BOTNET KIMWOLF: Ataques DDoS internos y cómo mitigarlos ahora (2026)
Una vez más, las redes ISP están siendo atacadas… pero ahora el enemigo viene de dentro. ¿Has visto alguna vez el centro de llamadas estallar con quejas de lentitud inexplicable? Apenas nos hemos recuperado del ataque que explotó vulnerabilidades en el SDK de Realtek, en el que se comprometieron routers y ONUs y se utilizaron para DDoS contra terceros, y ya estamos lidiando con una amenaza mucho más peligrosa y extendida: la botnet AISURU/Kimwolf. Esta botnet explota principalmente dispositivos baratos Android IPTV, SmartTV y set-top-box instalados en los hogares de los usuarios. Estos dispositivos se convierten en zombis que venden proxies domésticos y, en menor medida, participan en ataques DDoS a terceros. ¿El resultado? Problemas generalizados en varios frentes: RESULTADO: clientes frustrados, elevados costes de asistencia y riesgo para la reputación de todo el ISP. Un círculo vicioso que nadie quiere y que crece rápidamente. CAOS REAL A continuación encontrarás una recopilación de preguntas y respuestas a lo que ya sabemos sobre el tema. Y al final algunos consejos sobre cómo protegerte o mitigarlo. 1) ¿De dónde procede este ataque y por qué? Según los sitios web de seguridad Xlab y Synthient, los actores implicados en la botnet la utilizan para ganar dinero con determinados tipos de servicios: Como tienen el control total de todos los dispositivos, utilizan servidores de control de comandos para crear túneles de navegación, instalar aplicaciones y lanzar ataques DDoS contra terceros. También se ha informado de cosas que van más allá de la seguridad, como la difusión de imágenes y vídeos de temas controvertidos (políticos, geopolíticos, etc.). 2) ¿Ya hay demasiadas personas infectadas? Los datos de Synthient y XLab indican que, aunque solo representan una fracción de las comunicaciones, se registraron más de 12 millones de direcciones IP únicas (se estima que hay unos 2 millones de dispositivos). Y la mayor parte de ellas proceden de Brasil (~15 %), seguidas de Vietnam, India, EE. UU. y Argentina. La empresa de seguridad china XLab identificó que la botnet Kimwolf había comprometido entre 1,8 y 2 millones de dispositivos, con una fuerte concentración en Brasil, India, Estados Unidos y Argentina. Imagen: blog.xLab.qianxin.com 3) ¿Cómo se infectan los equipos? Seguramente se habrá preguntado alguna vez cómo es posible que estos equipos sean tan baratos, ¿verdad? Pues sí. Algunas imágenes de dispositivos ya infectados. Fuente: Synthient. Además, ya se ha comprobado que no se someten a un proceso riguroso de corrección de vulnerabilidades, parches de seguridad y actualizaciones o mejoras. Es un auténtico festín para los delincuentes. La principal forma de infectar Kimwolf es aprovechando un fallo en los SDK de las aplicaciones proxy (como Byteconnect, IPIDEA y PYPROXY). El atacante alquila un proxy legítimo de estos servicios, utiliza el túnel para «volver atrás» a través de la propia conexión del dispositivo y acceder a la red local interna, donde encuentra el ADB (Android Debug Bridge) expuesto sin autenticación (puerto 5555 y similares). En segundos, envía comandos remotos, descarga el malware y lo instala todo. Topología de infección por proxy residencial. Fuente: Synthient. Hay varias formas de infectar los equipos (pero todas acaban convergiendo en este mecanismo principal): 1º) De fábrica Muchos dispositivos salen de fábrica con aplicaciones proxy preinstaladas (sin que el usuario lo sepa), para monetizar después el ancho de banda. Cuando el dispositivo entra en el grupo proxy (por ejemplo, IPIDEA, Byteconnect, PYPROXY), el atacante explota exactamente este puerto abierto.Ésta es la principal vía de infección y así es como más se propagó la botnet Kimwolf, con millones de dispositivos comprometidos en meses. 2º) Instalando apps poco fiables Los usuarios instalan aplicaciones de terceros (no verificadas), y éstas añaden silenciosamente el SDK del proxy, activando la ruta del exploit a través de ADB. 3º) Puertos ADB/Telnet vulnerables Algunos de estos IPTV ya vienen con ADB expuesto por defecto. Incluso sin el SDK inicial, un pequeño escaneo/fuerza bruta en puertos como 5555, 3222 o 5858 permite el acceso shell y la instalación del malware. 4) ¿Qué son estas aplicaciones proxy? Básicamente, son empresas que venden la navegación por Internet a través de sus «proxies» en todo el mundo. Cuando les compras un servicio, configuras una «VPN» a sus servidores, y luego tu navegación pasa por el paquete elegido (por ejemplo, navegar a través de IPs residenciales en Brasil, Vietnam, etc.). Ganan dinero cobrando unos pocos dólares por GB de tráfico. Pero, ¿qué hacer? Si quieres una respuesta fácil, no la tendrás. Vamos a tener que abordar este problema desde varios frentes. Al fin y al cabo, a diferencia de otras botnets en las que el dispositivo estaba bajo el control del ISP (el router, la ONU, etc.), en este caso el equipo infectado en el 99% de los casos es el del propio cliente. Desde la perspectiva de un ISP, podemos abordar el problema con cuatro acciones: Acción 1: Identificar a los clientes/equipos infractores En el github de Synthient (el enlace estará más abajo), hay una parte de la lista de IPs/puertos utilizados en la botnet. Pero ya son el primer paso hacia la identificación. Utiliza esta lista y compárala con las comunicaciones de tu software netflow (preferiblemente made4flow), procedentes de tu BNG. Con esto, ya sabrás quién está infectado internamente. Acción 2: mitigar / eludir los impactos Aquí es donde entra en juego la creatividad técnica. Lo básico es bloquear las comunicaciones mediante un cortafuegos o un agujero negro (pero éstos no duran mucho y sirven como mucho de tirita, porque la red de bots es tan capaz de cambiar de IP/red como las TV piratas de burlar los bloqueos de Anatel). Una vez hecho esto, empieza a pensar en soluciones más elaboradas. Si necesitas ayuda, ¡llámanos! Acción 3: reparar los equipos infectados Las recomendaciones de los sitios web de seguridad son: destruye estos dispositivos. Y punto. Pero conocemos la realidad. No puedes destruir el aparato de un cliente, pero puedes trabajar para concienciarlo. Desarrolla un guión, ten tu ingenio a mano y ve a visitar a tu cliente. Enséñale cómo se utiliza su red
¿Qué es FlowSpec? Cómo utilizar FlowSpec para mitigar los ataques DDoS?
Básicamente, Flowspec es una extensión del protocolo BGP que permite a los enrutadores aplicar reglas, como listas de control de acceso dinámicas o reglas de cortafuegos dinámicas, a tipos específicos de tráfico. Estas reglas pueden basarse en diversos criterios, entre los que se incluyen el origen, el destino, el protocolo, el puerto, etc.
La importancia de los nuevos decodificadores AntiDDoS de Made4Flow
En los últimos meses, nuestro equipo técnico ha observado un aumento alarmante de los ataques DDoS de tipo «carpet bombing», caracterizados por picos intensos de tráfico dirigidos, por lo general, a todas las direcciones IP pertenecientes al ASN. Estos ataques han afectado negativamente a la conectividad de la red, lo que supone un reto adicional, ya que logran eludir la detección de muchos sistemas de seguridad DDoS convencionales. A diferencia de los ataques tradicionales, que se centran en una única dirección IP, estos ataques más recientes muestran un mayor grado de sofisticación. Envían volúmenes más reducidos de tráfico distribuidos entre diversas direcciones IP, lo que hace que la identificación de patrones y la distinción entre el tráfico legítimo y los ataques DDoS resulte una tarea mucho más compleja. En respuesta a esta evolución en las tácticas de los ciberdelincuentes, el equipo de desarrollo de AntiDDoS de Made4Flow ha tomado medidas proactivas. Recientemente hemos implementado una serie de nuevos decodificadores con el objetivo de reforzar nuestro sistema de detección. Esta mejora tiene por objeto dotar de mayor precisión y fiabilidad a nuestra herramienta de detección y análisis de anomalías, mejorando significativamente nuestra capacidad para identificar y neutralizar ataques DDoS más sofisticados, mediante la ejecución de acciones automatizadas previamente configuradas en nuestra herramienta, como el anuncio de prefijos BGP para la mitigación o enlaces a Clean Pipe (centro de depuración), además de informes sobre el ataque identificado. En este artículo, analizaremos los detalles de estos nuevos decodificadores, desarrollados a partir de análisis exhaustivos de Made4Flow y capturas de paquetes. Estas implementaciones tienen como objetivo mejorar la resiliencia del sistema AntiDDoS, proporcionando una defensa más eficaz frente a las complejidades de los ataques DDoS actuales. Nuevos decodificadores AntiDDoS de Made4Flow: • Puerto 0: Permite identificar ataques DDoS que utilizan el puerto CERO en el protocolo UDP del paquete IP, ya sea como origen o como destino, ya que esta táctica se emplea con frecuencia en ataques DDoS de amplificación.• DNS: Una característica habitual en los ataques DDoS son los paquetes recibidos de servidores DNS o hosts que responden a solicitudes DNS. Estos ataques se conocen como «amplificación por DNS» e implican máquinas zombis (máquinas infectadas), servidores o activos que responden a solicitudes DNS y el objetivo.• NTP: Otra táctica muy utilizada son los ataques que emplean servidores NTP. Al igual que los ataques basados en DNS, estos ataques se conocen como «amplificación NTP» y aprovechan los servidores o hosts que responden a solicitudes NTP para dirigir el ataque hacia su objetivo. Aunque es habitual que los dispositivos conectados a la red realicen consultas NTP para mantener actualizados la fecha y la hora, es posible reforzar la detección de ataques DDoS estableciendo un límite de tráfico habitual mediante un decodificador.• SSDP: El Protocolo de Descubrimiento de Servicios Simples (SSDP) puede ser objeto de explotación para enviar grandes volúmenes de paquetes al objetivo, abusando de los servicios de descubrimiento de dispositivos para amplificar el ataque y afectar a la conectividad del objetivo.• Fragmentación de IP: La fragmentación de paquetes puede producirse cuando un equipo no consigue enviar toda la información necesaria en un único paquete. El gran problema es que los bloqueos en el cortafuegos pueden no resultar tan eficaces y que las respuestas de gran tamaño a las solicitudes DNS pueden utilizar paquetes fragmentados. Un exceso de estos paquetes puede afectar a la red y consumir demasiados recursos de los dispositivos de red; con este decodificador, podemos establecer un límite y lograr una detección más precisa.• TCP Syn: Este decodificador desempeña un papel fundamental en la detección de ataques conocidos como «Syn Flood», que consisten en agotar los recursos de los servidores o los servicios de los dispositivos, dejándolos indisponibles para su uso. Al ajustar el límite adecuado, podemos implementar medidas preventivas eficaces, impidiendo que se produzca este tipo de ataque y tomando medidas que conduzcan a su mitigación inmediata.• LDAP: El decodificador LDAP desempeña un papel importante en la identificación de ataques DDoS que aprovechan servidores con LDAP activo para realizar reflexiones, amplificando así el tráfico malicioso.• Chargen: A pesar de ser un protocolo más antiguo, se utiliza en algunas impresoras de línea y puede ser explotado por el atacante. También es importante establecer un límite para este tipo de tráfico.• Puertos altos de TCP y UDP: Además de los protocolos mencionados anteriormente, hemos observado en varios informes de ataques DDoS el uso de puertos altos, superiores al puerto 1024, con los protocolos de transporte TCP y UDP. Por lo tanto, es importante establecer límites para estos dos protocolos, lo que permite una detección más precisa de los ataques que utilizan puertos altos. La incorporación de nuevos decodificadores permite que la detección de ataques DDoS sea más eficaz, gracias a una amplia variedad de protocolos, lo que protege contra diferentes tipos de ataques DDoS, minimiza los falsos positivos y permite una identificación más precisa de las amenazas reales.
Los proveedores de Internet se enfrentan a una nueva oleada de ataques DDoS
La falta de cuidado con los equipos, los servicios y la configuración de los bloques de direcciones IP ha puesto a los proveedores de servicios de Internet (ISP) en riesgo inminente de sufrir ataques distribuidos de denegación de servicio Los proveedores de servicios de Internet (ISP, por sus siglas en inglés) corren un riesgo inminente de sufrir ataques distribuidos de denegación de servicio (DDoS) a gran escala, lo cual se debe, en gran medida, a la falta de precauciones en el mantenimiento de los equipos, los servicios y la configuración de los bloques de direcciones IP. El año pasado, varios proveedores de servicios de Internet brasileños atravesaron momentos difíciles al sufrir ataques DDoS en su infraestructura, lo que dio lugar a numerosas publicaciones en redes sociales, periódicos y programas de televisión. Recientemente, a finales de febrero, una nueva oleada de ataques volvió a afectar a varios proveedores de servicios de Internet, con numerosos informes que apuntaban a proveedores de Río de Janeiro, los cuales, además, se han pronunciado públicamente para informar a sus clientes de que están experimentando graves problemas en la prestación de sus servicios debido a dichos ataques. La víctima no es necesariamente el objetivo A pesar de las molestias que causan a las operaciones de suministro de Internet, los ataques DDoS dirigidos a los proveedores de servicios de Internet (ISP), al contrario de lo que se suele pensar, no tienen necesariamente como objetivo a los propios proveedores. En la mayoría de los casos, el objetivo de los grupos de piratas informáticos es utilizar la infraestructura de estas empresas para atacar a los verdaderos objetivos, que suelen ser las grandes corporaciones multinacionales. Los equipos con configuraciones inadecuadas o incorrectas y los descuidos humanos suelen ser factores que facilitan el aprovechamiento y el «reclutamiento» de dicha infraestructura para el mundo del crimen organizado. Durante los ataques DDoS a gran escala, las víctimas suelen verse afectadas por un elevado volumen de solicitudes, procedentes de miles —y, en ocasiones, de decenas de miles— de fuentes diferentes, generalmente repartidas por todo el mundo. Las medidas y estrategias de mitigación que dependen del trabajo humano para identificar las fuentes de los ataques resultan ineficaces ante el enorme poder de fuego de los hackers, ya que estos provienen de miles de orígenes maliciosos diferentes, que llegan de forma repentina a la infraestructura de la víctima. Por ello, lo ideal es contar con la ayuda de un sistema Anti-DDoS. Ataques DDoS repartidos por 181 países El día 12 del mes pasado, unas dos semanas antes de que se hiciera pública la nueva oleada de ataques DDoS, Hacknet, una red neuronal artificial dedicada a la identificación de actividades de piratería informática en todo el mundo, identificó y cartografió una gran red con más de 40 000 servidores, repartidos por 181 países, que se estaban utilizando para generar ataques DDoS. La noticia se publicó en la página web y en las redes sociales de la empresa NetSensor, responsable del mantenimiento de dicha red neuronal, junto con un enlace para descargar la lista de direcciones IP que se estaban utilizando en los ataques, con el fin de que los profesionales de la seguridad pudieran adoptar medidas preventivas de protección. NetSensor analizó la lista de dispositivos que estaban siendo objeto de ataques, la completó con más datos y envió comunicaciones privadas a las direcciones registradas como medio de contacto para cada uno de los bloques de direcciones IP. En Brasil participaron más de mil empresas, lo que se tradujo en más de 1.600 correos electrónicos de contacto, en los que NetSensor emitió la alerta, facilitó información sobre el dispositivo y se puso a disposición para ofrecer más aclaraciones. El resultado de las notificaciones fue una sorpresa negativa, con aspectos como: La respuesta más triste fue la del responsable del bloque de un proveedor, que se limitó a escribir: «Por favor, elimine mi correo electrónico de la lista». Son pocas las empresas que adoptan una postura seria También hubo algunas empresas que respondieron de forma positiva a la alerta. Algunas remitieron el caso al responsable del dispositivo desde el que se estaba utilizando la dirección IP; otras solicitaron más información al respecto y, además, algunas agradecieron la alerta y afirmaron que analizarían el caso y tomarían las medidas necesarias. Lamentablemente, el porcentaje de empresas que adoptan esta actitud más seria y profesional se situó en torno al 0,5 %. Ante este panorama, las empresas en general deben tener presente que la delincuencia cibernética se ha especializado mucho en los últimos años, hasta el punto de convertirse en una actividad altamente organizada, estructurada, inteligente y rentable. Por lo tanto, para estar a la altura a la hora de hacer frente y defenderse de estos ciberdelincuentes, es necesario desarrollar técnicas y conocimientos, así como emplear recursos de forma inteligente que estén a la altura de nuestros adversarios. Es decir, buscar nuevos enfoques y tecnologías capaces de ayudar en la defensa frente a las nuevas amenazas, a las que, en la actualidad, no se consigue hacer frente de manera eficaz. Además, ya no se pueden seguir tolerando las omisiones, las incompetencias y las negligencias que se observan en relación con las redes, los equipos y los servicios. Solo así tendremos posibilidades de éxito a la hora de hacer frente a las amenazas que nos acechan, procedentes del submundo de Internet. Fuente: https://www.cisoadvisor.com.br/provedores-de-internet-enfrentam-nova-onda-de-ataques-ddos/ Cómo proteger a su proveedor de Internet frente a los ataques DDoS Del mismo modo que existen herramientas para los atacantes, también disponemos de herramientas y medios para proteger al proveedor. Lo que necesitamos es mitigar el ataque, lo que consiste en proteger al objetivo de los ataques DDoS. Made4it cuenta con la herramienta ideal para usted: ¡Made4Flow!Con Made4Flow podrá detectar los ataques y tomar medidas para proteger a su proveedor. Descubra las ventajas de la protección anti-DDoS para los proveedores de Internet: