BOTNET KIMWOLF: Ataques DDoS internos y cómo mitigarlos ahora (2026)
Una vez más, las redes ISP están siendo atacadas… pero ahora el enemigo viene de dentro. ¿Has visto alguna vez el centro de llamadas estallar con quejas de lentitud inexplicable? Apenas nos hemos recuperado del ataque que explotó vulnerabilidades en el SDK de Realtek, en el que se comprometieron routers y ONUs y se utilizaron para DDoS contra terceros, y ya estamos lidiando con una amenaza mucho más peligrosa y extendida: la botnet AISURU/Kimwolf. Esta botnet explota principalmente dispositivos baratos Android IPTV, SmartTV y set-top-box instalados en los hogares de los usuarios. Estos dispositivos se convierten en zombis que venden proxies domésticos y, en menor medida, participan en ataques DDoS a terceros. ¿El resultado? Problemas generalizados en varios frentes: RESULTADO: clientes frustrados, elevados costes de asistencia y riesgo para la reputación de todo el ISP. Un círculo vicioso que nadie quiere y que crece rápidamente. CAOS REAL A continuación encontrarás una recopilación de preguntas y respuestas a lo que ya sabemos sobre el tema. Y al final algunos consejos sobre cómo protegerte o mitigarlo. 1) ¿De dónde procede este ataque y por qué? Según los sitios web de seguridad Xlab y Synthient, los actores implicados en la botnet la utilizan para ganar dinero con determinados tipos de servicios: Como tienen el control total de todos los dispositivos, utilizan servidores de control de comandos para crear túneles de navegación, instalar aplicaciones y lanzar ataques DDoS contra terceros. También se ha informado de cosas que van más allá de la seguridad, como la difusión de imágenes y vídeos de temas controvertidos (políticos, geopolíticos, etc.). 2) ¿Ya hay demasiadas personas infectadas? Los datos de Synthient y XLab indican que, aunque solo representan una fracción de las comunicaciones, se registraron más de 12 millones de direcciones IP únicas (se estima que hay unos 2 millones de dispositivos). Y la mayor parte de ellas proceden de Brasil (~15 %), seguidas de Vietnam, India, EE. UU. y Argentina. La empresa de seguridad china XLab identificó que la botnet Kimwolf había comprometido entre 1,8 y 2 millones de dispositivos, con una fuerte concentración en Brasil, India, Estados Unidos y Argentina. Imagen: blog.xLab.qianxin.com 3) ¿Cómo se infectan los equipos? Seguramente se habrá preguntado alguna vez cómo es posible que estos equipos sean tan baratos, ¿verdad? Pues sí. Algunas imágenes de dispositivos ya infectados. Fuente: Synthient. Además, ya se ha comprobado que no se someten a un proceso riguroso de corrección de vulnerabilidades, parches de seguridad y actualizaciones o mejoras. Es un auténtico festín para los delincuentes. La principal forma de infectar Kimwolf es aprovechando un fallo en los SDK de las aplicaciones proxy (como Byteconnect, IPIDEA y PYPROXY). El atacante alquila un proxy legítimo de estos servicios, utiliza el túnel para «volver atrás» a través de la propia conexión del dispositivo y acceder a la red local interna, donde encuentra el ADB (Android Debug Bridge) expuesto sin autenticación (puerto 5555 y similares). En segundos, envía comandos remotos, descarga el malware y lo instala todo. Topología de infección por proxy residencial. Fuente: Synthient. Hay varias formas de infectar los equipos (pero todas acaban convergiendo en este mecanismo principal): 1º) De fábrica Muchos dispositivos salen de fábrica con aplicaciones proxy preinstaladas (sin que el usuario lo sepa), para monetizar después el ancho de banda. Cuando el dispositivo entra en el grupo proxy (por ejemplo, IPIDEA, Byteconnect, PYPROXY), el atacante explota exactamente este puerto abierto.Ésta es la principal vía de infección y así es como más se propagó la botnet Kimwolf, con millones de dispositivos comprometidos en meses. 2º) Instalando apps poco fiables Los usuarios instalan aplicaciones de terceros (no verificadas), y éstas añaden silenciosamente el SDK del proxy, activando la ruta del exploit a través de ADB. 3º) Puertos ADB/Telnet vulnerables Algunos de estos IPTV ya vienen con ADB expuesto por defecto. Incluso sin el SDK inicial, un pequeño escaneo/fuerza bruta en puertos como 5555, 3222 o 5858 permite el acceso shell y la instalación del malware. 4) ¿Qué son estas aplicaciones proxy? Básicamente, son empresas que venden la navegación por Internet a través de sus «proxies» en todo el mundo. Cuando les compras un servicio, configuras una «VPN» a sus servidores, y luego tu navegación pasa por el paquete elegido (por ejemplo, navegar a través de IPs residenciales en Brasil, Vietnam, etc.). Ganan dinero cobrando unos pocos dólares por GB de tráfico. Pero, ¿qué hacer? Si quieres una respuesta fácil, no la tendrás. Vamos a tener que abordar este problema desde varios frentes. Al fin y al cabo, a diferencia de otras botnets en las que el dispositivo estaba bajo el control del ISP (el router, la ONU, etc.), en este caso el equipo infectado en el 99% de los casos es el del propio cliente. Desde la perspectiva de un ISP, podemos abordar el problema con cuatro acciones: Acción 1: Identificar a los clientes/equipos infractores En el github de Synthient (el enlace estará más abajo), hay una parte de la lista de IPs/puertos utilizados en la botnet. Pero ya son el primer paso hacia la identificación. Utiliza esta lista y compárala con las comunicaciones de tu software netflow (preferiblemente made4flow), procedentes de tu BNG. Con esto, ya sabrás quién está infectado internamente. Acción 2: mitigar / eludir los impactos Aquí es donde entra en juego la creatividad técnica. Lo básico es bloquear las comunicaciones mediante un cortafuegos o un agujero negro (pero éstos no duran mucho y sirven como mucho de tirita, porque la red de bots es tan capaz de cambiar de IP/red como las TV piratas de burlar los bloqueos de Anatel). Una vez hecho esto, empieza a pensar en soluciones más elaboradas. Si necesitas ayuda, ¡llámanos! Acción 3: reparar los equipos infectados Las recomendaciones de los sitios web de seguridad son: destruye estos dispositivos. Y punto. Pero conocemos la realidad. No puedes destruir el aparato de un cliente, pero puedes trabajar para concienciarlo. Desarrolla un guión, ten tu ingenio a mano y ve a visitar a tu cliente. Enséñale cómo se utiliza su red
Firewall: ¿Por qué usarlo y cómo utilizarlo?
En un mundo cada vez más interconectado, la seguridad de la red es una preocupación fundamental tanto para las empresas proveedoras de servicios de Internet como para sus clientes. Una herramienta esencial para proteger su infraestructura de TI contra amenazas cibernéticas es el firewall. En este artículo, exploraremos por qué es fundamental utilizar firewalls y cómo implementarlos de manera eficaz en su red.