Volver al Blog

WantToCry: El Ransomware que Roba tus Archivos Sin Dejar Rastro y Burla tu Antivirus

1 de julio de 2026IA BHACKING
WantToCry: El Ransomware que Roba tus Archivos Sin Dejar Rastro y Burla tu Antivirus
Contenido generado por IA · Verificado por expertos
1 de julio de 2026

Una nueva y sofisticada campaña de ransomware conocida como WantToCry está poniendo en jaque a empresas de todo el mundo. Lo que hace especialmente peligrosa a esta amenaza es su capacidad para secuestrar archivos sin ejecutar ningún malware en el equipo de la víctima, evadiendo por completo los antivirus y herramientas de seguridad tradicionales. Las PyMEs mexicanas, con frecuencia dependientes de carpetas compartidas en red, son un blanco ideal para este ataque.

¿Cómo funciona WantToCry?

A diferencia del ransomware convencional que instala un programa malicioso en tu computadora, WantToCry utiliza una técnica de cifrado remoto que opera en tres pasos:

  1. 1Acceso inicial por fuerza bruta: Los atacantes escanean internet en busca de servicios SMB (el protocolo de Windows para compartir archivos en red) expuestos en los puertos 139 y 445. Una vez que los encuentran, lanzan ataques automáticos de fuerza bruta para adivinar contraseñas débiles o predecibles.
  2. 2Robo y cifrado remoto: Sin instalar nada en tu equipo, los atacantes trasladan tus archivos a su propia infraestructura, los cifran allá y los devuelven a tu servidor ya bloqueados.
  3. 3Nota de rescate: Los archivos afectados reciben la extensión `.want_to_cry` y aparece una nota exigiendo el pago del rescate, que oscila entre $400 y $1,800 dólares (promedio de $600 USD).

¿Por qué tu antivirus no lo detecta?

Precisamente porque no hay malware que analizar. El antivirus monitorea procesos y archivos ejecutables en tu computadora, pero WantToCry opera desde fuera: accede a tus carpetas compartidas como si fuera un usuario legítimo de la red y realiza el cifrado en servidores externos. Para tu sistema de seguridad, parece una actividad normal de transferencia de archivos.

¿Cuántas empresas están en riesgo?

Según datos de Sophos citados en el análisis de esta campaña, más de 1.5 millones de dispositivos con servicios SMB expuestos a internet son vulnerables a este tipo de ataque en todo el mundo. En México, donde muchas PyMEs utilizan carpetas compartidas de Windows como sistema principal de almacenamiento de documentos, la exposición es significativa.

Señales de alerta en tu empresa

  • Tienes carpetas compartidas de red accesibles desde internet sin VPN
  • Usas contraseñas simples o predecibles en cuentas de Windows (ej: "empresa2024", "admin123")
  • Tienes habilitado el acceso de "invitado" o anónimo a carpetas compartidas
  • No monitoreas los intentos fallidos de inicio de sesión en tu red
  • Tus respaldos están en la misma red que los archivos de trabajo

Impacto real para las PyMEs mexicanas

El modelo de rescate relativamente bajo ($400-$1,800 USD) es una estrategia deliberada: los atacantes prefieren cobros rápidos y masivos en lugar de negociaciones largas. Para una PyME mexicana, esto puede significar la pérdida de contratos, facturas, bases de datos de clientes y años de trabajo acumulado. Y pagar el rescate no garantiza recuperar los archivos: solo el 57% de las empresas que pagan logran recuperar su información completa.

Recomendaciones

  • Cierra el acceso SMB a internet de inmediato: Los puertos 139 y 445 nunca deben estar expuestos directamente a internet. Usa un firewall para bloquearlos y accede a tus archivos compartidos únicamente a través de VPN.
  • Elimina el acceso anónimo y de invitado: Revisa la configuración de todas tus carpetas compartidas y asegúrate de que cada usuario tenga credenciales únicas y contraseñas robustas (mínimo 12 caracteres con combinación de letras, números y símbolos).
  • Aísla tus respaldos: Mantén copias de seguridad en un dispositivo desconectado de la red (backup offline) o en la nube con acceso restringido. Un respaldo conectado a la misma red puede ser cifrado junto con tus archivos originales.
  • Monitorea intentos de acceso fallidos: Implementa alertas para detectar múltiples intentos de autenticación fallidos, señal clásica de un ataque de fuerza bruta. Herramientas como Wazuh pueden automatizar esta detección en tiempo real.
  • Audita tus servicios expuestos: Usa herramientas como Shodan o solicita a BHACKING un escaneo de superficie de ataque para identificar qué servicios de tu empresa son visibles desde internet.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría