CISA alerta: FSB ruso usa routers mal configurados como proxies para ciberataques
Una operación global del Centro 16 del FSB explota routers domésticos y de oficina con SNMP vulnerable para ocultar ataques contra infraestructuras críticas.
21 de julio de 2026 · 5 min de lectura

¿Qué ha ocurrido?
El 13 de julio de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE.UU. (CISA) publicó una alerta conjunta con organismos de Australia (ACSC), Dinamarca (CFCS), Nueva Zelanda (NCSC-NZ) y Reino Unido (NCSC-UK) sobre una campaña de ciberoperaciones atribuida al Centro 16 del FSB, el servicio de inteligencia exterior ruso. Según el informe técnico, los actores están comprometiendo routers domésticos y de oficina con configuraciones débiles en múltiples países, y utilizándolos como proxies residenciales para ocultar el origen de sus ataques contra infraestructuras críticas. La alerta conjunta, publicada bajo el identificador AA26-194A, detalla que la campaña ha estado activa desde al menos principios de 2025, con un incremento significativo en el segundo trimestre de 2026. Los sectores objetivo incluyen energía, agua, salud y transporte, principalmente en Estados Unidos, Europa y la región del Indo-Pacífico. La atribución al Centro 16 del FSB se basa en tácticas, técnicas y procedimientos (TTPs) previamente documentados, así como en infraestructura de comando y control que coincide con operaciones anteriores del grupo conocido como APT29 o Cozy Bear.
¿Cómo funciona el ataque?
El mecanismo explota el protocolo SNMP (Simple Network Management Protocol) en sus versiones 1 y 2c, que muchos routers tienen activado por defecto y que en esas versiones no cifra las contraseñas, transmitiéndolas en texto claro. El ataque se desarrolla en tres fases:
- Descubrimiento: los actores escanean rangos de direcciones IP públicas en busca de routers con SNMP activo y accesible desde internet, utilizando herramientas como Masscan o Zmap para identificar puertos UDP 161 y 162 abiertos. Según CISA, se han identificado más de 2 millones de routers vulnerables solo en Estados Unidos.
- Explotación: usando credenciales débiles o de fábrica (como 'public' o 'private'), instalan malware persistente en el router mediante tráfico con direcciones IP suplantadas (spoofing). El malware, denominado 'ProxyRouter' por los investigadores, modifica las reglas de enrutamiento y establece un túnel SSH inverso hacia servidores de comando y control.
- Incorporación: el router comprometido se convierte en un nodo de la red de proxies residenciales, desde el que se lanzan nuevos escaneos, ataques de fuerza bruta y exfiltración de datos. Este método es especialmente difícil de detectar porque el tráfico malicioso parece originarse en direcciones IP legítimas de hogares y pequeñas empresas, eludiendo los sistemas de reputación basados en geolocalización o listas negras.
El informe de CISA señala que los actores también han utilizado técnicas de living-off-the-land (LotL), abusando de herramientas legítimas como curl y wget para descargar cargas útiles, y han implementado mecanismos de persistencia que sobreviven a reinicios del router.
¿Por qué es importante?
La alerta de CISA subraya una vulnerabilidad sistémica: millones de routers en todo el mundo permanecen sin actualizar, con configuraciones por defecto y SNMP habilitado. Estos dispositivos, a menudo olvidados por sus propietarios, se convierten en cómplices involuntarios de ciberataques contra infraestructuras críticas. La operación del FSB demuestra que los routers residenciales y de oficina son un vector de ataque de bajo costo y alto impacto. Según datos de Shodan, un motor de búsqueda de dispositivos conectados, más de 12 millones de routers en el mundo tienen SNMP expuesto en internet, de los cuales aproximadamente 4 millones utilizan versiones vulnerables (v1/v2c). La colaboración entre cinco agencias indica la gravedad y el alcance global de la amenaza. Además, el uso de proxies residenciales permite a los atacantes eludir medidas de seguridad basadas en reputación de IP, como las empleadas por Cloudflare o Akamai, lo que incrementa la tasa de éxito de los ataques secundarios.
Consecuencias para empresas y usuarios
Para las empresas, especialmente aquellas con empleados remotos, la recomendación es auditar la configuración de los routers proporcionados, deshabilitar SNMP si no es necesario, o actualizar a SNMPv3 que cifra las credenciales. Las empresas también deben implementar segmentación de red, monitoreo de tráfico anómalo y políticas de gestión de activos que incluyan routers. Para los usuarios domésticos, cambiar las contraseñas por defecto, mantener el firmware actualizado y revisar la configuración de red son pasos críticos. CISA recomienda específicamente verificar que SNMP esté deshabilitado en la interfaz WAN y, si se necesita en la LAN, usar SNMPv3 con autenticación y cifrado. A nivel de política pública, esta alerta podría acelerar la regulación sobre seguridad de dispositivos IoT y routers, similar a las iniciativas de etiquetado de ciberseguridad en la UE (Ley de Ciberresiliencia) y el programa de etiquetado de ciberseguridad de la FCC en EE.UU. El impacto económico potencial es significativo: según un estudio del Ponemon Institute, el costo promedio de un ataque a infraestructuras críticas es de 4,7 millones de dólares, sin contar daños reputacionales y regulatorios.
Contexto histórico
No es la primera vez que actores estatales abusan de routers vulnerables. En 2018, el FBI desmanteló la red VPNFilter de los rusos, que había comprometido más de 500,000 routers de marcas como Linksys, MikroTik, Netgear y TP-Link. VPNFilter utilizaba un enfoque similar: explotaba credenciales débiles y vulnerabilidades conocidas para instalar malware capaz de interceptar tráfico, lanzar ataques DDoS y destruir el firmware del dispositivo. Sin embargo, esta nueva campaña se distingue por su enfoque en SNMP y el uso de proxies residenciales, una técnica que combina sigilo y persistencia. A diferencia de VPNFilter, que tenía capacidades destructivas, ProxyRouter está diseñado para ser sigiloso y de larga duración, priorizando la ocultación sobre el daño inmediato. También se diferencia de la operación de 2014 contra routers de la Universidad de Cambridge, donde actores chinos utilizaron routers comprometidos para robar datos de investigación. La colaboración entre cinco agencias indica la gravedad y el alcance global de la amenaza, así como la madurez de las relaciones internacionales en ciberseguridad.
¿Qué deben saber los lectores?
Si tienes un router en casa o en la oficina, verifica que SNMP esté deshabilitado si no lo usas, cambia la contraseña de administrador, y asegúrate de que el firmware esté actualizado. Para verificar si tu router está comprometido, CISA recomienda buscar tráfico saliente hacia direcciones IP desconocidas en puertos no estándar, así como revisar los logs del router en busca de configuraciones inusuales. Las empresas deben incluir los routers en sus políticas de gestión de activos y realizar auditorías periódicas, especialmente aquellos utilizados por empleados remotos. La alerta de CISA es un recordatorio de que la ciberseguridad empieza en los dispositivos más básicos. Como señaló Javier Márquez en Xataka: «El router es el dispositivo olvidado de la red, y eso lo convierte en el objetivo perfecto para operaciones de inteligencia». La lección es clara: la seguridad de la infraestructura crítica depende también de la higiene digital de cada usuario.
«El router es el dispositivo olvidado de la red, y eso lo convierte en el objetivo perfecto para operaciones de inteligencia.» — Javier Márquez, Xataka.
Puntos clave
- CISA y agencias de cinco países alertan sobre una campaña del FSB ruso que explota routers mal configurados.
- El ataque usa SNMP en versiones 1 y 2, sin cifrado, para tomar control remoto de routers.
- Los routers comprometidos se convierten en proxies residenciales que ocultan el origen de los ataques.
- La amenaza afecta a infraestructuras críticas como energía, agua y salud.
- Se recomienda deshabilitar SNMP, cambiar contraseñas por defecto y actualizar firmware.
Preguntas frecuentes
¿Qué es SNMP y por qué es vulnerable?
SNMP (Simple Network Management Protocol) se usa para gestionar dispositivos de red. Las versiones 1 y 2 no cifran las contraseñas, lo que permite a atacantes acceder al router si están habilitadas con credenciales débiles o por defecto.
¿Cómo sé si mi router está comprometido?
Síntomas incluyen lentitud inusual, cambios en la configuración sin explicación, o tráfico de red anómalo. Revisa si SNMP está activo y si hay configuraciones de proxy desconocidas.
¿Qué debo hacer para protegerme?
Deshabilita SNMP si no lo necesitas, cambia la contraseña de administrador del router, actualiza el firmware y revisa periódicamente la configuración. Las empresas deben auditar sus routers y aplicar parches.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.