El pasado viernes 19 de julio, millones de sistemas Windows produjeron un colapso con <<Un pantallazo azul >>. Este hecho ya ha pasado la historia superando a Wannacry.
No ha sido un ciberataque, aunque el fallo esté relacionado con la ciberseguridad.
En este post vamos a contarte qué ha sucedido, cuál ha sido el fallo y que soluciones y enseñanzas debemos aprender de este incidente.
¿Cuál ha sido la magnitud del fallo?
8.5 millones de dispositivos que utilizan el sistema Windows y Azure que utilizan la solución EDR de CrowdStrike se vieron afectados. Desde ordenadores de empresas, pasando por cajeros, máquinas expendedoras hasta infraestructuras críticas como aeropuertos o de telecomunicaciones.

Todas estas infraestructuras se vieron paradas durante las primeras horas de la mañana del viernes ante la incertidumbre de solucionar el problema. La empresa responsable trabajó mientras ofrecieron una solución manual, la cual detalló su CEO:

La empresa desplegó otras soluciones porque la primera propuesta requirió entrar al modo seguro, algo que muchas compañías tienen restringido o problemas con BitLocker. Es muy importante avisar que cibercriminales están dando una solución a modo de troyano ya detectado.

¿Cuál ha sido el fallo?
Aunque ya los cibercriminales aprovechen la incertidumbre difundiendo malware. El fallo de CrowdStrike cabe recalcar que NO es un ciberataque, sino un bug de su código que ha sido lanzado a producción.
El bug, según el análisis dinámico de Patrick Wardle consiste en que el código apunta una dirección de memoria errónea produciendo un colapso del sistema operativo.

Este bug se ha podido encontrar en unos archivos .sys de actualización de canales “Channel files” que, tal como explica en el informe la compañía, sirven para estar actualizado los antivirus con las amenazas más recientes.
El fallo se encuentra el Channel 291; este archivo es el que se recomienda borrar.
Según la plataforma Malagueña Virustotal, la cual ha sido de gran importancia en el análisis de los hechos, nos arroja que no tiene malware y que solo es un archivo de 40 KB.

Dejamos la muestra por si quieres echar un vistazo.
¿Qué debemos aprender?
Se ha comparado en magnitud a Wannacry en 2017. Este ataque ha conseguido bloquear más ordenadores con un archivo de menor peso en mucho menos tiempo.
Aunque las infraestructuras migren al cloud no debemos olvidar la importancia del sistema operativo de las estaciones de trabajo o el EDR.
La magnitud del ataque ha sido mayor debido a que han afectado a sistemas críticos, los cuales tienen actividad las actualizaciones automáticas, por eso desde este blog nunca recomendamos actualizar nada más recibir nuevas actualizaciones.
No debemos poner todos los huevos en la misma cesta para que no afecte a todos nuestro sistema el mismo problema.
Divide y vencerás en ciberseguridad.
