Routers en peligro: así los usan hackers rusos para espiarte

Ciberatacantes rusos usan routers domésticos mal configurados como escondite para infiltrarse en infraestructuras críticas, alerta CISA.

by Redazione
Routers en peligro: así los usan hackers rusos para espiarte - routers hackers rusos

Los routers mal configurados se han convertido en el escondite perfecto para ciberatacantes vinculados a Rusia, según una alerta que puso el foco sobre algo que muchos ignoramos por completo. Ese aparato que conecta la casa o la oficina con Internet se instala, se comprueba que funciona y ahí se queda, durante meses o años, sin que nadie vuelva a pensar en él. El problema no está en lo que vemos, sino en lo que puede pasar por detrás cuando la configuración es floja o el firmware lleva demasiado tiempo sin actualizarse. Y esa historia ya no toca solo a los especialistas en seguridad.

El escondite estaba en el router

La advertencia dejó de ser algo teórico el 13 de julio de 2026. Ese día CISA, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos, avisó de que actores del Centro 16 del FSB, el servicio de seguridad ruso, siguen aprovechando dispositivos de red vulnerables o mal ajustados en varios países. Según el aviso, esa actividad ya ha permitido comprometer redes de distintos sectores de infraestructuras críticas. Y no fue una alerta en solitario, sino emitida junto a organismos de Australia, Dinamarca, Nueva Zelanda y Reino Unido.

La idea de fondo es sencilla y algo inquietante. El objetivo no es quedarse en el router, sino usarlo como intermediario. Cuando el tráfico pasa por un equipo instalado en una vivienda o una pequeña oficina, la conexión parece la de cualquier usuario normal. Es lo que se conoce como proxy residencial: una conexión doméstica que sirve de tapadera para ocultar desde dónde actúa de verdad el atacante. Para las defensas de una empresa, separar a primera vista lo legítimo de lo malicioso se vuelve mucho más complicado.

Cómo funciona la trampa

Todo empieza rastreando rangos de direcciones IP en busca de routers con agentes SNMP activos, un protocolo que se usa para consultar y administrar equipos conectados a una red. El riesgo aparece cuando ese servicio está expuesto y acepta credenciales comunes o las que venían de fábrica. En ese caso, el aparato puede responder a alguien que no debería tener acceso.

Link affiliato

Encontrar un router expuesto no basta para controlarlo. Los actores envían tráfico malicioso con direcciones IP de origen falsificadas y aprovechan el agente SNMP mal configurado para ejecutar malware en el dispositivo. Lo hacen desde redes formadas por otros routers ya comprometidos, así que el sistema se alimenta solo. Tres fases: encuentran el equipo, explotan su configuración y lo suman a la red desde la que seguirán buscando nuevos objetivos. Una vez dentro, el router actúa como nodo de salida, el último punto visible antes de que el tráfico llegue al destino. Para quien recibe la conexión, no parece venir del FSB, sino de una IP con pinta legítima.

Los destinos posibles ayudan a entender por qué esto importa tanto. CISA menciona redes de comunicaciones, defensa, energía, servicios financieros y organismos públicos. Y el fenómeno no es nuevo: actores rusos y chinos llevan años disputándose y reutilizando routers comprometidos. Aunque gobiernos y compañías consiguen desinfectar equipos y desarticular botnets, sus operadores las reconstruyen sumando nuevos aparatos.

Para cerrar la puerta, CISA aconseja desactivar SNMP 1 y 2, versiones que no cifran las contraseñas ni traen protecciones actuales, y usar SNMP 3 solo cuando haga falta. Si no se utiliza este protocolo para administrar la red, lo más seguro es apagarlo del todo. El organismo también recomienda deshabilitar Cisco Smart Install, cambiar las credenciales débiles, instalar las actualizaciones de firmware y limitar otros protocolos innecesarios. El router puede pasar años desapercibido, pero eso no quiere decir que haya que dejarlo funcionando sin ningún mantenimiento.

Fuente
Imagen: xataka.com

Link affiliato

Related Articles