edición general
1361 meneos
14780 clics
La red interna de Telefónica, comprometida

La red interna de Telefónica, comprometida

No se sabe a ciencia cierta qué esta pasando pero Telefónica ha dado la voz de alarma a sus empleados y la noticia ya está corriendo por las redes sociales. Actualización: El ransomware WannaCry, que finalmente es lo que ha provocado este agujero de seguridad, se ha aprovechado de una vulnerabilidad en el protocolo SMB de Windows. Otras empresas también han tomado medidas de seguridad ante la gravedad del asunto pero no han confirmado que hayan sido afectadas.

| etiquetas: telefonica , virus , ransomware wannacry , windows
«1267
  1. Chema Alonso ahora está bajandose el gorro hasta las rodillas.
  2. #9 Es un problema de seguridad dentro de la empresa, no es un problema de conexión de la red de sus usuarios.
  3. Todos los mails donde haya muchos "eteeeeeeeee" son de Alierta.
  4. En días como hoy lo de currar con Linux y que todos los servidores de la empresa sean Linux da como mucha calma :popcorn:
  5. #1 La única manera de solventar esto es hacer una interfaz gráfica en ViSUAL BASIC para localizar la IP de donde vienen los ataques.
  6. #61 Hombre, un software que cifra tu disco duro y te pone un pantallote diciéndote que pagues, depende bastante del SO. Y de las vulnerabilidades que encuentre para extenderse.
  7. #96 Los backups deberían estar en cinta y metidos en un armario. Si no lo han hecho así es que son unos inútiles.
    Es obligatorio tener históricos anuales.
  8. #1 Es muy grave. Me lo confirman desde dentro de Telefónica. Están TODOS los ordenadores apagados y han mandado a la gente a casa. Ha afectado a la mitad aproximadamente de los ordenadores y se han activado todos a la vez.
  9. #93 No es tan sencillo como tú lo planteas. Han cifrado los datos de los backups y de todos los discos que estaban montado en los escritorios. Pero aún más ... no saben desde cuándo están infectados. Han dejado el virus durmiente y no saben si durante días , semanas o meses. Cuando han mandado a toda la gente a casa, por algo será. Y calcula qué coste económico tiene mandar a casa a la gente durante, seguramente, varios días. Así que me temo que, en contra de tu opinión, es grave de narices.
  10. Adjunto documento inédito xD  media
  11. Me confirman dos amigos que trabajan en movistar (cada uno en una punta de españa) que llevan parados mas de una hora con los ordenadores apagados.
  12. Telefonica está siendo atacada por un malware en la sede central de Madrid. Orden de apagar todos los dispositivos.
  13. #4 Chema dice que él no ha abierto ningún adjunto, que él no ha sido  media
  14. #3 A mi tampoco me conoces, ni a mi pareja, pero te confirmo que es grave, que es un virus gordo y que a las cárnicas subcontratadas por ellos les han hecho desconectar todos los dispositivos que estén conectados a su red.
  15. Llevo casi dos años luchando con los putos ramsonware, son como una puta plaga, ya pueden tener bien configurados los backups, es la única solución.
  16. Me sé de uno que tiene que estar pasándolas canutas.  media
  17. #47 La experiencia laboral en lo nuestro me ha hecho valorar los backups y los logs por encima de todas las cosas. Porque estallar, algo va a estallar tarde o temprano.
  18. Mr. Robot a la española
  19. #4 Chema ya ha mencionado el tema: "Como muchos sabéis, la seguridad interna de Telefónica no es una de mis responsabilidades directas. Pero todos somos parte de la seguridad" twitter.com/chemaalonso/status/862996031906205696

    Espero que en unos días use su sinceridad habitual y cuente cual fue el problema (bueno, si le dejan...)
  20. En telefonica (red corporativa) confirmado. Ransomware.
  21. #22 Está afectando a máquinas con Windows 7. Una de las hipótesis es que hay alguna vulnerabilidad que ese virus explota. Me han comentado que una de las cosas que hacen es acceder por RDP y por fuerza bruta obtienen las claves de acceso (de ahí que no estén todos infectados), meten el virus y lo dejan durmiente hasta que "de repente" mandan una orden y se activan todos a la vez. El sistema da un pantallazo azul, se reinicia un par de veces y sale el mensaje de que esta cifrado y pagues. Cifra la parte de datos del sistema, no el sistema en si.
  22. #3 ahora baja alierta de la nube y te explica todo bien xD
  23. #9 Yo trabajo dentro de Telefónica y se han infectado dos equipos de compañeros.

    Están todos los equipos apagados. Ahora mismo la compañía, al menos las tareas que hacemos desde esta central, esta en modo "piloto automático".
  24. Tengo compañeros en AENA. Parece que ahí también les han pedido que apaguen. Ah, y en la Bolsa de Madrid. Esto se pone interesante.
  25. #90 Tío que es en clave de humor, tengo claras las funciones de chema, pero cuando se habla de seguridad y de telefónica o de hacking tiene que salir chema hombre, no te ofusques
  26. #96 Vamos a ver.

    Han cifrado los datos de los backups

    Si los backups los hacen de una manera medianamente decente, esto es literalmente imposible.

    y de todos los discos que estaban montado en los escritorios.

    Los cuales deberían estar bajo política de backup también, si son considerados importantes.

    Pero aún más ... no saben desde cuándo están infectados. Han dejado el virus durmiente y no saben si durante días , semanas o meses

    Eso es irrelevante. Se restaura el último backup válido, que con suerte es de esta mañana, a eso de las 6 ó 7, justo antes de que entre la gente a currar.

    Cuando han mandado a toda la gente a casa, por algo será.

    ¡Porque con todos los datos cifrados no pueden trabajar! Hasta que no se restauren backups no pueden hacer nada.

    Así que me temo que, en contra de tu opinión, es grave de narices.

    No. Sería grave si no tuviesen backup. Teniendo un backup actualizado es caro (en términos de horas-hombre gastadas), pero no grave.
  27. Me gusta la gente comprometida, buena noticia.
  28. ¿Cuándo es la boda?
  29. #99 No, insisto: El que tengas una carpeta compartida con Samba no significa que el virus afecte a Linux.
    Significa que tus clientes Windows están infectados y están guardando sus "FICHEROS INFECTADOS" en tu carpeta compartida Linux.
    Si se usase Linux en las Workstations no habría pasado nada de esto.
  30. #1 O nada. De momento sólo hay dos tweets de gente que "no conozco".
  31. #43 El Avast estoy seguro de que es el responsable de no pocos infartos: "la base de datos antivirus ha sido actualizada". Un crimen limpio, sin huellas. Cuando llega la familia solo encuentra un cuerpo retorcido en el suelo al lado de la mesa del ordenador y la autopsia no puede achacar el infarto a nada externo.
  32. #24 Aquí la captura del ransom  media
  33. #24 y aquí la notificación interna:  media
  34. #93 Dijo Chiniwini mirando al vacío dijo mientras jugueteaba con el palillo entre sus dientes y posaba su cerveza sobre la barra.
  35. #9 Es un problema de red interna y no se refiere a red telefonica, el problema debe ser la red donde tienen todo lo delicado, tema administrativo, datos personales y demás que por seguridad estará separada de la red general. Por eso es irrelevante que te vaya bien o mal a ti la conexión.

    En cualquier caso la noticia en estos momentos si es dudosa, aunque hay varias confirmaciones no hay ninguna oficial o medianamente seria.
  36. #93 vaya, esperamos que tú lo soluciones rápido :-)
  37. #159 Yo no sé tú pero yo no me arriesgaría ni de coña a restaurar una copia de seguridad que no estuviera limpia del todo. Aunque sean datos sabes perfectamente que el virus se puede quedar ahí y reactivarse desde ficheros que son datos. Porque los "datos" contienen o pueden contener información susceptible de ser ejecutada y atacar otra vez el sistema. Vamos ... lo que te digo creo que es básico.

    En segundo lugar ... si han cifrado (como parece que han hecho) discos montados en los pc's, estamos en la misma. Hay que buscar una copia que sea segura de verdad.

    Y otra cosa ... digo que es MUY GRAVE ... no catastrófico. Desde luego que supongo que se podrá recuperar pero vamos, no va a ser sencillo ni rápido. De hecho mi información es que la gente de IT está todavía evaluando qué narices van a hacer y tontitos del todo creo que no son.
  38. #48 Que los windows que gestionan tus datos personales más delicados tengan un virus para secuestrarlos no me parece especialmente irrelevante. Pero ten en cuenta que en casos como este lo que nos parezca a ti o a mí es irrelevante porque hay hechos que son incontestables.
  39. #76 Sí es la Sala de Controladores del CNSO de Telefonica, pero está tan photoshopeada que salta a la legua
  40. #22 En mi empresa, trabajamos con Movistar, nos han desconectado y estamos solo con red interna
  41. #36 Si quieres te envío una foto de una sede de Telefónica con todos los PCs apagados y la gente haciendo corrillos.
  42. #93 Vaya utopía. No funciona así, ni en empresas más pequeñas. Sólo las restauraciones de unos cuantos teras en un servidor de ficheros tardan bastante más.
  43. #90 chema, eres tu?
  44. #1 Este virus me saltó a mi anoche.. en principio parecería no tener relación, pero tras buscar he encontrado un gran número de posts desde hace 12-13h que fue cuando a mi me saltó, sobre las 23.00

    Meagdive sirve para expandir ransomware así que podríamos estar hablando de algún exploit flash o de reproductores (Ya que solo estaba viendo netflix).

    Conseguí borrarlo.

    Virus - i.imgur.com/SZF0nWi.png
    Info Virus - i.imgur.com/uCtQJsC.png
  45. #1 tranquilos son los del partido podrido borrando las pruebas de sus desmanes, nada de lo que preocuparse xD
  46. #185 Eso no es lo más probable, ni de coña.
  47. #55 #60 No sé si será real pero acaba de salir en Antena 3 xD
  48. #95 Están evacuando a la gente en Iberdrola. A ver si los hackers se animan y ponen toda la facturación a cero... :-D
  49. #3 El Centro Criptológico Nacional a través de su CERT ha lanzado una alarma por amenaza de ransomware. El mensaje comienza:

    ALERTA 
    Ataque masivo de ransomware que afecta a un elevado número de organizaciones españolas

    Publicado el: 12/05/2017
    Se ha alertado de un ataque masivo de ransomware a varias organizaciones que afecta a sistemas Windows cifrando todos sus archivos y los de las unidades de red a las que estén conectadas, e infectando al resto de sistemas Windows que haya en esa misma red.
    El ransomware, una versión de WannaCry, infecta la máquina cifrando todos sus archivos y, utilizando una vulnerabilidad de ejecución de comandos remota a través de SMB, se distribuye al resto de máquinas Windows que haya en esa misma red....
  50. #68 esta muy liado haciendo la maleta xD
  51. Iberdrola también
  52. #218 Jajajajajaaj grande CSI
  53. #46 Nosotros estamos igual. Creemos que es un criptolocker a saco en los cpd
  54. #103 Hostias ¿Amazón? Me acaba de llegar un paquete y todavía no lo he abierto ¿lo abro o no? :-O
  55. #33 He visto un pantallazo de la intranet de Telefónica diciendo que APAGA TU ORDENADOR SI ESTAS VIENDO ESTO básicamente.

    Debe haber una liada enorme.
  56. Otro enlace, Voz populi: www.vozpopuli.com/tecnologia/Telefonica-ciberataque-informatico-escala

    Las pantallas se han ido a azul y los PCs han comenzado a encriptar todos los discos duros. Automáticamente se ha pedido desde megafonía el apagado de equipos.

    Trabajadores del operador aseguran que se trata de un ataque a la red corporativa de Telefónica, extremo que, de momento, no confirman fuentes oficiales.

    Otras fuentes del sector aseguran que empresas como KPMG, Cap Gemini y BBVA también han sido atacadas, si bien desde el banco aseguran que todo funciona con normalidad en su sede central.
  57. #290 Sí, los programas eran desde luego menos bonitos, algo menos usables y desde luego tenían una curva de aprendizaje mayor.
    Pero el nivel de conocimientos que tenía el usuario medio de el funcionamiento del SO estaba a años luz de los usuarios de ahora.
    Trabajo dando soporte a 15.000 usuarios (no yo solo por supuesto) y la mayoría para buscar algo ponen "google" en el cuadro de búsqueda de Google en Firefox. Luego lo buscan en Google.
    Es decir, buscan "google" en Google para ir a Google y buscar algo en Google. Y son la mayoría, no un caso aislado.

    He tenido llamadas de 45 minutos intentando que una persona que en teoría no accede a una web (intranet), vaya al equipo de otro compañero, deje que el compañero abra la web, apunte la URL, vaya a su PC y escriba la dirección.
    45 minutos y no llegamos al paso de apuntar la dirección.
    Estamos hablando de personas con estudios universitarios.
  58. #46 #36 #71 En mi empresa usamos Linux. Mierda! Podríamos habernos pasado la mañana de charleta y nos la hemos pasado currando.
  59. Y esto es lo que pasa cuando no se firma el convenio colectivo de los informáticos.
  60. #17 Tampoco se va a notar mucho.
  61. #89 Sip. Si el ransomware está programado para afectar a muchos sistemas, lo hará, y si no no lo hará.
    Por lo que se sabe por ahora de ese ransomware (wanadecryptor), afecta a sistemas windows.
    www.hybrid-analysis.com/sample/b9c5d4339809e0ad9a00d4d3dd26fdf44a32819
  62. #45 y en los que no son como hoy tambien xD
  63. #6 El Clau Compiutinnnn...
  64. Si, al volver de desayunar, pantallazo azul. Ransomware Wanna Decryptor al parecer. Tremendo ver que haya afectado a otros. Vaya finde para los sysadmins
  65. #98 He trabajado en BBVA y trabajar alli no es trabajar con normalidad xD
  66. #149 Eso es falso y ya se dio contestación a este tipo de FUD en los albores de Linux.
    Windows no se infecta más por ser "mainstream".
    Todo internet funciona con sistemas *nix. Más mainstream que eso no hay nada.
    Windows se infecta más por tremendos fallos de diseño que son parte fundamental del funcionamiento de Windows y que si Microsoft cambia harían incompatible las nuevas versiones de Windows con las aplicaciones ya existentes.
  67. #22 Capgemini xD
    Que se coman la carnica al horno y con patatas.
  68. #50 #39 Netflix no utiliza Flash. Utiliza HTML5 o Silverlight.
  69. #78 Hace dos días me entró un cliente infectado. El vector fue RDP por fuerza bruta o vulnerabilidad. No está claro.
    Pero fue A través de RDP seguro.
    #114
  70. #312 "se ataca a Windows por que tiene muchos usuarios"
    FUD. Prácticamente detrás de cada IP que existe mundialmente hay un *nix. Mientras que los PCs domésticos suelen estar detrás de routers con NAT, Firewalls, no tienen servicios corriendo en puertos abiertos a todo internet, etc...
    Desde el punto de vista de la facilidad de acceso es mucho más accesible un servidor web, correo, etc... que un equipo Windows de un particular o empresa.
    No se atacan los Windows por que sean más, ni por que el usuario sea el eslabón más débil (el mismo usuario en Linux ya no es eslabón débil), se atacan por que el SO es más débil (ejecución por extensión por ejemplo).

    En cuanto a la ejecución de código por buffer overflow, no te sirve de un PC a otro si no tiene corriendo el mismo servicio/demonio y habitualmente la misma versión. Por lo tanto muy complicado y muy selectivo.
    Mientras que el problema de las extensiones es transversal a todos los Windows tengan los servicios que tengan.

    #291 Esa es otra.
    Los de Microsoft piensan con el culo o la seguridad del equipo de los usuarios se las trae al fresco.
    Tienes un problema monumental con los ejecutables y decides que vas a ocultar las extensiones para que los usuarios solo vean el icono de el tipo MIME de la aplicación.
    Más facilidades para los creadores de virus y troyanos. Solo tienes que poner a tu ejecutable de icono el tipo MIME para los JPG y ponerle de nombre algo sugerente.
    Felicidades, el usuario ya no puede distinguir un jpg de un exe.
    Fantástica mejora de la usabilidad... para los creadores de malware.
  71. Confirmo y he visto capturas de colegas con el ramsonware
  72. #257 yo diría que eso es parte del problema, pero lo que más lo agrava es lo de que por defecto se OCULTE las extensiones para los ficheros conocidos, con lo que tienes a gente que aún sabiendo que un .pdf tiene que acabar por .pdf, está haciendo doble clic en un .pdf.exe.
  73. #3 mientras leía esta noticia, me ha llegado un correo para que nos desconectemos de la VPN que tememos con telefónica...
  74. #127 Por eso mismo te lo digo ... ha entrado en ordenadores de gente experta que ni de coña ejecuta una cosa así. Y no se ha esparcido por la red sino que se ha activado TODO a la vez. No se ha ido extendiendo poco a poco sino que estaba latente en la mitad más o menos de ordenadores. Tanto de administrativos como comerciales como gente de TI sin que de momento encuentren un patrón claro.
  75. #45 Depende, a mi me molaria tener windows y que me hubieran mandado "pa casa"
  76. #59 Y está afectando también a las subcontratas de telefónica. A esta hora todos con el ordenador apagado. o_o
  77. #93 Como si a todas las estaciones se les pudiese hacer eso.
    Además, aún no se sabes desde cuando están infectadas...
  78. #61 No, los virus ransomware no afectan a linux, bueno no afecta al sistema de ficheros linux, yo uso una máquina linux para eliminar todo lo infectado y luego restaurarlo, ya que me he llegado a infectar con solo conectar a carpetas infectadas.
  79. #94 Cuidado! Un ratón suelto peligroso!
  80. #218 y tener a 2 tios tecleando a la vez en el mismo teclado!
  81. #55 Si la abres a resolución completa se ve que es un montaje cutre... gracioso pero cutre. Lo malo es que Antena3 lo saca como si fuera real...:palm:
  82. Esto puede ser MUY GRAVE...
  83. Un abrazo muy grande al equipo de Sistemas de dichas empresas. Váis a pasar un finde muy malo (mientras, seguramente vuestros superiores disfruten de un día de playa). Ánimos chicos!
  84. #1 En realidad... depende de qué consideres grave. Ojalá todos los problemas informáticos se solucionaran sólo pagando $300.  media
  85. #203 Parece ser que el virus no estaba pululando por la red sino que se ha metido explotando alguna vulnerabilidad. Lo han ido metiendo y se ha quedado ahí sin hacer nada hasta que el que controlaba todo le ha dado al botón rojo y ha aparecido en todos los ordenadores infectados a la vez. No se ha ido poco a poco detectando en ordenadores y se ha extendido rápidamente (en más o menos días u horas) sino que de golpe se ha activado el virus en todos a la vez. Eso es al menos lo que me ha contado gente de dentro.
  86. #124 Pues por ahí están diciendo que han parado los CPDs.

    Es trivial tener una copia de los datos de los equipos de sobremesa: Roaming Profiles.
  87. #75 este virus no les debe afectar porque creo que muchos de sus ordenadores todavía van con IBM OS/2 - Warp
  88. #61 En este caso no afecta para nada a Linux.
    Estoy por ponerte un negativo.
  89. Se dice que también ha afectado a BBVA, Vodafone y Banco Santander...

    Es más, parece que el tema se ha propagado a los sistemas de Vodafone, y en Italia no tienen servicio de Fibra en varias ciudades:
  90. #21: comparte hombre
  91. #4 esto dice en Twitter
    Chema Alonso Cuenta verificada @chemaalonso 15 minHace 15 minutos
    Como muchos sabéis, la seguridad interna de Telefónica no es una de mis responsabilidades directas. Pero todos somos parte de la seguridad..
  92. #93 "...pero si su política de backup es correcta..." xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD

    Rara es la empresa en la que esa frase sea cierta.
  93. #195 Precisamente.
    Todo este problema viene por una mala decisión de base que Microsoft jamás quiso corregir, para no estropear la "compatibilidad" con versiones anteriores de Windows:
    Que lo que de termina que un archivo sea ejecutable es la extensión del fichero.
    Nada de esto puede pasar en ningún Linux, tenga las políticas de seguridad que tenga el equipo, haya firewall o no, haya antivirus o no. Por que nada que se descargue un usuario en Linux es ejecutable, absolutamente nada.

    El tema de usar las extensiones para determinar qué es ejecutable y qué no, probablemente sea la mayor cagada de la historia de la informática en cuanto a dinero que haya costado.
    Prácticamente todos y cada uno de los virus, troyanos, malware, adware, gusanos, ramsomware, etc... que existen y han existido en la historia de Windows han sido posibles por esta decisión.
    Pero claro, es una decisión que a Microsoft no le cuesta dinero, si acaso lo contrario.
    Y como todos los usuarios de Windows ya sean particulares o empresas ya tienen interiorizado que virus y demás familia son parte inseparable de un ordenador cuando no es así para nada en otros sistemas operativos, en lugar de cargar contra quien tiene la culpa, creadores de virus y Microsoft, asumen con resignación bovina que es parte de el ciclo de la vida de los ordenadores.
  94. #61 Puedes explicarme como va a cifrar mi disco duro con sistema linux? Sabe mi clave de root?
«1267
comentarios cerrados

menéame