Por qué es peligroso "actualizar después"
"Hay una actualización disponible" - ¿estás posponiendo esta notificación que aparece en tu smartphone u ordenador con un "después" o "mañana lo hago"? En realidad, cuanto más tiempo dejas sin actualizar, más expuesto queda tu dispositivo a los atacantes.
El contenido de las actualizaciones - no solo funciones nuevas
Las actualizaciones de software incluyen, a grandes rasgos, tres tipos de cambios.
- Nuevas funciones: nuevas funciones de cámara, cambios de diseño, etc. Cambios visibles
- Corrección de errores: correcciones de problemas como cierres inesperados de aplicaciones o fallos de visualización
- Parches de seguridad: corrección de vulnerabilidades (agujeros de seguridad) descubiertas. No son visibles pero son especialmente importantes
Algunas personas piensan que las actualizaciones son "adición de nuevas funciones", pero en realidad los parches de seguridad son un elemento clave.
Ataques de día cero - atacados antes de la corrección
Los ataques que se realizan entre el descubrimiento de una vulnerabilidad de software y la publicación del parche de corrección se denominan "ataques de día cero". "0 días hasta la corrección" = un ataque en un estado donde no existe contramedida.
Lo que es aún más peligroso es después de que se publica el parche. Analizando el contenido del parche, se puede descubrir "dónde estaba la vulnerabilidad". Los atacantes pueden lanzar ataques dirigidos a usuarios que aún no han actualizado inmediatamente después de la publicación del parche.
Es decir, desde el momento en que se publica una actualización, el riesgo de ataque a los dispositivos no actualizados aumenta.
Incidentes famosos por "no actualizar"
Ransomware WannaCry (2017)
Según un informe de la Oficina Nacional de Auditoría del Reino Unido (NAO) de octubre de 2017, WannaCry fue un ataque de ransomware que afectó a más de 200.000 ordenadores en al menos 100 países. Explotó una vulnerabilidad de Windows, pero Microsoft había publicado el parche para esta vulnerabilidad 2 meses antes del ataque. El mismo informe señala que las organizaciones del NHS que usaban Windows 7 podrían haber evitado la infección aplicando el parche.
En el Servicio Nacional de Salud (NHS) del Reino Unido, se infectaron numerosos equipos Windows sin parche, lo que obligó a cancelar cirugías y a trasladar pacientes de urgencias. La mayoría de los equipos infectados ejecutaban Windows 7, que todavía tenía soporte pero no había recibido el parche.
Filtración de datos de Equifax (2017)
Un incidente en el que se filtraron datos personales de 147 millones de personas de la agencia de información crediticia estadounidense Equifax. La causa fue no haber aplicado durante 2 meses el parche de vulnerabilidad de un software llamado Apache Struts. Dejar sin corregir una vulnerabilidad conocida en un componente de software (dependencia) del que se depende es un ejemplo típico del riesgo en la cadena de suministro de software, donde el retraso en aplicar los parches puede acarrear consecuencias fatales.
Activa las actualizaciones automáticas
- Smartphone: tanto iOS como Android tienen función de actualización automática. Se recomienda configurar la actualización automática nocturna cuando esté conectado a Wi-Fi
- Ordenador: configura Windows Update y las actualizaciones de software de macOS en automático
- Navegador: Chrome, Firefox y Edge tienen actualización automática por defecto. No la desactives manualmente
- Aplicaciones: activa las actualizaciones automáticas en App Store y Google Play
Es comprensible la preocupación de que "si actualizo podría haber problemas", pero el riesgo de no actualizar probablemente es mayor.
Resumen
La notificación de actualización no es un "aviso de nuevas funciones" sino una "reparación urgente para tapar agujeros de seguridad". Después de la publicación de un parche, el riesgo de ataque a dispositivos no actualizados aumenta. Tanto WannaCry como Equifax fueron incidentes que probablemente se habrían evitado aplicando los parches. Activa las actualizaciones automáticas y aplícalas lo antes posible cuando llegue la notificación.
Términos del glosario relacionados
Preguntas frecuentes
¿Qué pasa si ignoro las actualizaciones?
Ignorar las actualizaciones deja sin parchear vulnerabilidades de seguridad conocidas, lo que convierte tu dispositivo en un blanco fácil. El ransomware WannaCry infectó más de 230.000 ordenadores en 150 países, pero solo afectó a sistemas que no habían aplicado un parche que Microsoft había publicado dos meses antes.
¿Qué es un exploit de día cero?
Un exploit de día cero ataca una vulnerabilidad que el proveedor del software aún no conoce, lo que significa que hay cero días de aviso previo. Son los más peligrosos porque todavía no existe un parche. Una vez descubiertos, los proveedores se apresuran a publicar parches, lo que hace crítico actualizar con prontitud.
¿Debo activar las actualizaciones automáticas?
Sí, para la mayoría de los usuarios. Las actualizaciones automáticas garantizan que los parches de seguridad se apliquen con prontitud sin depender de que tú lo recuerdes. La pequeña molestia de reinicios ocasionales se ve ampliamente compensada por la protección frente a vulnerabilidades conocidas que los atacantes explotan de forma activa.