BOTNET KIMWOLF: Ataques DDoS internos y cómo mitigarlos ahora (2026)
Una vez más, las redes ISP están siendo atacadas… pero ahora el enemigo viene de dentro. ¿Has visto alguna vez el centro de llamadas estallar con quejas de lentitud inexplicable? Apenas nos hemos recuperado del ataque que explotó vulnerabilidades en el SDK de Realtek, en el que se comprometieron routers y ONUs y se utilizaron para DDoS contra terceros, y ya estamos lidiando con una amenaza mucho más peligrosa y extendida: la botnet AISURU/Kimwolf. Esta botnet explota principalmente dispositivos baratos Android IPTV, SmartTV y set-top-box instalados en los hogares de los usuarios. Estos dispositivos se convierten en zombis que venden proxies domésticos y, en menor medida, participan en ataques DDoS a terceros. ¿El resultado? Problemas generalizados en varios frentes: RESULTADO: clientes frustrados, elevados costes de asistencia y riesgo para la reputación de todo el ISP. Un círculo vicioso que nadie quiere y que crece rápidamente. CAOS REAL A continuación encontrarás una recopilación de preguntas y respuestas a lo que ya sabemos sobre el tema. Y al final algunos consejos sobre cómo protegerte o mitigarlo. 1) ¿De dónde procede este ataque y por qué? Según los sitios web de seguridad Xlab y Synthient, los actores implicados en la botnet la utilizan para ganar dinero con determinados tipos de servicios: Como tienen el control total de todos los dispositivos, utilizan servidores de control de comandos para crear túneles de navegación, instalar aplicaciones y lanzar ataques DDoS contra terceros. También se ha informado de cosas que van más allá de la seguridad, como la difusión de imágenes y vídeos de temas controvertidos (políticos, geopolíticos, etc.). 2) ¿Ya hay demasiadas personas infectadas? Los datos de Synthient y XLab indican que, aunque solo representan una fracción de las comunicaciones, se registraron más de 12 millones de direcciones IP únicas (se estima que hay unos 2 millones de dispositivos). Y la mayor parte de ellas proceden de Brasil (~15 %), seguidas de Vietnam, India, EE. UU. y Argentina. La empresa de seguridad china XLab identificó que la botnet Kimwolf había comprometido entre 1,8 y 2 millones de dispositivos, con una fuerte concentración en Brasil, India, Estados Unidos y Argentina. Imagen: blog.xLab.qianxin.com 3) ¿Cómo se infectan los equipos? Seguramente se habrá preguntado alguna vez cómo es posible que estos equipos sean tan baratos, ¿verdad? Pues sí. Algunas imágenes de dispositivos ya infectados. Fuente: Synthient. Además, ya se ha comprobado que no se someten a un proceso riguroso de corrección de vulnerabilidades, parches de seguridad y actualizaciones o mejoras. Es un auténtico festín para los delincuentes. La principal forma de infectar Kimwolf es aprovechando un fallo en los SDK de las aplicaciones proxy (como Byteconnect, IPIDEA y PYPROXY). El atacante alquila un proxy legítimo de estos servicios, utiliza el túnel para «volver atrás» a través de la propia conexión del dispositivo y acceder a la red local interna, donde encuentra el ADB (Android Debug Bridge) expuesto sin autenticación (puerto 5555 y similares). En segundos, envía comandos remotos, descarga el malware y lo instala todo. Topología de infección por proxy residencial. Fuente: Synthient. Hay varias formas de infectar los equipos (pero todas acaban convergiendo en este mecanismo principal): 1º) De fábrica Muchos dispositivos salen de fábrica con aplicaciones proxy preinstaladas (sin que el usuario lo sepa), para monetizar después el ancho de banda. Cuando el dispositivo entra en el grupo proxy (por ejemplo, IPIDEA, Byteconnect, PYPROXY), el atacante explota exactamente este puerto abierto.Ésta es la principal vía de infección y así es como más se propagó la botnet Kimwolf, con millones de dispositivos comprometidos en meses. 2º) Instalando apps poco fiables Los usuarios instalan aplicaciones de terceros (no verificadas), y éstas añaden silenciosamente el SDK del proxy, activando la ruta del exploit a través de ADB. 3º) Puertos ADB/Telnet vulnerables Algunos de estos IPTV ya vienen con ADB expuesto por defecto. Incluso sin el SDK inicial, un pequeño escaneo/fuerza bruta en puertos como 5555, 3222 o 5858 permite el acceso shell y la instalación del malware. 4) ¿Qué son estas aplicaciones proxy? Básicamente, son empresas que venden la navegación por Internet a través de sus «proxies» en todo el mundo. Cuando les compras un servicio, configuras una «VPN» a sus servidores, y luego tu navegación pasa por el paquete elegido (por ejemplo, navegar a través de IPs residenciales en Brasil, Vietnam, etc.). Ganan dinero cobrando unos pocos dólares por GB de tráfico. Pero, ¿qué hacer? Si quieres una respuesta fácil, no la tendrás. Vamos a tener que abordar este problema desde varios frentes. Al fin y al cabo, a diferencia de otras botnets en las que el dispositivo estaba bajo el control del ISP (el router, la ONU, etc.), en este caso el equipo infectado en el 99% de los casos es el del propio cliente. Desde la perspectiva de un ISP, podemos abordar el problema con cuatro acciones: Acción 1: Identificar a los clientes/equipos infractores En el github de Synthient (el enlace estará más abajo), hay una parte de la lista de IPs/puertos utilizados en la botnet. Pero ya son el primer paso hacia la identificación. Utiliza esta lista y compárala con las comunicaciones de tu software netflow (preferiblemente made4flow), procedentes de tu BNG. Con esto, ya sabrás quién está infectado internamente. Acción 2: mitigar / eludir los impactos Aquí es donde entra en juego la creatividad técnica. Lo básico es bloquear las comunicaciones mediante un cortafuegos o un agujero negro (pero éstos no duran mucho y sirven como mucho de tirita, porque la red de bots es tan capaz de cambiar de IP/red como las TV piratas de burlar los bloqueos de Anatel). Una vez hecho esto, empieza a pensar en soluciones más elaboradas. Si necesitas ayuda, ¡llámanos! Acción 3: reparar los equipos infectados Las recomendaciones de los sitios web de seguridad son: destruye estos dispositivos. Y punto. Pero conocemos la realidad. No puedes destruir el aparato de un cliente, pero puedes trabajar para concienciarlo. Desarrolla un guión, ten tu ingenio a mano y ve a visitar a tu cliente. Enséñale cómo se utiliza su red
Pruebas de rendimiento de CGN/BNG en la plataforma Huawei NE8000
Aprenda de la mano de Luiz Puppin, especialista en Huawei, cómo realizar un análisis técnico de las pruebas de rendimiento (Forwarding Performance) llevadas a cabo en un entorno de laboratorio con la plataforma Huawei NE8000, con el fin de validar la capacidad del equipo para funcionar como BNG+CGN integrado bajo una carga elevada. Las pruebas tenían por objeto comprobar: Objetivo de las pruebas de rendimiento El objetivo era demostrar que la solución de Huawei es capaz de soportar: Estas características son fundamentales para las operaciones de los proveedores de servicios de Internet (ISP) y los operadores con una elevada concentración de abonados detrás de un CGN. Arquitectura utilizada La topología utilizada conecta: Metodología 5. Evidencias y resultados A continuación se incluyen las pruebas extraídas directamente del archivo de prueba. 5.1. Suscriptores autenticados correctamente El informe confirma la autenticación simultánea de miles de abonados PPPoE: El total validado fue de: 5.2. Creación de 32 millones de sesiones NAT El DUT ha alcanzado el límite de escalabilidad previsto por el fabricante: Es decir, el equipo soportó 32 millones de flujos simultáneos sin que se apreciara ninguna pérdida de calidad. 5.3. Tráfico sostenido a 50 Gbps – Sin pérdida de paquetes Es decir: 5.4. Tráfico bidireccional de 50 Gbps (25G + 25G) El laboratorio ha validado el funcionamiento simultáneo de las fases de pretratamiento y postratamiento: Una vez más, sin pérdida alguna de paquetes: 5.5. Estabilidad de la CPU La CPU se mantiene en niveles estables, sin alcanzar los límites críticos. 5.6. Conclusión de las pruebas de rendimiento A la luz de las pruebas, cabe concluir que: Por lo tanto, la plataforma demuestra una capacidad real para gestionar redes CGN/BNG en entornos a gran escala, con un elevado volumen de tráfico y una gran densidad de abonados. Este artículo se ha elaborado en colaboración con el equipo de responsables de productos IP para ISP de Huawei Brasil, con un agradecimiento especial a Thiago Sério y a Natan Fernandes. ¿Necesita ayuda para configurar sus equipos Huawei? ¡Podemos ayudarle! Quiero saber más