Windows WUDO genera tráfico P2P inesperado en redes ISP pequeñas
En una red gubernamental de tipo ISP, se detectó que el servicio WUDO de Windows crea conexiones entre equipos de distintos proveedores, lo que plantea riesgos de seguridad.
Un administrador de una red pequeña, con características de ISP y vinculada al sector público, descubrió tráfico inusual entre equipos Windows que no tenían relación alguna. Al inspeccionar los flujos, constató que varios dispositivos de diferentes proveedores y contratistas estaban intercambiando datos sin una razón aparente.
La causa resultó ser el servicio WUDO (Windows Update Delivery Optimization). Este componente, introducido en Windows 10, permite que los equipos descarguen actualizaciones de forma peer‑to‑peer (P2P), usando el ancho de banda de los clientes cercanos para aliviar la presión sobre los servidores de Microsoft. En entornos controlados, como oficinas con pocos usuarios, la funcionalidad es útil; pero en una red ISP‑like, donde confluyen equipos de distintas organizaciones, el mecanismo se vuelve problemático.
El administrador plantea dos inquietudes principales:
- Superposición de dominios de confianza – Los dispositivos pertenecen a diferentes contratistas, lo que implica que un equipo comprometido podría distribuir malware a través del canal WUDO, similar a la propagación de ransomware tipo WannaCry.
- Exposición de ancho de banda interno – El tráfico P2P consume recursos de la red que podrían estar destinados a servicios críticos, sin una política clara que lo regule.
Desde el punto de vista de la seguridad de red, bloquear el tráfico de WUDO a nivel de firewall parece la medida más directa. El servicio utiliza los puertos TCP/UDP 80 y 443, pero también abre conexiones a rangos de IP dinámicos de Microsoft y a cualquier cliente Windows que ofrezca fragmentos de actualización. Configurar reglas que filtren el código de cliente (Content-ID) o que restrinjan la comunicación a los servidores oficiales de Microsoft (por ejemplo, usando listas de dominios *.windowsupdate.com) puede mitigar el riesgo sin desactivar completamente la funcionalidad.
Microsoft permite desactivar Delivery Optimization mediante políticas de grupo (GPO) o mediante el registro, estableciendo DOEnabled a 0. En entornos con múltiples inquilinos, la recomendación es desactivar WUDO por completo y volver a depender de los servidores de actualización tradicionales.
Qué queda por ver: si la comunidad de administradores adopta bloqueos globales o políticas de desactivación, y cómo Microsoft responderá a las quejas de entornos mixtos. Mientras tanto, la prioridad es auditar los dispositivos afectados y aplicar la restricción a nivel de firewall para evitar que un posible compromiso se propague a través del canal P2P.
