AnimaVPN
Hablemos
Seguridad

Tener el escritorio remoto abierto es la puerta que más usa el ransomware

Cambiar el puerto 3389 por otro no esconde nada. Qué pasa de verdad cuando dejas el escritorio remoto expuesto y qué alternativas hay.

6 min de lectura

Es, con diferencia, lo que más nos encontramos al entrar en una pyme por primera vez: el escritorio remoto de Windows abierto en el router para que alguien pueda trabajar desde casa. A veces con el puerto cambiado, «para que no lo encuentren».

Casi siempre lo montó alguien con buena intención y con prisa. Y casi siempre lleva años ahí, funcionando, sin que nadie lo haya vuelto a mirar.

Cambiar el puerto no esconde nada

La idea intuitiva es que si el escritorio remoto usa el puerto 3389 y tú lo pones en el 33890, ya no te encuentran. No funciona así. Existen buscadores públicos que recorren Internet entera escaneando todos los puertos de todas las direcciones IP, y publican los resultados. Encontrar un servicio de escritorio remoto da igual en qué puerto esté: es cuestión de segundos.

La comprobación que hacemos en la primera reunión es siempre la misma: miramos el registro de sucesos de Windows, apartado de seguridad, y contamos los intentos de inicio de sesión fallidos. En una empresa con el escritorio remoto expuesto lo normal son cientos o miles al día, con nombres de usuario como administrador, admin, usuario o el nombre de la propia empresa. No son personas: son programas probando combinaciones sin descanso.

Por qué esto acaba en ransomware

El escritorio remoto expuesto es una de las vías de entrada preferidas de los ataques de secuestro de datos, y el motivo es puramente práctico: no hace falta engañar a nadie ni encontrar un fallo del sistema. Basta con acertar una contraseña.

El patrón que se repite es:

  1. Un programa automático prueba usuarios y contraseñas hasta acertar una.
  2. Entra al escritorio, mira qué hay y busca las copias de seguridad.
  3. Borra o cifra primero las copias, para que no puedas recuperarte.
  4. Cifra el resto y deja una nota pidiendo un rescate.

El punto tres es el que hace daño de verdad. Mucha gente cree que con tener copias está a salvo, pero si las copias están en un disco conectado al mismo servidor al que ha entrado el atacante, se van con todo lo demás.

Los parches habituales, y por qué no bastan

Cuando explicamos esto, la reacción normal es proponer arreglos parciales. Todos ayudan, pero ninguno cierra la puerta:

  • Contraseñas más largas. Reduce mucho el riesgo de que acierten por fuerza bruta, pero no protege si la contraseña se filtra en una brecha de otro servicio y alguien la reutilizó.
  • Bloquear la cuenta tras varios intentos. Convierte un ataque de adivinación en un ataque de denegación: si el atacante falla a propósito, deja bloqueados a tus empleados.
  • Limitar por IP de origen. Funciona bien si todos trabajan desde sitios fijos. En cuanto alguien se conecta desde el móvil o desde un hotel, deja de servir.
  • Segundo factor sobre el escritorio remoto. Es la mejor de las cuatro y sube el listón de verdad, pero el servicio sigue estando expuesto: cualquier fallo que aparezca en él te afecta desde el minuto uno.

El problema de fondo es el mismo en todos los casos: el servicio sigue escuchando peticiones de cualquiera en Internet. Estás poniendo mejores cerraduras a una puerta que da a la calle, cuando lo que quieres es que la puerta no dé a la calle.

La alternativa: que no haya puerta desde fuera

El planteamiento de una red privada moderna es el contrario. En lugar de abrir algo para que entren, cada equipo sale hacia el servicio de coordinación y se queda a la espera. El router no tiene nada abierto: desde Internet, tu servidor sencillamente no existe.

Cuando tu portátil quiere hablar con el servidor, ambos ya están dentro de la misma red privada y se conectan directamente entre ellos, cifrado de extremo a extremo. El escritorio remoto sigue funcionando exactamente igual, pero solo escucha dentro de esa red. Un atacante de Internet no llega ni a poder intentar adivinar la contraseña.

La diferencia práctica es esa: pasas de «espero que no acierten» a «no tienen dónde intentarlo».

Qué puedes comprobar esta misma tarde

Aunque no cambies nada todavía, merece la pena que sepas en qué situación estás:

  1. Pregunta a quien lleve tu informática si hay alguna redirección de puertos activa en el router, y a qué equipo apunta.
  2. En ese equipo, abre el Visor de eventos de Windows, ve a Registros de Windows → Seguridad y filtra por el evento 4625 (inicio de sesión fallido). Mira cuántos hay en las últimas 24 horas.
  3. Comprueba dónde están tus copias de seguridad y si se puede llegar a ellas desde ese mismo servidor. Si la respuesta es sí, esa es tu prioridad, más incluso que cerrar el puerto.

Si el número del punto dos te sorprende, no es que te estén atacando a ti en concreto. Es el ruido de fondo permanente de Internet, y le pasa a todo el que deja algo expuesto. La cuestión es cuánto tiempo aguanta la cerradura.

Otras notas