Un banco, un estado y una tienda de peluches atacaron mi servidor VoIP: así funciona la botnet

Fuentes: Citigroup, Idaho, and Build-A-Bear Launched a Coordinated Attack on Me

Un honeypot de VoIP operado por el sitio knock-knock.net registró el 1 de agosto de 2026 un ataque coordinado de fraude telefónico conocido como International Revenue Share Fraud (IRSF). En cuatro oleadas y durante 27 horas, máquinas pertenecientes a Citigroup, Lockheed Martin, el Estado de Idaho, Build-A-Bear, la Policía Nacional española, el Tribunal Superior de Los Ángeles, SoftBank, YPF, un cantón suizo, fondos de cobertura, universidades y hospitales intentaron usar el servidor SIP del autor para llamar a un mismo número internacional de tarificación adicional, suplantando un conjunto idéntico de identificadores de llamada falsos. La coincidencia en objetivo, disfraces y sincronización entre servidores ubicados en Los Ángeles, Nueva York y Tokio demuestra que los bots recibían órdenes de un mismo operador.

El texto aclara que ninguna de esas organizaciones lanzó el ataque de forma consciente: lo más probable es que un empleado hiciera clic en un enlace malicioso o introdujera un portátil infectado en la red corporativa, desde donde el bot continuó marcando a la red de fraude. El servidor, que acumula más de 11,5 millones de ataques de protocolo registrados, no sufrió daños, pero el autor advierte de que una máquina capaz de alcanzar su servidor también puede alcanzar el resto de la red afectada.

Como contramedida, el artículo describe una API pública y gratuita —sin registro ni clave— que permite consultar por ASN, por rangos CIDR o por IP si una red concreta aparece en los registros del honeypot, e ilustra el resultado con la red de Build-A-Bear (ASN 21811), donde se identificó una IP responsable de once intentos de fraude SIP entre el 1 y el 3 de agosto.