lunes, 3 de agosto de 2026

Política y regulación

Hackers rusos comprometen miles de routers para robar credenciales

Hackers rusos han secuestrado miles de routers, afectando a al menos 18,000 víctimas en alrededor de 120 países, según investigadores de seguridad y agencias gubernamentales.

Russian hackers compromise thousands of routers to steal credentials

El martes, investigadores de seguridad y autoridades gubernamentales advirtieron que hackers del gobierno ruso han secuestrado miles de routers de hogares y pequeñas empresas en todo el mundo. La campaña, dirigida por el grupo de hackers conocido como Fancy Bear (también conocido como APT 28), tiene como objetivo redirigir el tráfico de internet para robar contraseñas y tokens de acceso. Fancy Bear, conocido por sus hackeos de alto perfil y operaciones de espionaje, incluida la brecha del Comité Nacional Demócrata en 2016 y el hackeo destructivo que afectó al proveedor de satélites Viasat en 2022, es considerado ampliamente como parte de la agencia de inteligencia de Rusia, el GRU. Según el NCSC (la unidad de ciberseguridad del gobierno del Reino Unido) y Black Lotus Labs, la rama de investigación de Lumen, el grupo atacó routers sin parches fabricados por MikroTik y TP-Link. Los hackers explotaron vulnerabilidades previamente reveladas para comprometer estos dispositivos, muchos de los cuales ejecutan software desactualizado, lo que les permite espiar a los usuarios sin su conocimiento.

La escala de la operación abarca alrededor de 120 países y afecta a al menos 18,000 víctimas. Según Black Lotus Labs, los objetivos comprometidos incluyen departamentos gubernamentales, agencias de aplicación de la ley y proveedores de correo electrónico en el norte de África, América Central y el sudeste asiático. Microsoft, que también publicó detalles de la campaña, identificó más de 200 organizaciones y 5,000 dispositivos de consumo afectados por las operaciones de hackeo. Estas entidades afectadas incluyen al menos tres organizaciones gubernamentales en África. Al modificar la configuración de los routers, los hackers redirigieron a las víctimas a sitios web falsos para robar credenciales, evadiendo la autenticación de dos factores (un proceso de seguridad que requiere dos formas de identificación).

El NCSC caracterizó la campaña como “probablemente oportunista por naturaleza, con el actor lanzando una red amplia para alcanzar a muchas víctimas potenciales, antes de enfocarse en objetivos de interés de inteligencia a medida que se desarrolla el ataque”. En respuesta, las autoridades gubernamentales han tomado medidas para interrumpir las operaciones. Se espera que el FBI anuncie el desmantelamiento de varios dominios utilizados en la campaña, tras haber trabajado con una coalición que incluye a Lumen para interrumpir la botnet y desconectarla. Además, el Departamento de Justicia de EE. UU. anunció el martes por la tarde que había neutralizado los routers comprometidos ubicados en suelo estadounidense. Bajo autorización judicial, el FBI envió una serie de comandos a los dispositivos comprometidos para recopilar evidencia, restablecer la configuración y evitar que los hackers recuperen el acceso.

Por qué importa

Esta campaña destaca la vulnerabilidad del hardware de consumo y de pequeñas empresas sin parches como un vector para el espionaje patrocinado por el Estado, evadiendo eficazmente medidas de seguridad como la autenticación de dos factores.