Tecnología

Qué es una botnet — y por qué tu router puede estar ya en una

Adrian Kessler

Twitter, Netflix, Spotify, Reddit y PayPal se cayeron todos en la misma tarde — no por una falla en sus propios centros de datos, sino porque decenas de miles de routers domésticos, cámaras y monitores de bebé habían pasado dos horas inundando a un solo proveedor de DNS con 1.2 terabits de tráfico por segundo. Los dueños de esos dispositivos no tenían idea de que todo eso estaba ocurriendo.

El ataque fue obra de Mirai, un malware que había reclutado silenciosamente alrededor de 600,000 dispositivos conectados a internet escaneando en busca de aparatos protegidos únicamente por contraseñas de fábrica. La palabra “botnet” combina “bot” (abreviatura de robot de software) y “red”. Cada dispositivo infectado se llama zombie: sigue funcionando con normalidad para su dueño mientras ejecuta en silencio órdenes de un operador criminal remoto.

Cómo se reclutan los dispositivos

Los botnets crecen a través de varias vías de infección. Los correos de phishing llevan archivos adjuntos maliciosos que instalan malware al abrirse. El software sin parchear expone vulnerabilidades conocidas que escáneres automatizados recorren por internet para encontrar. Las descargas automáticas comprometen un dispositivo cuando el usuario visita una página manipulada con código de explotación.

La vía de más rápido crecimiento es más simple: credenciales por defecto. Los routers, cámaras, televisores inteligentes y unidades de almacenamiento en red suelen venir con contraseñas idénticas — “admin/admin”, “admin/password” — que millones de usuarios nunca cambian. Mirai no requirió nada más sofisticado que una lista de 61 pares de credenciales por defecto y acceso a puertos Telnet abiertos.

La infraestructura de mando

Una vez infectado, un dispositivo se une a una red de comando y control que permite al operador dar instrucciones a miles o millones de máquinas a la vez. La arquitectura más simple usa un servidor central: eficiente, pero un punto único de fallo que las fuerzas de seguridad pueden apagar. Los botnets sofisticados usan modelos de igual a igual donde los bots se transmiten instrucciones entre sí, sin un punto único de estrangulamiento. Otros rotan sus direcciones de servidor cada pocos minutos — una técnica llamada fast-flux DNS — para escapar de las listas negras.

Las operaciones patrocinadas por estados toman un enfoque diferente. Volt Typhoon, un grupo vinculado a la inteligencia china que ataca infraestructura crítica de Estados Unidos, ha evitado el malware por completo desde al menos 2021, operando a través de herramientas legítimas del sistema y routers comprometidos que permanecen sin detectar durante meses.

Qué hace realmente la red

El modelo de ingresos de un botnet es diverso. El DDoS como servicio es el producto más visible: alquilar capacidad de ataque a clientes que quieren dejar sin conexión el sitio web de un competidor o un servicio gubernamental. Las campañas de spam envían miles de millones de correos de phishing a través de infraestructura infectada, cambiando constantemente de IPs para evitar las listas negras. El relleno de credenciales usa nodos del botnet para probar pares de contraseñas robadas a través de miles de servicios a la vez, repartiendo los intentos lo suficiente para evitar los límites de velocidad.

La criptominería secuestra los ciclos de CPU y GPU inactivos de los dispositivos para generar monedas de privacidad. El fraude de clics simula la interacción publicitaria a gran escala. El modelo de servicio proxy puede ser el más rentable de todos: alquilar IPs infectadas como proxies residenciales a clientes que necesitan tráfico que parezca provenir de hogares reales en lugar de centros de datos. La red 911 S5, desmantelada por las autoridades de Estados Unidos en mayo de 2024, operó 28 millones de direcciones IP comprometidas como infraestructura de alquiler durante más de una década, generando unos 150 millones de dólares antes de que se revelaran las acusaciones federales.

Los casos que definieron la amenaza

Mirai estableció el estándar moderno de escala y consecuencias. Su ataque al proveedor de DNS Dyn interrumpió más servicios de internet en una sola tarde que cualquier evento anterior. Sus creadores luego liberaron el código fuente públicamente, sembrando docenas de botnets sucesores que siguen activos hoy.

Emotet funcionó desde 2014 como un troyano bancario y evolucionó hasta convertirse en una plataforma de botnet como servicio alquilada por otros grupos criminales. En su apogeo había infectado unos cuatro millones de dispositivos en 180 países. Una operación coordinada de agencias de nueve países lo interrumpió en enero de 2021. Se reconstruyó mediante acceso vendido por la banda TrickBot y reanudó operaciones doce meses después.

Entre los casos recientes más trascendentes: una red de proxies residenciales que convirtió en secreto 17 millones de dispositivos en infraestructura criminal de alquiler antes de que sus operadores fueran arrestados.

Cómo saber si tu dispositivo está infectado

La mayoría de los dispositivos comprometidos no dan señales dramáticas. Un uso de ancho de banda consistentemente alto cuando el dispositivo debería estar inactivo, actividad inesperada de CPU, conexiones con IPs desconocidas visibles en los registros de tráfico del router, o notificaciones de tu proveedor de servicios de internet que señalen tráfico saliente inusual pueden indicar compromiso. Algunos ISP notifican activamente a los clientes cuando un dispositivo en su línea aparece en listas negras de botnets.

Reduciendo tu exposición

El paso único más efectivo es cambiar las contraseñas predeterminadas de fábrica en cada dispositivo conectado a la red antes de conectarlo: routers, cámaras, impresoras, unidades de almacenamiento conectadas a la red. Después: mantén el firmware actualizado en todos los dispositivos, desactiva Universal Plug and Play (UPnP) en tu router a menos que lo uses activamente, y coloca los dispositivos IoT en un segmento de red separado de las computadoras que contienen datos sensibles.

El software de monitoreo de red puede señalar conexiones salientes anómalas antes de que aparezcan en una alerta del ISP. Las herramientas existen. Las indicaciones de actualización aparecen. Los botnets son grandes porque la mayoría de la gente ignora ambas cosas.

Etiquetas: , , , , ,

Discussion

There are 0 comments.