En 2017, el exploit EternalBlue reveló ante todo el mundo una vulnerabilidad de Windows que hasta entonces había pasado desapercibida. Explotada por una herramienta desarrollada por la Agencia de Seguridad Nacional de EE UU (NSA) para operaciones de inteligencia y lucha contra el terrorismo. Cuando se filtró en Internet comenzó a ser utilizada por los hackers para acceder a ordenadores vulnerables.
Casi una década después, la vulnerabilidad EternalBlue sigue siendo relevante. Muchos sistemas antiguos nunca recibieron las actualizaciones adecuadas y algunas organizaciones siguen utilizando equipos obsoletos que se basan en la misma tecnología vulnerable. Eso supone una oportunidad para los piratas informáticos que rastrean Internet en busca de equipos que aún siguen siendo vulnerables.
Descubre más sobre el exploit EternalBlue, cómo funciona y cómo puedes proteger tus dispositivos de miradas indiscretas.
¿Qué es EternalBlue?
EternalBlue es un exploit, es decir, un fragmento de código diseñado para aprovechar un fallo en Microsoft Windows. Se centra en la vulnerabilidad EternalBlue, identificada oficialmente como CVE-2017-0144, presente en el protocolo de intercambio de archivos de Windows denominado Server Message Block versión 1 (SMBv1).
La vulnerabilidad afecta a versiones antiguas de Windows, entre ellas Windows XP, Windows 7 y varias ediciones de Windows Server que utilizaban SMBv1 para compartir archivos en red. El exploit fue desarrollado por la NSA para operaciones de inteligencia, por lo que es habitual que se le mencione como “EternalBlue NSA”.
El exploit EternalBlue en sí mismo no es un programa malicioso ni constituye un ciberataque. Se trata de un exploit, es decir, un fragmento de código que aprovecha una vulnerabilidad para infiltrarse en los sistemas. Una vez que los atacantes consiguen el acceso, pueden instalar ransomware, infostealers (software de robo de información) u otros programas maliciosos en tu dispositivo.
La vulnerabilidad permaneció oculta durante años hasta que un misterioso grupo de hackers llamado Shadow Brokers robó y filtró varias herramientas cibernéticas de la NSA en 2017. Una vez que el exploit se hizo público, los ciberdelincuentes no tardaron en utilizarlo en ataques a gran escala.
¿Sigue siendo peligroso EternalBlue hoy en día?
Sí, el exploit EternalBlue sigue siendo peligroso hoy en día, sobre todo para quienes aún dependen de sistemas obsoletos. Algunos sectores utilizan dispositivos especializados que funcionan con versiones antiguas de Windows y que son difíciles de actualizar. Los equipos médicos son un ejemplo habitual; algunos funcionan con sistemas obsoletos porque sustituirlos o actualizarlos resulta caro.
Microsoft publicó la actualización de seguridad MS17-010 como solución oficial para la vulnerabilidad “EternalBlue”, y los sistemas modernos, como Windows 11, no están afectados. Windows 10 también puede protegerse con las actualizaciones de software adecuadas, pero los equipos sin parches que tengan el protocolo SMB expuesto en el puerto 445 siguen siendo vulnerables.
La instalación de las últimas actualizaciones de Windows y la desactivación de SMBv1 eliminan esta vulnerabilidad.
¿Cómo funciona EternalBlue?
El exploit EternalBlue actúa atacando el protocolo SMB, un protocolo de Windows que se utiliza para compartir archivos e impresoras en una red. Cuando un ordenador vulnerable recibe datos especialmente manipulados, una serie de fallos en el sistema SMBv1 pueden provocar que el ordenador los gestione incorrectamente.
Los atacantes se aprovechan de ese error. El exploit EternalBlue envía tráfico de red malicioso que engaña al sistema para que ejecute código controlado por los atacantes. Una vez dentro, los hackers pueden instalar diferentes tipos de malware, desplazarse por la red o desplegar ransomware.
Así es como se produce el ataque:
- Se envía un paquete malicioso a un equipo con Windows mediante el protocolo SMB.
- El sistema procesa el paquete de forma incorrecta debido a un error en SMBv1.
- Se producen errores de memoria, lo que permite al atacante hacerse con el control de parte del sistema.
- El atacante ejecuta código malicioso de forma remota sin necesidad de iniciar sesión.
- Se instala malware, que puede propagarse a otros equipos vulnerables de la red.
Principales ciberataques en los que se utilizó EternalBlue
Tras la filtración del exploit EternalBlue en 2017, los ciberdelincuentes no tardaron en utilizarlo en ataques reales. Algunos de ellos causaron daños por valor de miles de millones de dólares y provocaron trastornos en hospitales, empresas y organismos gubernamentales de todo el mundo. A continuación se enumeran algunos de los ataques más importantes.
WannaCry
El ataque WannaCry EternalBlue fue uno de los mayores brotes de ransomware de la historia. En mayo de 2017, el malware utilizó la vulnerabilidad EternalBlue para propagarse automáticamente entre equipos Windows vulnerables, cifrando archivos y exigiendo un pago en bitcoins.
En cuestión de días, el ataque infectó a más de 200.000 ordenadores en más de 150 países y causó daños estimados en 4.000 millones de dólares a nivel mundial.
NotPetya
NotPetya apareció tan solo unas semanas después de WannaCry, en junio de 2017. Parecía un ransomware, pero en realidad estaba diseñado para destruir datos de forma permanente. El malware utilizaba la vulnerabilidad EternalBlue para propagarse por las redes y paralizar grandes organizaciones, especialmente en Ucrania, antes de extenderse por todo el mundo.
El ataque afectó a empresas navieras, bancos y fabricantes, y causó unos daños a nivel mundial de unos 10.000 millones de dólares, lo que lo convierte en uno de los ciberataques más costosos de la historia.
EternalRocks
EternalRocks fue un gusano descubierto poco después del brote de WannaCry. En lugar de utilizar un único exploit, combinaba siete herramientas de piratería de la NSA diferentes —incluido el exploit EternalBlue— para infectar sistemas Windows vulnerables. Analistas descubrieron que el malware podía propagarse de forma silenciosa y crear grandes redes de bots antes de lanzar otros ataques.
LemonDuck
LemonDuck es una campaña de malware de larga duración dirigida tanto a sistemas Windows como Linux. En muchos casos, aprovecha la vulnerabilidad EternalBlue para comprometer equipos Windows que no han instalado los parches y, a continuación, instala malware dedicado a la minería de criptomonedas.
La campaña ha infectado miles de sistemas en todo el mundo, dirigiéndose a menudo a empresas y entornos en la nube para apropiarse de su potencia de computación.
Smominru
Smominru es una gran red de bots que se propaga aprovechando la vulnerabilidad EternalBlue para infectar sistemas Windows desactualizados. Una vez dentro, instala un malware de minería de criptomonedas que utiliza en secreto tu ordenador para generar moneda digital.
En su punto álgido, los investigadores observaron que la red de bots infectaba unas 4.700 computadoras al día, llegando a comprometer, a término, cientos de miles de equipos en todo el mundo.
Cómo protegerse de EternalBlue
Los sistemas modernos que funcionan con Windows 11 son, en gran medida, seguros, pero los más antiguos requieren más atención. Hoy en día, muchos ataques siguen escaneando las redes en busca de equipos sin parches, y herramientas como los módulos EternalBlue de Metasploit permiten a los investigadores de seguridad —y a los atacantes— comprobar rápidamente si un sistema está expuesto.
A continuación repasamos algunas formas de reducir el riesgo:
Sustituir el dispositivo (pasar a uno con Windows 11)
Los sistemas que ejecutan Windows 11 no son vulnerables a EternalBlue. Si sigues utilizando Windows 7 u otras versiones obsoletas, una actualización del sistema operativo elimina el riesgo y te ofrece protecciones de seguridad modernas.
Aplicar parches a sistemas heredados
Si es necesario que los sistemas más antiguos sigan en funcionamiento, instala la actualización de seguridad MS17-010 de Microsoft. Este parche corrige la vulnerabilidad que aprovecha EternalBlue.
Desactivar el protocolo SMBv1
El exploit EternalBlue se aprovecha del protocolo de intercambio de archivos SMBv1. Al desactivar SMBv1 en los sistemas Windows, se elimina el punto débil del que se valen los atacantes.
Abre el cuadro de diálogo “Activar o desactivar las características de Windows”
Desplázate hacia abajo y despliega la opción “Compatibilidad con el intercambio de archivos SMB 1.0/CIFS”. Asegúrate de que la casilla principal no esté marcada. Y haz una captura de pantalla nítida y recortada de esta ventana.
Bloquear el puerto 445 (Windows 10)
Los ataques que aprovechan la vulnerabilidad EternalBlue suelen propagarse a través del puerto 445, que gestiona el tráfico SMB. Bloquear el puerto 445 en el perímetro de la red puede impedir que los atacantes externos accedan a los sistemas vulnerables.
Habilitar la protección del cortafuegos
Un cortafuegos correctamente configurado puede detener el tráfico de red sospechoso antes de que llegue a los servicios vulnerables. Esto añade otra barrera entre los atacantes y tu sistema.
Segmentar redes
La segmentación de la red limita el alcance de la propagación del malware. Si un equipo se infecta, separar los sistemas en zonas de red más pequeñas ayuda a contener los daños.
Hay mucho en juego. Las estadísticas sobre el ransomware revelan que, de media, la demanda de rescate en 2025 superó los 1,3 millones de dólares. Mantener los sistemas actualizados y limitar la exposición de la red contribuye en gran medida a cerrar esta puerta.
Bloquea la próxima vulnerabilidad de Windows con Panda Security
Puede que la vulnerabilidad EternalBlue no afecte a la mayoría de los sistemas actuales, pero nos recuerda lo rápido que un fallo oculto en los sistemas puede convertirse en un ciberataque a escala mundial. Cuando las vulnerabilidades pasan desapercibidas, los atacantes actúan con rapidez y las aprovechan para propagar ransomware y otras amenazas por las redes antes de que haya tiempo de reaccionar.
Panda Dome ayuda a subsanar esas carencias. Utiliza el análisis de comportamiento para detectar actividades sospechosas, lo que permite identificar amenazas de día cero antes de que se identifiquen públicamente. Nuestro software también supervisa el tráfico de red y bloquea los ataques que intentan aprovechar las vulnerabilidades de Windows, deteniendo las amenazas antes de que puedan propagarse por tus dispositivos.
Protege tu equipo hoy mismo con Panda Dome y adelántate a la próxima vulnerabilidad de Windows.
