Hace 6 años | Por shan a muycanal.com
Publicado hace 6 años por shan a muycanal.com

No se sabe a ciencia cierta qué esta pasando pero Telefónica ha dado la voz de alarma a sus empleados y la noticia ya está corriendo por las redes sociales. Actualización: El ransomware WannaCry, que finalmente es lo que ha provocado este agujero de seguridad, se ha aprovechado de una vulnerabilidad en el protocolo SMB de Windows. Otras empresas también han tomado medidas de seguridad ante la gravedad del asunto pero no han confirmado que hayan sido afectadas.

Comentarios

D

Todos los mails donde haya muchos "eteeeeeeeee" son de Alierta.

MuCephei

Adjunto documento inédito lol

d

Me confirman dos amigos que trabajan en movistar (cada uno en una punta de españa) que llevan parados mas de una hora con los ordenadores apagados.

shan

Telefonica está siendo atacada por un malware en la sede central de Madrid. Orden de apagar todos los dispositivos.

DidE

#4 Chema dice que él no ha abierto ningún adjunto, que él no ha sido

Darknihil

#3 A mi tampoco me conoces, ni a mi pareja, pero te confirmo que es grave, que es un virus gordo y que a las cárnicas subcontratadas por ellos les han hecho desconectar todos los dispositivos que estén conectados a su red.

J

Llevo casi dos años luchando con los putos ramsonware, son como una puta plaga, ya pueden tener bien configurados los backups, es la única solución.

DirtyMac

Me sé de uno que tiene que estar pasándolas canutas.

yemeth

#47 La experiencia laboral en lo nuestro me ha hecho valorar los backups y los logs por encima de todas las cosas. Porque estallar, algo va a estallar tarde o temprano.

AlZarqui

Mr. Robot a la española

kwisatz_haderach

#4 Chema ya ha mencionado el tema: "Como muchos sabéis, la seguridad interna de Telefónica no es una de mis responsabilidades directas. Pero todos somos parte de la seguridad"



Espero que en unos días use su sinceridad habitual y cuente cual fue el problema (bueno, si le dejan...)

e

En telefonica (red corporativa) confirmado. Ransomware.

a

#22 Está afectando a máquinas con Windows 7. Una de las hipótesis es que hay alguna vulnerabilidad que ese virus explota. Me han comentado que una de las cosas que hacen es acceder por RDP y por fuerza bruta obtienen las claves de acceso (de ahí que no estén todos infectados), meten el virus y lo dejan durmiente hasta que "de repente" mandan una orden y se activan todos a la vez. El sistema da un pantallazo azul, se reinicia un par de veces y sale el mensaje de que esta cifrado y pagues. Cifra la parte de datos del sistema, no el sistema en si.

tul

#3 ahora baja alierta de la nube y te explica todo bien lol

#9 Yo trabajo dentro de Telefónica y se han infectado dos equipos de compañeros.

Están todos los equipos apagados. Ahora mismo la compañía, al menos las tareas que hacemos desde esta central, esta en modo "piloto automático".

D

Tengo compañeros en AENA. Parece que ahí también les han pedido que apaguen. Ah, y en la Bolsa de Madrid. Esto se pone interesante.

DidE

#90 Tío que es en clave de humor, tengo claras las funciones de chema, pero cuando se habla de seguridad y de telefónica o de hacking tiene que salir chema hombre, no te ofusques

r

#96 Vamos a ver.

Han cifrado los datos de los backups

Si los backups los hacen de una manera medianamente decente, esto es literalmente imposible.

y de todos los discos que estaban montado en los escritorios.

Los cuales deberían estar bajo política de backup también, si son considerados importantes.

Pero aún más ... no saben desde cuándo están infectados. Han dejado el virus durmiente y no saben si durante días , semanas o meses

Eso es irrelevante. Se restaura el último backup válido, que con suerte es de esta mañana, a eso de las 6 ó 7, justo antes de que entre la gente a currar.

Cuando han mandado a toda la gente a casa, por algo será.

¡Porque con todos los datos cifrados no pueden trabajar! Hasta que no se restauren backups no pueden hacer nada.

Así que me temo que, en contra de tu opinión, es grave de narices.

No. Sería grave si no tuviesen backup. Teniendo un backup actualizado es caro (en términos de horas-hombre gastadas), pero no grave.

D

Me gusta la gente comprometida, buena noticia.

ARRIKITOWN

¿Cuándo es la boda?

D

#99 No, insisto: El que tengas una carpeta compartida con Samba no significa que el virus afecte a Linux.
Significa que tus clientes Windows están infectados y están guardando sus "FICHEROS INFECTADOS" en tu carpeta compartida Linux.
Si se usase Linux en las Workstations no habría pasado nada de esto.

b

#1 O nada. De momento sólo hay dos tweets de gente que "no conozco".

N

#43 El Avast estoy seguro de que es el responsable de no pocos infartos: "la base de datos antivirus ha sido actualizada". Un crimen limpio, sin huellas. Cuando llega la familia solo encuentra un cuerpo retorcido en el suelo al lado de la mesa del ordenador y la autopsia no puede achacar el infarto a nada externo.

DidE

#24 Aquí la captura del ransom

DidE

#24 y aquí la notificación interna:

chemari

#93 Dijo Chiniwini mirando al vacío dijo mientras jugueteaba con el palillo entre sus dientes y posaba su cerveza sobre la barra.

G

#9 Es un problema de red interna y no se refiere a red telefonica, el problema debe ser la red donde tienen todo lo delicado, tema administrativo, datos personales y demás que por seguridad estará separada de la red general. Por eso es irrelevante que te vaya bien o mal a ti la conexión.

En cualquier caso la noticia en estos momentos si es dudosa, aunque hay varias confirmaciones no hay ninguna oficial o medianamente seria.

D

#2 #1 #4 me dice un compi aquí en mi curro que conoce uno dentro que les han mandado hasta salir a la calle

Por cierto, me confirman estos afectados, Santander, BBVA, Capgemini y como rumor que Amazon tambien

D

#93 vaya, esperamos que tú lo soluciones rápido

a

#159 Yo no sé tú pero yo no me arriesgaría ni de coña a restaurar una copia de seguridad que no estuviera limpia del todo. Aunque sean datos sabes perfectamente que el virus se puede quedar ahí y reactivarse desde ficheros que son datos. Porque los "datos" contienen o pueden contener información susceptible de ser ejecutada y atacar otra vez el sistema. Vamos ... lo que te digo creo que es básico.

En segundo lugar ... si han cifrado (como parece que han hecho) discos montados en los pc's, estamos en la misma. Hay que buscar una copia que sea segura de verdad.

Y otra cosa ... digo que es MUY GRAVE ... no catastrófico. Desde luego que supongo que se podrá recuperar pero vamos, no va a ser sencillo ni rápido. De hecho mi información es que la gente de IT está todavía evaluando qué narices van a hacer y tontitos del todo creo que no son.

N

#48 Que los windows que gestionan tus datos personales más delicados tengan un virus para secuestrarlos no me parece especialmente irrelevante. Pero ten en cuenta que en casos como este lo que nos parezca a ti o a mí es irrelevante porque hay hechos que son incontestables.

javicl

#76 Sí es la Sala de Controladores del CNSO de Telefonica, pero está tan photoshopeada que salta a la legua

D

#22 En mi empresa, trabajamos con Movistar, nos han desconectado y estamos solo con red interna

#36 Si quieres te envío una foto de una sede de Telefónica con todos los PCs apagados y la gente haciendo corrillos.

kumo

#93 Vaya utopía. No funciona así, ni en empresas más pequeñas. Sólo las restauraciones de unos cuantos teras en un servidor de ficheros tardan bastante más.

dreierfahrer

#90 chema, eres tu?

D

#1 Este virus me saltó a mi anoche.. en principio parecería no tener relación, pero tras buscar he encontrado un gran número de posts desde hace 12-13h que fue cuando a mi me saltó, sobre las 23.00

Meagdive sirve para expandir ransomware así que podríamos estar hablando de algún exploit flash o de reproductores (Ya que solo estaba viendo netflix).

Conseguí borrarlo.

Virus - http://i.imgur.com/SZF0nWi.png
Info Virus - http://i.imgur.com/uCtQJsC.png

tul

#1 tranquilos son los del partido podrido borrando las pruebas de sus desmanes, nada de lo que preocuparse lol

Heimish

#185 Eso no es lo más probable, ni de coña.

D

#55 #60 No sé si será real pero acaba de salir en Antena 3 lol

A

#95 Están evacuando a la gente en Iberdrola. A ver si los hackers se animan y ponen toda la facturación a cero...

tul

#68 esta muy liado haciendo la maleta lol

Limoi

#67

E

Iberdrola también

illuminatis

#218 Jajajajajaaj grande CSI

I

#46 Nosotros estamos igual. Creemos que es un criptolocker a saco en los cpd

Ka0

#103 Hostias ¿Amazón? Me acaba de llegar un paquete y todavía no lo he abierto ¿lo abro o no?

yemeth

#33 He visto un pantallazo de la intranet de Telefónica diciendo que APAGA TU ORDENADOR SI ESTAS VIENDO ESTO básicamente.

Debe haber una liada enorme.

yemeth

Otro enlace, Voz populi: http://www.vozpopuli.com/tecnologia/Telefonica-ciberataque-informatico-escala-nacional_0_1025597804.html

Las pantallas se han ido a azul y los PCs han comenzado a encriptar todos los discos duros. Automáticamente se ha pedido desde megafonía el apagado de equipos.

Trabajadores del operador aseguran que se trata de un ataque a la red corporativa de Telefónica, extremo que, de momento, no confirman fuentes oficiales.

Otras fuentes del sector aseguran que empresas como KPMG, Cap Gemini y BBVA también han sido atacadas, si bien desde el banco aseguran que todo funciona con normalidad en su sede central.

Peka

Y esto es lo que pasa cuando no se firma el convenio colectivo de los informáticos.

D

#17 Tampoco se va a notar mucho.

D

#89 Sip. Si el ransomware está programado para afectar a muchos sistemas, lo hará, y si no no lo hará.
Por lo que se sabe por ahora de ese ransomware (wanadecryptor), afecta a sistemas windows.
https://www.hybrid-analysis.com/sample/b9c5d4339809e0ad9a00d4d3dd26fdf44a32819a54abf846bb9b560d81391c25?environmentId=100

tul

#45 y en los que no son como hoy tambien lol

javicl

#6 El Clau Compiutinnnn...

Maki_

Si, al volver de desayunar, pantallazo azul. Ransomware Wanna Decryptor al parecer. Tremendo ver que haya afectado a otros. Vaya finde para los sysadmins

timokotipelto

#98 He trabajado en BBVA y trabajar alli no es trabajar con normalidad lol

D

#22 Capgemini lol
Que se coman la carnica al horno y con patatas.

P

#50 #39 Netflix no utiliza Flash. Utiliza HTML5 o Silverlight.

Stash

#78 Hace dos días me entró un cliente infectado. El vector fue RDP por fuerza bruta o vulnerabilidad. No está claro.
Pero fue A través de RDP seguro.
#114

noizer

Confirmo y he visto capturas de colegas con el ramsonware

Sheldon_Cooper

#257 yo diría que eso es parte del problema, pero lo que más lo agrava es lo de que por defecto se OCULTE las extensiones para los ficheros conocidos, con lo que tienes a gente que aún sabiendo que un .pdf tiene que acabar por .pdf, está haciendo doble clic en un .pdf.exe.

malganis

#3 mientras leía esta noticia, me ha llegado un correo para que nos desconectemos de la VPN que tememos con telefónica...

a

#127 Por eso mismo te lo digo ... ha entrado en ordenadores de gente experta que ni de coña ejecuta una cosa así. Y no se ha esparcido por la red sino que se ha activado TODO a la vez. No se ha ido extendiendo poco a poco sino que estaba latente en la mitad más o menos de ordenadores. Tanto de administrativos como comerciales como gente de TI sin que de momento encuentren un patrón claro.

D

#45 Depende, a mi me molaria tener windows y que me hubieran mandado "pa casa"

daniel.gm

#59 Y está afectando también a las subcontratas de telefónica. A esta hora todos con el ordenador apagado.

BM75

#93 Como si a todas las estaciones se les pudiese hacer eso.
Además, aún no se sabes desde cuando están infectadas...

J

#61 No, los virus ransomware no afectan a linux, bueno no afecta al sistema de ficheros linux, yo uso una máquina linux para eliminar todo lo infectado y luego restaurarlo, ya que me he llegado a infectar con solo conectar a carpetas infectadas.

D

#94 Cuidado! Un ratón suelto peligroso!

r

#218 y tener a 2 tios tecleando a la vez en el mismo teclado!

b

Esto puede ser MUY GRAVE...

D

Un abrazo muy grande al equipo de Sistemas de dichas empresas. Váis a pasar un finde muy malo (mientras, seguramente vuestros superiores disfruten de un día de playa). Ánimos chicos!

anv

#1 En realidad... depende de qué consideres grave. Ojalá todos los problemas informáticos se solucionaran sólo pagando $300.

a

#203 Parece ser que el virus no estaba pululando por la red sino que se ha metido explotando alguna vulnerabilidad. Lo han ido metiendo y se ha quedado ahí sin hacer nada hasta que el que controlaba todo le ha dado al botón rojo y ha aparecido en todos los ordenadores infectados a la vez. No se ha ido poco a poco detectando en ordenadores y se ha extendido rápidamente (en más o menos días u horas) sino que de golpe se ha activado el virus en todos a la vez. Eso es al menos lo que me ha contado gente de dentro.

D

#124 Pues por ahí están diciendo que han parado los CPDs.

Es trivial tener una copia de los datos de los equipos de sobremesa: Roaming Profiles.

q

#75 este virus no les debe afectar porque creo que muchos de sus ordenadores todavía van con IBM OS/2 - Warp

D

#61 En este caso no afecta para nada a Linux.
Estoy por ponerte un negativo.

c

Se dice que también ha afectado a BBVA, Vodafone y Banco Santander...

Es más, parece que el tema se ha propagado a los sistemas de Vodafone, y en Italia no tienen servicio de Fibra en varias ciudades:

categoriacerdosya

#21: comparte hombre

guiller

#4 esto dice en Twitter
Chema Alonso Cuenta verificadachemaalonsochemaalonso 15 minHace 15 minutos
Como muchos sabéis, la seguridad interna de Telefónica no es una de mis responsabilidades directas. Pero todos somos parte de la seguridad..

heffeque

#93 "...pero si su política de backup es correcta..." lol lol lol lol lol lol lol lol lol lol lol lol lol lol lol lol lol lol lol

Rara es la empresa en la que esa frase sea cierta.

D

#195 Precisamente.
Todo este problema viene por una mala decisión de base que Microsoft jamás quiso corregir, para no estropear la "compatibilidad" con versiones anteriores de Windows:
Que lo que de termina que un archivo sea ejecutable es la extensión del fichero.
Nada de esto puede pasar en ningún Linux, tenga las políticas de seguridad que tenga el equipo, haya firewall o no, haya antivirus o no. Por que nada que se descargue un usuario en Linux es ejecutable, absolutamente nada.

El tema de usar las extensiones para determinar qué es ejecutable y qué no, probablemente sea la mayor cagada de la historia de la informática en cuanto a dinero que haya costado.
Prácticamente todos y cada uno de los virus, troyanos, malware, adware, gusanos, ramsomware, etc... que existen y han existido en la historia de Windows han sido posibles por esta decisión.
Pero claro, es una decisión que a Microsoft no le cuesta dinero, si acaso lo contrario.
Y como todos los usuarios de Windows ya sean particulares o empresas ya tienen interiorizado que virus y demás familia son parte inseparable de un ordenador cuando no es así para nada en otros sistemas operativos, en lugar de cargar contra quien tiene la culpa, creadores de virus y Microsoft, asumen con resignación bovina que es parte de el ciclo de la vida de los ordenadores.

D

#61 Puedes explicarme como va a cifrar mi disco duro con sistema linux? Sabe mi clave de root?