas o
estos casos, podría tomarse como dato de la necesidad de reforzar o implantar
estimativo los ingresos diarios generados de nuevas medidas técnicas de seguridad,
media por los locales afectados; en función de la adecuación de procedimientos, de
de los días de paro del negocio que haya mejorar la cultura de ciberseguridad de
supuesto la recuperación de la operatividad los empleados, del aumento del número
de los terminales de punto de venta (TPV), personal de dedicado a la ciberseguridad
así sería el coste incurrido por la inactividad en la compañía o de la necesidad de
del negocio. contratar un apoyo externo especializado
en servicios de asesoramiento y operación
Igualmente, no podemos ignorar la en ciberseguridad.
repercusión mediática que ha tenido el
ciberataque, probablemente desmesurada De igual forma que se considera el impacto
con respecto al impacto real del mismo, de las ventas perdidas por la inoperatividad
pero resulta de interés analizarlo del negocio, debiera monetizarse el coste
para ver el potencial de este tipo de reputacional derivado de todo lo sucedido
incidentes generalizados que afectan a las estos días. Las vulneraciones de seguridad
conversaciones mundiales: acaecidas, en tanto afectan a la integridad,
disponibilidad y confidencialidad de
¿Qué costes menos evidentes ha la información, implican un coste
generado este ciberataque? reputacional difícilmente cuantificable
Es importante no centrarse únicamente pero que sin duda existe, así como el
en los costes directos y más o menos otorgamiento de una ventaja al resto de
inmediatos que ha supuesto el ciberataque, competidores en su sector. La pérdida
tales como el coste de remediación de de confianza de sus clientes e inversores
sistemas y de restablecimiento de los y la afectación a su imagen corporativa
servicios o los costes por la discontinuidad que genera el hecho de que una empresa
en la operación de las empresas (impacto haya visto comprometidos sus activos
en la producción, impacto comercial), entre tecnológicos y de información, haya sufrido
otros. Asimismo, debemos considerar los un parón de su actividad, o tenga que
efectos diferidos de este ciberataque, es afrontar una serie de costes no previstos
decir, el impacto que éste haya podido de remediación, quizás no es evidente en el
suponer a medio plazo y cuyos efectos aún corto plazo, pero no por ello es desdeñable
no son percibidos, pues no son evidentes a cuando se observa con cierta perspectiva.
corto plazo.
Tras la intensa y prolífica cobertura en los
En primer lugar, el impacto económico medios sobre el incidente y la exposición
como consecuencia de WannaCry derivado de algunas de las compañías afectadas,
del refuerzo de ciberseguridad en las muchas se verán obligadas a revisar y
organizaciones, tanto aquellas afectadas adecuar sus procedimientos y políticas
como las que no, no se verá sino a medio para recuperar la confianza de los
o incluso largo plazo. Destacan los costes mercados.

15
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

decir, el impacto para los accionistas de


una empresa afectada no es el mismo en
el caso de un ransomware –que bloquea
el ordenador durante horas hasta que se
procede a su restauración– a otros tipos
de infecciones, cuyo propósito es robar
información sensible de la empresa para
publicarla o venderla a terceros con el
enorme daño en la reputación de la marca
y en la confianza del mercado (además
de su impacto competitivo, regulatorio,
contractual, etc.), que tal filtración puede
acarrear.

En cualquier caso, en los mercados sí


hemos visto cómo el incidente ha tenido su
reflejo: al analizar la cotización del bitcoin
vemos cómo la criptodivisa más conocida
y mejor valorada en los mercados ha
batido su récord de valor impulsada por la
campaña de WannaCry.

En este mes de mayo, coincidiendo


con el ciberincidente de WannaCry, las
cotizaciones se han disparado hasta
alcanzar por momentos los 2.700 dólares,
Por otro lado, un incidente de esta más del doble del precio de la onza de oro9.
magnitud acarrea un impacto desde el El pasado 23 de mayo el oro se cotizaba a
punto de vista financiero: surge un factor 1.261 dólares por onza, mientras que los
de riesgo que puede afectar severamente mercados estaban ofreciendo entre $2.100
al valor bursátil de las empresas. Si y $2.232 por un bitcoin. El dato llama más
observamos el comportamiento de la la atención si se tiene en cuenta que hace
Bolsa durante el viernes 12, en las horas 6 meses su valor se situaba en torno a 700
posteriores a que se hiciera público el dólares.
ataque a nivel mundial y también durante
los días posteriores al mismo, –en los Si bien ya hemos comentado el por qué
que hubo un rebrote el día 15 – veremos de la preferencia de los delincuentes
que, salvo en las primeras horas, el efecto programadores de ese ransomware por el
sobre la cotización de las empresas que bitcoin como medio de pago, no queremos
públicamente reconocieron haberse visto dejar de destacar no ya el creciente valor
afectadas no sufrió variaciones relevantes. de la divisa digital, sino incluso la relación
No obstante, como venimos diciendo directa entre el chantaje cibernético y la
repetidamente, el impacto real se verá de valorización de esta criptomoneda.
forma diferida, en los próximos meses o
incluso semestres. Así, como impacto colateral, la moneda
digital se ha visto impulsada por la
De todos modos, el motivo de la aparente búsqueda de activos refugio y el ataque del
falta de respuesta de los mercados a virus informático. La viralidad del ataque
las señales que emitieron las empresas masivo y la rapidez de su propagación, le
afectadas puede entenderse por la propia ha dado enorme campaña de publicidad
naturaleza de este tipo de ciberataque. Es a través de un mensaje que incluía un

9 Cinco Días (25/05/2017): “Mercados: El bitcoin se revaloriza un 184% en el año y supera los 2.700”

16
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

enlace mediante el cual las víctimas del Reglamento General de Protección


podían adquirir la criptomoneda a de Datos), o afrontar los costes de un
cambio de recuperar sus documentos posible litigio respecto a aquellos terceros
cifrados. Por otro lado, sin lugar a dudas que puedan haberse visto afectados
en estos tiempos de sacudidas políticas por el ciberataque y que reclamen una
y de incertidumbre económica a nivel compensación por daños y perjuicios.
global –con más motivo en el curso
de un ciberincidente que las primeras Por ejemplo, en el caso de que alguno de
informaciones del viernes auguraban de los equipos afectados contuviera datos de
dimensiones catastróficas incluyendo un carácter personal, las empresas víctimas
rebrote el lunes– el bitcoin se ha erigido podrían recibir reclamaciones de los
como valor refugio y como una solución titulares de dichos datos, alegando que
para salvaguardar los ahorros frente a han sufrido un daño patrimonial o moral ya
posibles fuertes caídas en las cotizaciones que esta infracción supone una violación
de algunas compañías, junto con notables de la normativa de protección de datos.
devaluaciones monetarias. Además, el nuevo Reglamento europeo
de protección de datos establece la
Igualmente, suspender la actividad posibilidad de que estas reclamaciones las
productiva de una fábrica o suspender hagan asociaciones o entidades sin ánimo
las ventas de una empresa del sector de lucro en nombre de los afectados, lo
minorista, por ejemplo, tienen un que previsiblemente, tendrá un efecto
impacto negativo en la productividad que llamada en toda la Unión Europea a la hora
podría llegar a medirse en términos de de reclamar este perjuicio.
crecimiento económico. Si bien en este
caso ha tenido un impacto limitado en
España, es indudable que la productividad
nacional puede verse afectada por sucesos
similares a éste, donde existe un riesgo
El efecto negativo del
real para la actividad económica del país,
especialmente si el incidente tiene una alta ciberataque puede ir más
allá del meramente funcional,
incidencia en las infraestructuras críticas y
servicios esenciales nacionales.

Asimismo, no se debe ignorar la


posibilidad de la existencia de un impacto
generando pérdidas
económico relacionado con aspectos
legales y contractuales. Dejando a un
económicas relacionadas con
lado las posibles pérdidas derivadas de
sanciones regulatorias y penalizaciones aspectos financieros, legales,
contractuales y reputacionales
por incumplimientos contractuales o de
acuerdos a nivel de servicio, las asesorías
jurídicas de las compañías afectadas van a
tener que asumir un sobreesfuerzo para
realizar las múltiples gestiones legales
que deben hacerse tras el ciberataque:
denunciarlo ante las fuerzas y cuerpos
de seguridad o decidir si se notifica el
ciberataque a la Agencia Española de
Protección de Datos o a los interesados
(aunque está en vigor, no es obligatorio
hasta mayo de 2018 con la aplicación

17
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

¿Qué repercusión mediática


ha tenido WannaCry?

Evolución de la conversación en twitter Se detectan más de 1 millón de menciones


relacionadas con el ciberincidente en
800 60 inglés y español, idiomas que representan
en Twitter alrededor de un 80% de la
conversación total. Si especificar idioma,
se detectan más de 1,2 millones de
600 menciones, siendo un 65% los usuarios
que se dedican a retuitear la conversación.

40
400 La conversación va virando desde las
empresas afectadas durante el día 12,
inicialmente, hacia la generación y difusión
del ataque, las medidas preventivas y de
200 seguridad, las 2 variantes detectadas,
el denominado por los medios “héroe
20 accidental” de Malware Tech, la búsqueda
de culpables, con la acusación a través
12 13 14 15 de Twitter de Snowden, y la supuesta
confirmación de Microsoft contra la
“ciberarma” desarrollada por la ANS
(Agencia Nacional de Seguridad).

Conversación en twitter sobre el ciberataque el


primer día del incidente (12 de mayo de 2017)

18
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Conversación en twitter sobre el ciberataque el


cuarto día del incidente (15 de mayo de 2017)

Destaca la influencia de algunos medios Evolución del volumen de menciones sobre el ciberataque en twitter
de comunicación, como la BBC, con sus
propios corresponsales especializados,
como Chris Baraniuk, reportero de
tecnología de este medio o, en España, El
País. Asimismo, ganan peso instituciones 300K
como la Europol o especialistas en
ciberseguridad de Kaspersky. También
destaca la CNN, que acompaña las noticias
200K
facilitando datos generales del incidente.
Además, algunos medios especializados
publican infografías didácticas.
100K
La segunda oleada del ataque genera un
incremento de la conversación en el día 15,
a la vez que el buzz disminuía. Esta oleada
de ataques parece centrarse en Asia, 0
especialmente, en la India. Sin embargo, en May 8 May 9 May 10 May 11 May 12 May 13 May 14 May 15
el día de hoy, ninguno de los conceptos son
tendencia en España o a nivel global.

La evolución tiene una tendencia regular. El


día 12, origen del incidente, se caracteriza
por la conversación existente en los países
afectados. Horas más tarde y durante el
día siguiente se extiende a todo el mundo.
El día 13 se produce un aumento de la
conversación, muy enfocada en los daños
generados. Durante el 14, se registra un
descenso común. Sin embargo, los últimos
hitos generan un mantenimiento y ligero
incremento de la conversación durante el
lunes 15.

19
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

¿Cómo valorar el impacto


real de este ciberincidente?

Considerando los diferentes aspectos Según estimaciones realizadas por el


mencionados, se estima que el impacto Bundesbank y que han sido publicadas
económico podría superar los 200 millones recientemente por su presidente, Jens
de dólares, incluso con el matiz de que Weidmann11, los ciberataques suponen un
tanto el efecto del viernes como la propia coste de 50.000 millones para la economía
naturaleza del malware utilizado han alemana, y podrían alcanzar los 400.000
suavizado el impacto sobre particulares y millones de euros en todo el mundo.
empresas.
Por otro lado, como consecuencia de
Según un estudio realizado por Herjavec los requerimientos de ciberseguridad
Group10 respecto al cibercrimen y su que deberán adoptar las empresas e
impacto en negocios en 2016, el impacto individuos, Cybersecurity Ventures12
económico asociado a ciberataques de proyecta que los gastos en ciberseguridad
tipo ransomware pudo alcanzar los 1.000 superarán el trillón de dólares desde 2017
millones de dólares. hasta 2021.

10 Herjavec Group (2016) “Cybercrime report: Hackerpocalypse: A Cybercrime Revelation”


11 El Mundo (18/5/2017): “Los ciberataques causan daños de 400.000 millones a la economía”
12 Cybersecurity Ventures (2017): “Cybersecurity Market Report Q2 2017”

20
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

¿Qué hubiera ocurrido si…?

A pesar de la relevancia informativa que ha suscitado Por ejemplo, en el caso de las empresas españolas
el ciberataque, el impacto realmente generado no ha presentes en el IBEX35, si se produjera un ciberataque
alcanzado el potencial que podría haber tenido un con mayor grado de sofisticación que fuese capaz
incidente análogo en el caso de no haberse concitado de afectar e inutilizar los equipos del 50% de los
los factores moduladores indicados con anterioridad. empleados de las mismas; si son aproximadamente
1,8 millones los empleados relacionados directamente
Del análisis del comportamiento de este criptogusano con las empresas del IBEX, nos encontraríamos ante
se concluye que la alta velocidad de propagación prácticamente un millón de personas que, ante un
es la verdadera razón de la enorme peligrosidad de bloqueo de sus equipos, se verían incapaces de realizar
WannaCry, teniendo una semana para desarrollarse sus tareas.
más rápido que una campaña de spam, o un exploit
kit o un hijacking (secuestro de página web), utilizando El salario medio en España de 26.700 euros y 170
una única vulnerabilidad. horas laborables mensuales, obtendríamos una
media de 13,09 euros de coste por empleado/
Imaginemos la magnitud del daño que este gusano hora. Así, suponiendo un impacto mínimo más que
habría desencadenado si el ciberataque se hubiera probable de 2 días (16 horas laborables) de bloqueo,
lanzado como Zero-day antes de que la vulnerabilidad nos encontraríamos ante un coste superior a los
no hubiera sido parcheada por Microsoft el 14 de 190 millones de euros, derivado del tiempo por
marzo, ocurriendo un par de meses antes: se estaría incapacidad para trabajar de los empleados de las
hablando de millones de equipos afectados, con unas compañías afectadas.
consecuencias desastrosas para la economía mundial.
Adicionalmente, suponiendo un coste medio de
Volviendo a los hechos acaecidos y únicamente recuperación del equipo de 300 euros, y 900 mil
atendiendo al coste directo del mismo. Si equipos afectados, alcanzaríamos los 280 millones
consideramos que las cantidades solicitadas por los de euros de coste directo para el restablecimiento del
ciberdelincuentes variaban entre 300 y 600 dólares servicio.
estadounidenses, y si aceptamos un promedio de 300
dólares y que difícilmente se habrían identificado todas En total, estaríamos hablando de un coste directo de
y cada una de las carteras asociadas al malware, la entre 450 y 500 millones de euros en tan solo 2 días
cantidad recaudada podría haber sido mucho mayor. de inactividad.
Simplemente tomando como premisa que el 5% de los
afectados podría haber aceptado realizar el pago del Y como se ha comentado, este impacto evidente no
rescate para recuperar el control sobre su dispositivo, sería el más relevante a medio plazo. Aún se tendría
la cantidad recaudada habría llegado a alcanzar los 4,5 que considerar el impacto oculto y no inmediato que
millones de dólares. supone el impacto reputacional, legal, financiero, etc.

Por otra parte, atendiendo al impacto menos En conclusión, esta simulación tiene como finalidad
evidente: si partimos del hecho que un ciberataque ayudarnos a reflexionar qué podía haber supuesto
de características similares se hubiera lanzado entre WannaCry y no llegó a ser, haciéndonos una idea de
semana, en plena actividad económica y, por tanto, la relevancia económica y el grave impacto real de un
afectando gravemente a la operativa y la continuidad ciberataque bien coordinado y con capacidad para
del negocio y sin la posibilidad de orientar recursos inutilizar gran cantidad de equipos.
en solucionar el problema durante el fin de semana,
¿qué impacto podría haber supuesto WannaCry para la
economía productiva española?

21
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

¿Cómo podemos evitar o


minimizar futuras campañas
de ransomware?
Ante un ciberataque de esta magnitud afectados que disponen de actualización
inevitablemente surgen varias preguntas: de seguridad, incluyendo los siguientes:
“¿me podría pasar a mí?”, “¿cómo puedo
evitarlo?” y, si me he visto afectado, “¿ahora •• Windows XP.
qué puedo hacer?” •• Windows 2003.
•• Windows Vista SP2.
Por desgracia, estos ataques son a gran •• Windows Server 2008 SP2 y R2 SP1.
escala, y, por tanto, la probabilidad de •• Windows 7.
que nos afecte no es remota. Empresas •• Windows 8.1.
y particulares pueden ser víctimas •• Windows RT 8.1.
indiscriminadas en estos casos. A la •• Windows Server 2012 y R2.
hora de evitar el ataque, la solución, •• Windows 10.
aunque no garantiza el 100% de la •• Windows Server 2016.
protección, pasa por la combinación tanto
de medidas técnicas, como mantener En el caso de no ser posible, deberían
los equipos –ordenadores, móviles, y aplicarse medidas que mitiguen el riesgo
tabletas- actualizados y con programas de infección, entre las que destacan13:
cortafuegos, antimalware y realizar copias
de seguridad de los mismos, como de •• Aislar los equipos infectados y la propia
medidas centradas en las personas. En red a la que se encuentren conectados.
este tipo de ataques es vital tanto para
detectarlos como para cortarlos que •• Desactivar el servicio SMBv1.
los usuarios sean capaces de identificar
y rechazar correos fraudulentos. El •• Bloquear los siguientes puertos: 445/TCP,
entrenamiento y la concienciación son 139/TCP, 137/UDP, 138/UDP.
factores fundamentales para evitar que
nos afecten. •• Bloquear el acceso a la red Tor.

Medidas inmediatas frente a •• Habilitar el acceso a las URL que


WannaCry proporcionan el “kill switch” de la mayoría
Como medida inmediata para evitar ser de las variantes del WannaCry14
afectado por este ransomware WannaCry
han de instalarse los parches de seguridad •• Realizar una auditoría interna para
publicados por el fabricante, para que averiguar dónde ha comenzado el
este malware no aproveche la referida ataque, con el objetivo de asegurar esta
vulnerabilidad de Windows. Actualmente, vía de entrada y otras similares, para
Microsoft ha ampliado la lista de sistemas obtener así una red segura.

13 CCN-CERT
14 (www[.]iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com;
www[.]ifferfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com)

22
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Ante este tipo de ataque masivo, la probabilidad de


vernos afectados no es remota. El entrenamiento
y la concienciación a nivel corporativo son factores
fundamentales para evitar cualquier elemento
fraudulento que pueda comprometer nuestros sistemas

Medidas preventivas frente al •• Utilización de contraseñas seguras,


ransomware custodiándolas de forma apropiada.
A nivel individual hemos de ser conscientes
de que el peligro es real y nos puede •• No dejar sesiones abiertas; hacer
afectar, pero manteniendo unos sencillos siempre “logout”.
principios podemos minimizar el impacto
de un ciberataque: en primer lugar, •• No hacer click sobre enlaces en el cuerpo
parándonos a pensar antes de abrir un de un email o mensaje de texto.
correo extraño, evitando descargar un
fichero de una web de poca reputación, •• Forzar la utilización de https:// al escribir
no realizando un pago fuera de lo habitual, la URL en el navegador.
manteniendo copias de seguridad y
usando, por ejemplo, segundos factores •• No confiar en dispositivos ajenos ni en
de autenticación para acceder a nuestro redes WIFI públicas.
correo o redes sociales favoritas.
•• No ignorar los avisos del navegador
Es importante considerar otras medidas de sobre certificados digitales.
carácter preventivo y organizacional que
ayuden a minimizar el impacto en caso de •• No enviar información del trabajo al email
producirse un incidente similar. personal ni viceversa.

Concienciación de los empleados •• No descargar ni ejecutar ficheros o


Pese a que los ataques informáticos son aplicaciones con un origen no verificado.
cada vez más potentes y profesionalizados,
se debe considerar que las actuaciones Actualización de versiones
de los empleados de la propia empresa Los atacantes son, cada vez más,
suponen una vía de entrada para los profesionales del mundo de la informática,
atacantes. Es de vital importancia la lo que supone una mayor sofisticación
existencia de planes de formación y de sus ataques. Cuando un fabricante
concienciación a nivel corporativo que de dispositivos o proveedor de software
marquen unas líneas de actuación de todos publica una actualización de sus sistemas
los empleados de la empresa en materia para solventar posibles vulnerabilidades,
de seguridad informática y permitan un debería ser aplicado a la mayor celeridad
comportamiento seguro. posible en los dispositivos obsoletos de
la empresa, ya que supone una vía de
Desde Deloitte se recomienda considerar entrada potencial para los atacantes.
los siguientes aspectos:

23
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

De hecho, el ransomware WannaCry cuentas privilegiadas, cuya explotación


explotaba una vulnerabilidad de los puede favorecer la dispersión de una
sistemas Windows que había sido infección por la organización.
previamente identificada por Microsoft y
para la cual publicó una actualización en el Otras medidas a considerar
mes de marzo. Es decir, transcurrieron más Seguro cibernético
de dos meses desde la actualización para Cada vez son más las empresas que
solucionar la vulnerabilidad hasta que se contratan con aseguradoras los llamados
produjo el propio ataque que la explotaba. seguros cibernéticos o seguros de
ciberriesgos, los cuales cubren parte del
Las empresas deben realizar un mayor impacto económico que le pudieran causar
esfuerzo por formalizar un proceso al asegurado los múltiples efectos de un
integral de gestión del cambio en sus ataque informático.
sistemas informáticos que permita que
estos dispongan de las últimas versiones Gestión integral de ciberriesgos
publicadas, pudiendo implantarse con El estado más avanzado de la gestión de
la mayor rapidez posible desde que se riesgos informáticos -y al que las empresas
publica su disponibilidad. deberían enfocarse si aún no lo han hecho-
es aquel que permita gestionar de forma
Copias de seguridad eficiente todos los ciberriesgos a los que
La realización periódica de copias de se enfrenta una empresa en su operativa
seguridad y de restauración es un aspecto normal.
fundamental de la gestión de riesgos
informáticos que todas las empresas, y Esto incluye servicios que den respuestas
también particulares, deberían incluir en rápidas y flexibles a los incidentes de
sus actividades habituales. Frente al ataque seguridad, y que identifiquen y gestionen
del WannaCry, disponer de una copia de adecuadamente las vulnerabilidades
seguridad actualizada con las últimas existentes, dotando a la empresa de una
versiones de los ficheros de los usuarios, “ciberinteligencia” que le permita adaptarse
convenientemente almacenada (no en el al nuevo entorno de riesgo.
propio dispositivo, porque si no también
acabaría cifrada) facilita la solución del Medidas reactivas frente al
problema al poder recuperar y restaurar la ransomware
información. Una vez nos vemos afectados, la primera
recomendación es no pagar nunca el
Antimalware rescate y, en la medida de lo posible,
De igual forma que ocurre con la denunciar el hecho ante los Cuerpos
concienciación de empleados, los y Fuerzas de Seguridad del Estado. En
antimalware por sí mismos no constituyen este sentido, el Instituto Nacional de
una solución para protegerse frente a Ciberseguridad de España (INCIBE)
un malware informático. De hecho, no a través de su CERT de Seguridad e
pueden ofrecer cobertura para nuevos Industria (CERTSI), el CERT del Centro
virus desconocidos hasta el momento, Criptológico Nacional (CCN-CERT) para
pero sí para los que ya se dispone de la Administración pública, la Oficina de
conocimiento al respecto. Impedir que Coordinación Cibernética del CNPIC, así
malware ya conocidos puedan causar un como otros organismos nacionales y
perjuicio a las empresas es un aspecto autonómicos que trabajan coordinados
clave que no debería ser ignorado. para dar un apoyo unificado a ciudadanos,
empresas y administraciones, persiguiendo
Mínimos privilegios a los ciberdelincuentes y prestando su
Aplicar el principio de los mínimos ayuda para coordinar la gestión del caso de
privilegios minimiza el impacto de un forma conjunta con las Fuerzas y Cuerpos
ciberataque al restringir la utilización de de Seguridad del Estado.

24
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Desde el punto de vista técnico, la solución


suele ocurrir por aislar a los equipos
afectados, volver a reinstalarlos y recuperar
la información de las copias de seguridad.
En una empresa, una respuesta eficaz
ante estas situaciones incluye, además, el
contar con procedimientos ensayados en
simulacros, incluyendo una clara política
de comunicación con clientes, empleados,
usuarios y terceros afectados, y minimizar
el impacto reputacional.

Deloitte CyberSOC recomienda tomar las


siguientes medidas:

•• Aplicar los parches de seguridad a los


sistemas en su última versión o según
informe el fabricante.

•• Habilitar el acceso a las siguientes URLs


para activar el mecanismo contención
conocido como “kill switch”:

–– www[.]iuqerfsodp9ifjaposdfjhgosuri
jfaewrwergwea[.]com

–– www[.]ifferfsodp9ifjaposdfjhgosurijfa
ewrwergwea[.]com

•• Utilizar la herramienta “NoMoreCry”


publicada por el CCN-CERT.

•• Realización de respaldos periódicos y


recuperación de la información a partir
de la última copia realizada.

•• Filtrar conexiones desde equipos


externos a puertos empleados por el
protocolo SMB.

•• Si no se utiliza el protocolo SMB 1.0, debe


estar deshabilitado.

•• Bloquear el acceso a la red Tor que usa el


malware para conectarse.

25
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Reflexiones
finales
criptogusano –baste recordar el caso del
SQL-Slammer en 2003, o el gusano Sasser
en 2004–, si bien es cierto que ha sido el
que mayor repercusión mediática y social
ha suscitado15. Además, antes de final de
año asistiremos a rebrotes basados en
nuevas versiones de este ransomware o
incluso nuevas campañas de malware aún
más sofisticadas y movidas por grupos
criminales mejor organizados, que pueden
dar lugar a ciberincidentes de la misma o
de superior magnitud.

La lectura de las pautas anteriores no


hace sino transmitir la necesidad de poner
remedio a las carencias de las empresas
en materia de ciberseguridad. El culpable
nunca es la víctima, pero no puede
obviarse que el hecho de no seguir una
adecuada política de actualizaciones ha
Paulatinamente, la estabilidad y tenido graves consecuencia para algunas
prosperidad de nuestra sociedad empresas y organizaciones que tratan y
tiene un mayor grado de dependencia almacenan en sus sistemas información
de la seguridad y confiabilidad del muy sensible para ellas mismas, sus
ciberespacio, cualidades que pueden empleados y sus clientes.
verse comprometidas por causas técnicas
o agresiones como las que hemos vivido Después de analizar el ciberincidente,
estos días. podemos afirmar que han existido
factores endógenos y exógenos, previstos
Sabemos que la seguridad al completo y casuales, que han contribuido a reducir
no es posible, pero aún así, debemos ser el impacto de WannaCry. Algunos han
capaces de disminuir los ataques. Para ello, sido casuales, y otros, afortunadamente
la anticipación es clave, siendo capaces de previstos y fruto de una mayor atención
detectarlos y prevenirlos. Esto requiere hacia la ciberseguridad y un mayor grado
continuidad y constancia en la vigilancia y, de madurez en su entendimiento.
llegado el caso, efectividad en la respuesta.
El primero, sin lugar a dudas, ha sido
Al fin de la cabo, WannaCry no debería la rápida respuesta por parte de los
pillarnos por sorpresa. Es importante técnicos de los equipos de gestión de
recordar que este ciberataque no es el incidentes (CSIRTs), de profesionales
primero que se produce a escala global expertos en ciberseguridad y “hackers
por un tipo de malware similar a este blancos” analizando y descifrando

15 Por ejemplo, en el año 2003 el virus conocido como “SQL Slammer” provocó un colapso generalizado de Internet. En este caso, se trató de un gusano que
aprovechó una vulnerabilidad de las bases de datos SQL de Microsoft, e inundó de tráfico la red, consiguiendo colapsar millones de máquinas en apenas 15
minutos.

26
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

el malware del fabricante Microsoft La cantidad de dinero solicitada como


generando y publicando pronto los rescate ha sido inferior a la media de los
parches de seguridad que solventaba ataques de tipo ransomware. Además, la
la vulnerabilidad en su protocolo para existencia de un método de desactivación
compartir en red, y finalmente, los relativamente simple, hace pensar que,
distintos organismos, agencias y medios más que un ataque real de motivación
distribuyendo dichas actualizaciones puramente económica, pueda encontrarse
y soluciones, así como reportando y un interés por medir la capacidad de
compartiendo información sobre el causar daños. Es decir, cabe contemplar
incidente. Todo ello ha sido clave para la posibilidad de que el ataque, en
que la campaña de WannaCry no se apariencia comedido, del WannaCry haya
haya convertido en un desastre de sido una prueba por parte del grupo de
proporciones inimaginables. ciberdelincuentes responsable del mismo
para determinar su capacidad de incidir en
Un aspecto adicional para explicar la la actividad económica.
contención en el alcance del ciberataque
ha sido la temprana identificación de un Es muy probable que, por todos estos
método para desactivarlo. Todo parece aspectos, el ataque ransomware de
indicar que se trataba de un “kill switch” WannaCry haya tenido mayor impacto
o mecanismo de interrupción que los en unos países que en otros, y en unas
propios ciberdelincuentes introdujeron empresas más que en otras, con menor
para poder parar el ataque. Al identificarlo
correctamente y escasas horas después
de que comenzase el ciberataque, se
consiguió detener y limitar su propagación.

Además de la existencia de dicho


mecanismo se puede concluir que en
apariencia estaba “intencionadamente”

WannaCry no ha sido el
limitado en su actuación, lo que hacía
pensar en que quizás fuera un test de algo
peor.

Resulta de interés reflexionar sobre este


primer ciberataque de
hecho y las verdaderas motivaciones
de los atacantes para determinar si el dimensiones globales,
coste que ha supuesto WannaCry para
la sociedad es tan solo una señal de lo aunque sí el que mayor
seguimiento mediático
que podría suceder en el caso que no se
haga un mayor esfuerzo en anticiparnos y
protegernos adecuadamente frente a las
ciberamenazas.
ha tenido y el que ha
provocado una mayor
concienciación ciudadana
27
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

incidencia allá donde existe una cultura al suceso. Asimismo, se contemplan


de ciberseguridad más ahondada y que sanciones para quienes no cumplan con
han sabido interiorizar con mayor rapidez su deber de protección de la información
los beneficios inherentes de llevar a cabo sensible mantenida en los sistemas de
buenas prácticas que permitan asegurar empresa, cuya sustracción o publicación
su entorno informático y sus activos de pueda suponer un impacto negativo en la
información. sociedad en general.

El esfuerzo actual que se está realizando Precisamente por regulaciones como estas,
por armonizar legislaciones y concienciar las empresas comprenden la necesidad de
sobre la relevancia de los riesgos la ciberseguridad, lo que se ha traducido
cibernéticos motiva a que se realicen no solo en mejores medidas técnicas, sino
mayores esfuerzos por mejorar la también en una mayor concienciación de
preparación y flexibilidad de respuesta sus empleados, consiguiendo evitar que el
ante ataques informáticos. error humano pueda suponer una vía de
entrada para el malware.
Una mayor concienciación junto con
los recientes cambios regulatorios han Otro indicador de esta situación es la
propiciado que las organizaciones inviertan contratación de las llamadas ciberpólizas,
en actividades de protección de su consistentes en un seguro cibernético
información y sus sistemas. Este aspecto contratado por una compañía para
las hace, a su vez, más resistentes frente a cubrirse por los daños que pueda
ataques informáticos y más rápidas para ocasionarle un ataque informático. Existen
recuperarse de su operatividad en caso de múltiples conceptos por los que una
incidencia. empresa quedaría cubierta, ya sea por
posibles pleitos de personas afectadas
En la UE y España, distintas normativas por la sustracción de información
(GDPR, Directiva NIS o incluso LPIC) regulan personal o por demandas de accionistas.
la obligatoriedad de notificar la existencia La proliferación de este tipo de seguros
de brechas de seguridad, así como su muestra una vez más que existe una mayor
naturaleza, impacto, tipo de información concienciación y aceptación de que la
afectada, etc. De forma que las empresas, seguridad informática es una necesidad
en caso de sufrir una brecha de seguridad, real para las empresas.
tienen la obligación de notificar dicha
incidencia y, por tanto, es mucho mayor Finalmente, el hecho de que todos
la notoriedad y alcance que puede darse los operadores estratégicos, tanto

28
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

de naturaleza pública como privada, instauración de mecanismos ágiles de


trabajaran desde el primer momento coordinación entre todos los agentes y
para hacer frente al ataque ha sido la la capacitación y especialización de los
clave del éxito para limitar la virulencia y equipos humanos y tecnológicos de las
las consecuencias en esta campaña de organizaciones, junto con el fomento de la
ransomware. En este sentido, hay que concienciación y educación en materia de
destacar una vez más la importancia de la ciberseguridad a todos los niveles se podrá
colaboración pública-privada en el ámbito alcanzar un nivel de seguridad acorde a
de la ciberseguridad. un estado de riesgo conocido y controlado
para atajar y minimizar el impacto de
Desde esta perspectiva podemos estar ciberataques como el sucedido en estos
satisfechos con la respuesta dada, días del mes de mayo.
y precisamente por ello debemos
seguir perseverando un modelo de
ciberseguridad en el que resulte
imprescindible la colaboración y confianza

Una mayor concienciación en


mutua entre operadores privados y
poderes públicos.

La heterogeneidad y el cambiante
escenario del estado de riesgo del
ciberseguridad, los recientes
ciberespacio suponen un desafío
continuo para los ciudadanos, empresas
cambios regulatorios junto con
y administraciones de nuestros
países. Ninguna organización a título la mejora en las capacidades
de detección, alerta temprana
individual, por sí misma, dispone de las
capacidades necesarias para garantizar su

y compartición de información,
ciberseguridad, así como los estados del
ciberespacio nacional.

Por tanto, solo desde la mejora de las


capacidades de detección y análisis
permitirán a las organizaciones una
de ciberamenazas, la compartición
de fuentes de ciberinteligencia, la mayor resistencia y recuperación
frente a estos ataques
cooperación internacional entre estados
y la colaboración público–privada, la

29
¿Qué impacto ha tenido el ciberincidente de WannaCry en nuestra economía?

Contactos
Alfonso Mur César Martín Rubén Frieiro Xavier Gracia
Socio de Risk Advisory IT Socio de Cyber Risk Advisory Socio de Cyber Risk Advisory Socio de Cyber Risk Advisory
amur@deloitte.es cmartinlara@deloitte.es rfrieiro@deloitte.es xgracia@deloitte.es
+34 914432103 +34 914381416 +34680544759 +34 649448255

Conoce más sobre nuestro


departamento de Deloitte Cyber
http://www.deloitte.com/es/cyber-risk

30
Deloitte hace referencia, individual o conjuntamente, a Deloitte Touche Tohmatsu Limited (“DTTL”) (private company limited by guarantee, de acuerdo
con la legislación del Reino Unido), y a su red de firmas miembro y sus entidades asociadas. DTTL y cada una de sus firmas miembro son entidades
con personalidad jurídica propia e independiente. DTTL (también denominada "Deloitte Global") no presta servicios a clientes. Consulte la página
http://www.deloitte.com/about si desea obtener una descripción detallada de DTTL y sus firmas miembro.

Deloitte presta servicios de auditoría, consultoría, asesoramiento financiero, gestión del riesgo, tributación y otros servicios relacionados, a clientes
públicos y privados en un amplio número de sectores. Con una red de firmas miembro interconectadas a escala global que se extiende por más de
150 países y territorios, Deloitte aporta las mejores capacidades y un servicio de máxima calidad a sus clientes, ofreciéndoles la ayuda que necesitan
para abordar los complejos desafíos a los que se enfrentan. Los más de 244.000 profesionales de Deloitte han asumido el compromiso de crear un
verdadero impacto.

Esta publicación contiene exclusivamente información de carácter general, y ni Deloitte Touche Tohmatsu Limited, ni sus firmas miembro o entidades
asociadas (conjuntamente, la “Red Deloitte”), pretenden, por medio de esta publicación, prestar un servicio o asesoramiento profesional. Antes
de tomar cualquier decisión o adoptar cualquier medida que pueda afectar a su situación financiera o a su negocio, debe consultar con un asesor
profesional cualificado. Ninguna entidad de la Red Deloitte será responsable de las pérdidas sufridas por cualquier persona que actúe basándose en
esta publicación.

© 2017 Para más información, póngase en contacto con Deloitte, S.L.

Diseñado y producido por el Dpto. de Comunicación, Marca y Desarrollo de Negocio, Madrid.

You might also like