Some links on this page are affiliate links: if you buy through them we may earn a commission, at no extra cost to you.
WannaCry fue un ransomware con capacidad de gusano que inició una campaña mundial el 12 de mayo de 2017. Aprovechó vulnerabilidades del protocolo SMBv1 de Windows para cifrar archivos, exigir un rescate en Bitcoin y propagarse automáticamente entre equipos sin actualizar.
La campaña alcanzó aproximadamente a 300.000 ordenadores en 150 países, aunque la cifra varía según la fuente y el método de cálculo. Su impacto demostró que un parche disponible, una red mal segmentada o un sistema heredado pueden convertir una vulnerabilidad técnica en una crisis operativa.
¿Qué significa WannaCry?
WannaCry, también identificado como WannaCrypt, WanaCrypt0r o WCRY, es el nombre de una familia o variante de malware. No era una aplicación legítima ni una tecnología independiente, sino un programa malicioso diseñado principalmente para cifrar datos y pedir dinero a cambio de una supuesta recuperación.
Free tools Windows power users keep installed
One-click scans. No signup required.
La descripción más precisa es ransomware con comportamiento de gusano:
#1 Best Overall
- 【Upgraded Smart Chip & High Sensitivity】 Equipped with the latest upgraded chipsets, this hidden camera detector offers stronger sensitivity, longer battery life, and more stable performance. It accurately detects hidden cameras, GPS trackers, RF listening devices, recording pens, and other spy equipment to keep your privacy safe at all times.
- 【Comprehensive Privacy Protection】 RF bug detector combines magnetic field detection and signal detection, allowing fast and precise identification of hidden spy devices. Whether it’s a hidden camera, GPS tracker, or eavesdropping device, it helps you discover threats in seconds and ensures reliable privacy security.
- 【Multifunctional Hidden Device Detector】 Our upgraded camera finder and bug detector leave no device unchecked. With wide detection range and high accuracy, it safeguards you against hidden surveillance cameras, trackers, and wireless bugs—ideal for protecting personal privacy, business security, and confidential information.
- 【Portable & Rechargeable for Any Situation】 Compact and lightweight, this bug detector is easy to carry anywhere. Perfect for travel, business trips, hotel rooms, bathrooms, bedrooms, meeting rooms, fitting rooms, locker rooms, and private homes. Rechargeable design makes it convenient for long-term use, giving you peace of mind wherever you go.
- 【5-Year Warranty & Expert Customer Support】 Enjoy peace of mind with our 5-year warranty. Our professional support team is ready to assist you anytime, ensuring long-term security and a dependable user experience.
- Ransomware describe su función: bloquear o cifrar archivos y exigir un rescate.
- Gusano describe su propagación: podía buscar y atacar automáticamente otros equipos vulnerables.
- Virus es una denominación coloquial, pero resulta demasiado imprecisa para explicar cómo funcionaba.
A diferencia de muchas campañas de ransomware que dependen de que la víctima abra un archivo adjunto o pulse un enlace, la característica distintiva de WannaCry era que podía desplazarse por redes aprovechando una vulnerabilidad de Windows.
¿Cuándo ocurrió?
La propagación mundial comenzó el 12 de mayo de 2017. Casi dos meses antes, el 14 de marzo, Microsoft había publicado el boletín de seguridad MS17-010, que corregía vulnerabilidades críticas de ejecución remota de código en SMB.
Esto es importante: el ataque no se explica únicamente porque existiera una vulnerabilidad. Muchos equipos seguían sin instalar una actualización de seguridad que ya estaba disponible. Microsoft incluso publicó actualizaciones extraordinarias para algunos sistemas antiguos, como Windows XP, Windows 8 y Windows Server 2003, que normalmente ya no recibían soporte ordinario.
Quick wins for a faster PC:
Repair Windows errors before they cause bigger problemsFix Now →Scan for outdated or missing drivers - takes under a minuteDriver Scan →¿Cómo funcionaba WannaCry?
La cadena de infección puede resumirse así:
- WannaCry llegaba a un equipo Windows vulnerable.
- Explotaba fallos del servicio SMB, utilizado para compartir archivos, impresoras y otros recursos en red.
- Buscaba más dispositivos vulnerables, tanto dentro de redes locales como entre sistemas expuestos en Internet.
- Se desplazaba lateralmente sin necesitar una acción individual de cada usuario.
- En los equipos afectados cifraba archivos y mostraba una demanda de rescate.
La campaña se relacionó con EternalBlue, un exploit que aprovechaba una vulnerabilidad de SMB, y con DoublePulsar, una puerta trasera o mecanismo de acceso empleado en la cadena de explotación. No son sinónimos:
- WannaCry era el ransomware.
- EternalBlue era la técnica o herramienta de explotación.
- DoublePulsar facilitaba el acceso y la ejecución de código.
- MS17-010 era el boletín de Microsoft que documentaba y corregía las vulnerabilidades implicadas.
Una explicación técnica de Microsoft está disponible en su análisis de WannaCrypt y los sistemas desactualizados.
Recuadro técnico: SMB, MS17-010 y CVE-2017-0143
SMBv1 es una versión antigua del protocolo Server Message Block. Permite compartir recursos entre ordenadores Windows, pero su antigüedad y exposición innecesaria aumentaban la superficie de ataque. MS17-010 agrupaba correcciones para varias vulnerabilidades de SMB, entre ellas identificadores de la familia CVE-2017-0143.
Instalar MS17-010 protegía frente a los exploits asociados con esas vulnerabilidades. No convertía el equipo en inmune a cualquier malware ni sustituía otras medidas de seguridad.
Rank #2
- Advanced Multi-function Detector: Combines hidden camera detector, gps detector,and bug detector functions to uncover hidden surveillance devices with precision; Anti-theft,anti-illegal intrusion and lighting functions, ideal for travel security
- Wide Frequency Coverage: Detects wireless signals from 1mhz to 6.5ghz, ensuring no hidden camera or bug escapes detection, perfect for home,office,or travel use
- Adjustable Sensitivity: Six levels let you fine-tune the detector for accurate results, whether scanning for spy cameras or gps trackers in any environment
- Multiple Alarm Modes: Switch between sound and vibration alerts at any time,so you can still detect normally even in environments that require absolute silence; the High-brightness LED light helps you easily locate devices in the dark
- Long Battery Life: Enjoy up to 25 hours of continuous use on a single charge, with fast 1-hour recharge capability—ideal for extended travel or professional use
¿Por qué se propagó tan rápido?
La velocidad fue el resultado de varios factores combinados:
- Su capacidad de gusano permitía la propagación automática.
- Muchos sistemas no habían aplicado MS17-010.
- SMB podía estar accesible entre equipos de una misma red.
- Algunos sistemas antiguos ya no tenían un ciclo normal de soporte y actualización.
- Las redes internas estaban poco segmentadas, por lo que una infección podía avanzar desde un equipo a muchos otros.
- Existían equipos críticos difíciles de actualizar, incluidos dispositivos y sistemas vinculados a operaciones esenciales.
- Herramientas de explotación asociadas con Shadow Brokers se habían hecho públicas antes de la campaña.
No todos los equipos estaban conectados directamente a Internet ni todos utilizaban Windows XP. Muchos fueron alcanzados desde redes internas. El problema fue la combinación de una vulnerabilidad explotable, sistemas sin parchear y una arquitectura de red que permitía el movimiento lateral.
¿Qué daños causaba?
WannaCry cifraba archivos y mostraba una pantalla de rescate. Las muestras analizadas solían exigir inicialmente 300 dólares en Bitcoin, con incrementos posteriores en algunos casos. No era un precio universal para todas las variantes o víctimas.
El pago no garantizaba recibir una clave válida ni recuperar el sistema. La implementación de pago y recuperación era deficiente, y el informe del NCSC y la NCA británicos señaló que muchos afectados no recuperaron sus máquinas aunque pagaran.
El daño tampoco se limitaba al importe del rescate. También podía incluir interrupciones de servicio, restauración de equipos, investigación forense, sustitución de sistemas y pérdida de productividad.
El impacto mundial y el caso del NHS
La campaña afectó a organismos sanitarios, empresas de telecomunicaciones, fabricantes industriales, compañías de transporte, bancos, universidades, instituciones públicas y usuarios particulares. El NHS británico fue uno de los casos más visibles, pero no fue el único afectado ni hay base para presentarlo como el objetivo exclusivo de la campaña.
En el sistema sanitario británico se interrumpieron servicios, se cancelaron más de 6.900 citas y algunos pacientes tuvieron que desplazarse a otros centros. El informe de lecciones aprendidas del NHS destacó una combinación de equipos antiguos, parches no instalados, dependencias operativas, dificultades de actualización, segmentación insuficiente y falta de preparación.
Rank #3
- 【2026 Pro Upgraded Edition】 This hidden camera detector features self-luminous indicators that stay visible in complete darkness (0 lux) — no fumbling for buttons at night. Hybrid white light + infrared dual-beam sensors deliver 2.8× the detection range, 50% brighter indicators, and 300% faster alerts than 2025 models.
- 【More Comprehensive】 This hidden camera detector uses a next-gen AI chip with multi-spectral infrared matrix to build a 360° 3D detection field. Detects hidden cameras, voice recorders, listening devices, GPS trackers, and bugs — penetrating 12 camouflage materials including metal, plastic, and textiles.
- 【More Precise】 This hidden camera detector covers the full 1–6.5 GHz frequency range with an effective range of up to 15 meters. Intelligent frequency-conversion tracking identifies 32 types of surveillance devices, from micro bugs to pinhole cameras, with zero blind spots.
- 【More Convenient】 This pen-shaped hidden camera detector weighs just 30 grams and fits any pocket or pencil case. 25-day battery life, military-grade matte shell, fingerprint-resistant, and 1.5-meter drop-tested — built for everyday carry.
- 【Intuitive Operation】 This hidden camera detector is controlled by just two buttons: MODE cycles detection modes; POWER adjusts sensitivity. Intelligent algorithms run in the background and trigger instant sound + vibration alerts the moment a threat is detected.
Reducir el incidente a “el NHS usaba Windows XP” sería incorrecto. El impacto surgió de la interacción entre tecnología heredada, gestión de parches, diseño de red, continuidad operativa y gobernanza.
Do these 3 things before closing this tab:
1Clear out junk files and repair common Windows errors2Scan for outdated or missing drivers - takes under a minute3Repair Windows errors before they cause bigger problems¿Qué fue el kill switch?
La primera variante de WannaCry incluía un dominio codificado que funcionaba como una condición de salida. Antes de continuar, el malware intentaba conectarse a ese dominio. Cuando el investigador conocido entonces como MalwareTech registró el dominio, la conexión empezó a responder y esa variante dejó de continuar con su rutina maliciosa.
La historia suele simplificarse como si alguien hubiera apagado WannaCry con un botón, pero no fue así:
- El mecanismo afectó a una variante concreta.
- No desinfectó los ordenadores ya infectados.
- No descifró los archivos.
- No protegía contra versiones modificadas que eliminaran o cambiaran la comprobación.
- La campaña no desapareció de inmediato por completo.
El análisis del NHS Digital explica el funcionamiento y los límites de este mecanismo. La documentación de CISA también confirmó que el registro del dominio frenó la propagación de la muestra afectada.
¿Quién estuvo detrás?
En diciembre de 2017, el Reino Unido evaluó que era altamente probable que la campaña estuviera vinculada con actores norcoreanos asociados a Lazarus Group. Microsoft relacionó la operación con el actor que denomina ZINC.
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
La atribución en ciberseguridad se basa en análisis técnicos, inteligencia y evaluaciones estatales. Por eso es más riguroso decir que las autoridades atribuyeron la campaña con alta probabilidad a esos actores que presentarlo como una condena judicial universalmente establecida. La atribución no cambia los hechos técnicos observables: el malware explotó sistemas Windows vulnerables y se propagó como un gusano.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.¿Se podía haber evitado?
Aplicar las actualizaciones
La defensa más directamente relacionada con WannaCry era instalar MS17-010 y mantener Windows dentro de soporte. Las organizaciones necesitan inventariar sus equipos, comprobar qué ediciones utilizan y disponer de un proceso de gestión de parches que incluya pruebas, ventanas de mantenimiento y seguimiento de excepciones.
Rank #4
- MULTI-MODE SWEEPER FOR FULL COVERAGE: 4-in-1 tool scans for Bluetooth, wireless, and radio frequency threats. Use RF mode, lens mode, magnetic scan, or infrared detection for total privacy protection.
- SMALL, PORTABLE & TRAVEL-READY: Pen-style form fits in your hand, purse, or pocket. Lightweight, compact, and discreet — perfect for travelers, pros, and everyday protection on the go.
- LONG BATTERY LIFE + USB-C CHARGING: Scan for 20–45 hours on a single charge. Recharge fully in 2.5 hrs via USB. No app, Bluetooth, or Wi-Fi required. A smart mini gadget that just works.
- EASY TO USE, EVEN FOR BEGINNERS: No tech skills needed. Just power on and scan. Adjustable sensitivity and vibration/sound alerts make it perfect for fast sweeps and confident checks.
- PROTECTS YOUR PRIVACY ANYWHERE: Scan hotel rooms, bathrooms, rentals, and indoor spaces for hidden threats. Detect wireless cameras, GPS trackers, and RF bugs for real travel safety and home security.
Desactivar SMBv1 cuando sea viable
CISA recomendó desactivar SMBv1 como medida de mitigación. Sin embargo, hacerlo sin comprobar dependencias puede romper aplicaciones o dispositivos antiguos. La decisión debe incluir pruebas, sustitución o aislamiento de sistemas heredados y controles compensatorios cuando no sea posible actualizar.
Reducir la exposición de red
SMB no debería exponerse directamente a Internet salvo que exista una necesidad excepcional y controles adecuados. También conviene revisar reglas de firewall, limitar la comunicación entre segmentos y evitar que todos los equipos puedan alcanzar libremente servidores y carpetas compartidas.
PC Slower Than It Used to Be?
A free scan shows the junk files, broken settings and background clutter dragging Windows down - then fixes them in one click.Free scan · Windows 10 & 11Outdated Drivers Are Slowing You Down
One free scan finds every outdated or missing driver and matches the right update for your exact hardware.Free scan · exact hardware matchMantener copias de seguridad recuperables
Las copias deben ser automáticas, separadas de los sistemas principales y probadas mediante restauraciones reales. Una copia conectada permanentemente con permisos de escritura puede ser cifrada o borrada por el ransomware. Para sistemas críticos son preferibles estrategias que incluyan copias aisladas o inmutables, retención adecuada y procedimientos documentados de recuperación.
Usar protección de endpoint sin confundirla con una solución completa
Un antivirus o un EDR puede detectar comportamientos sospechosos y ayudar a contener una infección, pero no sustituye los parches, la segmentación ni las copias de seguridad. Ninguna de estas capas garantiza por sí sola que un ransomware no se ejecute.
¿Qué hacer si se sospecha una infección?
- Desconectar el equipo de la red, incluyendo Wi-Fi y conexiones cableadas.
- Retirar unidades externas conectadas.
- Avisar al responsable de TI, al proveedor de seguridad o al equipo de respuesta a incidentes.
- No borrar notas de rescate, registros ni otras evidencias antes de documentarlas.
- Determinar qué equipos, cuentas, carpetas compartidas y copias pueden estar afectados.
- Contener la propagación antes de iniciar una restauración.
- Limpiar o reinstalar los sistemas siguiendo un procedimiento confiable.
- Restaurar únicamente desde copias verificadas.
- Cambiar las credenciales después de contener el incidente y revisar los accesos remotos.
- Notificar a aseguradoras, reguladores o autoridades cuando corresponda.
Pagar no garantiza recuperar los archivos y puede financiar al atacante. En un incidente real, la decisión debe involucrar a expertos técnicos, responsables de la organización, asesoría legal y, cuando corresponda, a las autoridades.
Cronología de WannaCry
| Fecha | Acontecimiento |
|---|---|
| 14 de marzo de 2017 | Microsoft publica MS17-010 para corregir vulnerabilidades críticas de SMB. |
| Abril de 2017 | Se hacen públicas herramientas de explotación asociadas con Shadow Brokers. |
| 12 de mayo de 2017 | Comienza la propagación mundial de WannaCry. |
| 12–13 de mayo de 2017 | Se identifica y registra el dominio empleado como comprobación por la primera variante. |
| 13–17 de mayo de 2017 | Organismos como CISA, Microsoft y NHS publican alertas y medidas de mitigación. |
| 22 de mayo de 2017 | Microsoft anuncia una actualización de MSRT para detectar y eliminar WannaCrypt. |
| Diciembre de 2017 | El Reino Unido atribuye la campaña, con alta probabilidad, a actores norcoreanos vinculados a Lazarus. |
¿WannaCry sigue siendo una amenaza?
La campaña mundial de 2017 no debe confundirse con una amenaza nueva que mantenga exactamente la misma escala. Pero los sistemas Windows sin actualizar, SMBv1 y los servicios expuestos innecesariamente siguen representando un riesgo. Una vulnerabilidad antigua continúa siendo aprovechable mientras existan equipos vulnerables.
Además, el ransomware actual suele combinar vulnerabilidades, credenciales robadas, accesos remotos, robo de datos y extorsión múltiple. No conviene atribuir automáticamente esas técnicas a WannaCry: el rasgo documentado de la campaña original fue el cifrado de archivos junto con la propagación tipo gusano.
La lección vigente no es simplemente “buscar WannaCry”. Es mantener sistemas soportados, aplicar parches, reducir la exposición, segmentar redes, proteger las cuentas y demostrar que las copias de seguridad pueden restaurarse.
La lección principal
WannaCry no fue el primer ransomware, pero sí uno de los ejemplos más claros de cómo una vulnerabilidad conocida puede transformarse en una crisis mundial cuando se combina con sistemas sin parchear y redes planas. El kill switch ralentizó una variante; no reemplazó la seguridad básica. La protección efectiva dependía —y sigue dependiendo— de varias capas: actualizaciones, inventario, segmentación, copias verificadas, protección de endpoints y planes de respuesta.
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.
The Tool Desk
Outbyte PC Repair FREEClear out junk files and repair common Windows errorsFree Scan →Outbyte Driver Updater FREEFix the driver behind crashes, sound loss and screen glitchesFind Drivers →

