Tecnología

Cómo las botnets reclutan millones de dispositivos para atacar internet

Susan Hill
Añádenos en Google

En cualquier momento, los investigadores calculan que millones de dispositivos conectados a internet reciben instrucciones de alguien que no es su dueño. No se trata de un secuestro visible: no aparece una nota de rescate ni hay una ralentización evidente. El dispositivo sigue reproduciendo videos, sigue enroutando tráfico y sigue cumpliendo su función. Pero también realiza una segunda tarea: transmitir tráfico, probar contraseñas robadas o atacar un servidor al otro lado del mundo. Su dueño nunca recibirá una factura por nada de eso.

La arquitectura detrás de todo esto se llama botnet: una red de máquinas comprometidas, cada una de ellas un bot, que responden a una capa central de mando conocida como infraestructura de comando y control, o C&C. Quien la opera es el botmaster. La escala va desde unos cuantos miles de dispositivos hasta decenas de millones: la red 911 S5, desmantelada por las autoridades estadounidenses, controló 28 millones de direcciones IP infectadas durante una década.

Cómo reclutan dispositivos

La mayoría de los dispositivos queda comprometida por una de dos vías. La primera son las credenciales débiles: los enrutadores, las cámaras y las grabadoras de video digital salen de fábrica con contraseñas predeterminadas —«admin», «1234» o ninguna—. Las herramientas de rastreo de internet pueden detectar cientos de miles de dispositivos que aún usan esas credenciales en menos de una hora. La segunda vía es la explotación de vulnerabilidades: los errores de firmware en equipos de consumo suelen quedar sin corregir durante años. La botnet Mozi se propagó a más de 1.5 millones de dispositivos casi exclusivamente mediante fallas conocidas de ejecución remota de código en enrutadores y DVR cuyos dueños nunca habían instalado una actualización. Una vez comprometido, el dispositivo empieza de inmediato a buscar a su siguiente víctima: la infección se vuelve autosostenible.

Tres arquitecturas, tres niveles de resiliencia

El modelo de C&C más sencillo es el centralizado. Las primeras botnets usaban canales IRC: el botmaster escribía un comando y todos los bots conectados lo ejecutaban. Las botnets centralizadas modernas usan HTTP o HTTPS, y los dispositivos consultan una URL a intervalos regulares. La arquitectura es fácil de construir y rápida de operar, pero tiene una debilidad estructural: un único punto de falla. Investigadores de seguridad y fuerzas del orden han desmantelado cientos de botnets centralizadas al incautar el servidor de C&C o redirigir su dominio a un sumidero inocuo. En cuestión de horas, toda la red pierde contacto.

Las botnets peer-to-peer se diseñaron para resistir ese tipo de desmantelamiento. En una arquitectura P2P, cada bot funciona tanto como cliente como nodo de retransmisión. El botmaster inyecta un comando en cualquier punto de entrada; este se propaga por la red como la información entre una multitud. No hay un único punto de estrangulamiento que se pueda bloquear. La botnet Mirai —que en 2016 tumbó al proveedor de DNS Dyn y dejó fuera de servicio a Twitter, Netflix y Reddit en gran parte de Estados Unidos y Europa— usó elementos de los diseños centralizado y P2P. Sus sucesoras se han inclinado aún más por estructuras P2P puras.

La tercera capa de resiliencia es el algoritmo de generación de dominios, o DGA, por sus siglas en inglés. En lugar de conectarse a la dirección fija de un servidor, el malware equipado con DGA genera cada día, mediante un algoritmo, miles de nombres de dominio posibles a partir de una semilla compartida que solo conoce el botmaster. Bloquear un dominio no sirve de nada: el bot prueba el siguiente de la secuencia. Para desmantelar una botnet con DGA, hay que predecir el algoritmo y registrar de antemano todos los dominios posibles, o implementar un filtrado de DNS basado en aprendizaje automático que reconozca la huella estadística de los nombres generados algorítmicamente.

Qué hace realmente una botnet

Las botnets son infraestructura que se alquila. Su uso predominante es la denegación de servicio distribuida: dirigir miles de dispositivos a saturar un servidor objetivo hasta que colapse por el volumen de tráfico. En 2025, la red Aisuru lanzó un ataque que alcanzó los 31.4 terabits por segundo. El relleno de credenciales consiste en probar pares de nombres de usuario y contraseñas robados en sitios bancarios y de comercio electrónico, a velocidades imposibles para una sola máquina; es una técnica detrás de muchos de los secuestros de cuentas que aparecen en las noticias cuando las plataformas anuncian incidentes de seguridad. La minería de criptomonedas recluta la capacidad de procesamiento de miles de dispositivos sin que el operador pague el costo de la electricidad. El alquiler de proxies es el uso más insidioso: la red ASocks alquiló 17 millones de direcciones IP infectadas a clientes que pagaban por un tráfico que pareciera provenir de hogares comunes y no de centros de datos.

Las botnets se desmantelan, pero en cuestión de meses vuelven a reconstruirse. La rentabilidad es demasiado alta como para que las medidas de las autoridades, por sí solas, reduzcan la amenaza. Reclutar un dispositivo nuevo cuesta casi nada: hay cientos de millones de enrutadores conectados a internet con credenciales predeterminadas y firmware que los fabricantes dejaron de actualizar hace años. Los dispositivos más vulnerables no son los servidores corporativos administrados por equipos de TI. Son los equipos más baratos, presentes en la mayor cantidad de hogares y funcionando sin supervisión durante más tiempo.

Es posible reducir la exposición individual. Cambiar las credenciales predeterminadas de cualquier enrutador o dispositivo inteligente antes de usarlo por primera vez cierra la puerta de entrada más común. Instalar las actualizaciones de firmware cuando estén disponibles elimina las vulnerabilidades que el código de reclutamiento de las botnets busca explotar. Desactivar las funciones de administración remota que no se usan reduce la superficie de ataque del dispositivo. Los servicios de filtrado de DNS ya incorporan detección mediante aprendizaje automático de patrones de tráfico DGA. Nada de esto detiene a quienes ya operan la red. Pero sí quita un dispositivo del grupo de posibles víctimas para la siguiente botnet.

Etiquetas: , , , , ,

Añádenos en Google

Discussion

There are 0 comments.