Tecnología

Cómo las botnets reclutan millones de dispositivos para atacar internet

Susan Hill
Añádenos en Google

En cualquier momento, según estimaciones de los investigadores, millones de dispositivos conectados a internet están recibiendo instrucciones de alguien que no es su propietario. No se trata de un secuestro visible: no aparece ninguna nota de rescate ni se aprecia una ralentización evidente. El dispositivo sigue reproduciendo vídeos, canalizando tráfico y cumpliendo su función. Pero también realiza una segunda tarea: reenviar tráfico, probar contraseñas robadas o atacar un servidor al otro lado del mundo. Su propietario nunca recibirá una factura por nada de eso.

La arquitectura que hay detrás se llama botnet: una red de máquinas comprometidas, cada una de ellas un bot, que obedecen a una capa central de mando denominada infraestructura de mando y control, o C&C. Quien la dirige es el botmaster. La escala va desde unos pocos miles de dispositivos hasta decenas de millones: la red 911 S5, desmantelada por las autoridades estadounidenses en mayo de 2024, llegó a gestionar 28 millones de direcciones IP infectadas a lo largo de una década.

Cómo se recluta a los dispositivos

La mayoría de los dispositivos se ven comprometidos por una de estas dos vías. La primera son las credenciales débiles: routers, cámaras y grabadores de vídeo digital salen de fábrica con contraseñas predeterminadas, como «admin», «1234» o ninguna. Las herramientas que rastrean internet pueden localizar cientos de miles de dispositivos que siguen usando esas claves en menos de una hora. La segunda vía es la explotación de vulnerabilidades: los fallos de firmware en equipos de consumo suelen pasar años sin corregirse. La botnet Mozi se propagó a más de 1,5 millones de dispositivos casi exclusivamente aprovechando vulnerabilidades conocidas de ejecución remota de código en routers y DVR cuyos propietarios nunca habían instalado una actualización. Una vez infectado, el dispositivo empieza inmediatamente a buscar a su siguiente víctima: la infección se perpetúa por sí sola.

Tres arquitecturas, tres niveles de resistencia

El modelo de C&C más sencillo es el centralizado. Las primeras botnets utilizaban canales IRC: el botmaster escribía una orden y todos los bots conectados la ejecutaban. Las botnets centralizadas actuales recurren a HTTP o HTTPS, y los dispositivos consultan una URL a intervalos regulares. Es una arquitectura fácil de construir y rápida de manejar, pero tiene un punto débil estructural: un único punto de fallo. Investigadores de seguridad y cuerpos policiales han desmantelado cientos de botnets centralizadas incautándose del servidor de C&C o redirigiendo su dominio a un sumidero inocuo. En cuestión de horas, toda la red pierde el contacto.

Las botnets entre pares se diseñaron para sobrevivir a ese tipo de operación. En una arquitectura P2P, cada bot actúa tanto como cliente como nodo de retransmisión. El botmaster introduce una orden por cualquier punto de entrada y esta se propaga por la red, como la información entre una multitud. No hay un único cuello de botella que se pueda bloquear. La botnet Mirai —que en 2016 tumbó al proveedor de DNS Dyn y dejó sin servicio a Twitter, Netflix y Reddit en buena parte de Estados Unidos y Europa— combinaba elementos de los diseños centralizado y P2P. Sus sucesoras han evolucionado hacia estructuras P2P más puras.

La tercera capa de resistencia es el algoritmo de generación de dominios, o DGA. En lugar de conectarse a una dirección de servidor fija, el malware equipado con un DGA genera cada día miles de posibles nombres de dominio mediante un algoritmo, a partir de una semilla compartida que solo conoce el botmaster. Bloquear un dominio no sirve de nada: el bot prueba el siguiente de la secuencia. Para desmantelar una botnet con DGA hay que predecir el algoritmo y registrar de antemano todos los dominios posibles, o desplegar sistemas de filtrado DNS basados en aprendizaje automático que reconozcan la huella estadística de los nombres generados algorítmicamente.

Qué hace realmente una botnet

Las botnets son infraestructuras que se alquilan. Su uso predominante son los ataques distribuidos de denegación de servicio: se ordena a miles de dispositivos que inunden un servidor objetivo hasta que el tráfico lo sature. En 2025, la red Aisuru lanzó un ataque que alcanzó los 31,4 terabits por segundo. El «credential stuffing» consiste en probar pares de nombres de usuario y contraseñas robados en webs de banca y comercio electrónico a una velocidad imposible para una sola máquina. Esta técnica está detrás de muchos de los accesos no autorizados a cuentas que saltan a los titulares cuando las plataformas anuncian incidentes de seguridad. La minería de criptomonedas aprovecha la capacidad de procesamiento de miles de dispositivos sin que quien la opera pague el coste de la electricidad. El alquiler de proxies es el uso más insidioso: la red ASocks alquiló 17 millones de direcciones IP infectadas a clientes dispuestos a pagar que necesitaban tráfico que pareciera proceder de hogares corrientes y no de centros de datos.

Los desmantelamientos se producen, pero en cuestión de meses la red vuelve a reconstruirse. La economía del negocio es demasiado favorable como para que la amenaza disminuya solo con medidas coercitivas. Reclutar un dispositivo nuevo cuesta prácticamente nada: cientos de millones de routers están conectados a internet con las credenciales de fábrica y un firmware que sus fabricantes dejaron de actualizar hace años. Los dispositivos más vulnerables no son los servidores corporativos gestionados por equipos informáticos. Son los aparatos más baratos, instalados en más hogares y que pasan más tiempo sin supervisión.

Es posible reducir la exposición individual. Cambiar las credenciales predeterminadas de cualquier router o dispositivo inteligente antes de usarlo por primera vez cierra la vía de entrada más habitual. Instalar las actualizaciones de firmware cuando estén disponibles elimina las vulnerabilidades para las que se diseñó el código que recluta dispositivos para las botnets. Desactivar las funciones de administración remota que no se utilicen reduce la superficie de ataque del dispositivo. Los servicios de filtrado DNS ya incorporan sistemas de aprendizaje automático que detectan patrones de tráfico DGA. Nada de esto detiene a quienes ya están controlando la red. Pero sí aparta un dispositivo del conjunto de posibles víctimas de la siguiente campaña.

Etiquetas: , , , , ,

Añádenos en Google

Debate

Hay 0 comentarios.