CISA alerta del uso de routers domésticos mal configurados como proxy por hackers vinculados al FSB

Fuentes: CISA alerta del uso de routers domésticos mal configurados como proxy por hackers vinculados al FSB

CISA, la agencia de ciberseguridad de Estados Unidos, advirtió el 13 de julio de 2026 de que actores del Centro 16 del FSB ruso siguen aprovechando routers domésticos y de oficina con configuraciones débiles o firmware desactualizado para ocultar sus operaciones. El aviso, emitido junto a organismos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, señala que estos dispositivos ya han servido para comprometer redes en sectores de infraestructuras críticas como comunicaciones, defensa, energía, servicios financieros y organismos públicos.

El mecanismo consiste en utilizar los routers comprometidos como proxies residenciales: el tráfico del atacante sale desde una dirección IP de apariencia doméstica, lo que dificulta distinguirlo de una conexión legítima. Para localizar nuevos equipos, los atacantes escanean rangos de IP en busca de routers con agentes SNMP activos que acepten credenciales por defecto o comunes. Después envían tráfico con IP suplantada, explotan la configuración del SNMP y despliegan malware, todo desde otros routers ya comprometidos, formando una red que se autoalimenta.

CISA recomienda desactivar SNMP 1 y 2 —versiones sin cifrado— y usar SNMP 3 solo cuando sea necesario, además de deshabilitar Cisco Smart Install, cambiar contraseñas débiles, actualizar el firmware y limitar protocolos de red innecesarios. El fenómeno no es nuevo: grupos rusos y chinos llevan años disputándose routers comprometidos, y aunque se han desarticulado botnets, los operadores las reconstruyen con nuevos equipos.