Routers vulnerables: Rusia los utiliza para ocultar ataques

Los routers vulnerables pueden convertirse en herramientas al servicio de ciberdelincuentes sin que sus propietarios detecten cambios evidentes. Una configuración débil, credenciales predeterminadas o un firmware sin actualizar pueden permitir que un atacante utilice el dispositivo para ocultar el origen de otras operaciones maliciosas.

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos, CISA, publicó el 13 de julio de 2026 una alerta conjunta sobre actores vinculados al Centro 16 del Servicio Federal de Seguridad ruso, conocido como FSB.

Según el aviso, estos grupos continúan buscando y aprovechando dispositivos de red vulnerables o mal configurados en distintos países. Entre sus objetivos se encuentran organizaciones de comunicaciones, energía, defensa, servicios financieros, administraciones públicas y sanidad.

En GHM Soluciones Informáticas explicamos cómo se utilizan los routers vulnerables, qué configuraciones aumentan el riesgo y qué medidas deben aplicar empresas y profesionales para proteger sus redes.

Routers vulnerables: qué advierten las agencias de seguridad

El aviso internacional fue respaldado por organismos de Estados Unidos, Reino Unido, Australia, Canadá, Dinamarca, Estonia, Francia, Italia, Nueva Zelanda, Polonia, Suecia y otros países.

Las agencias atribuyen esta actividad a actores del Centro 16 del FSB ruso, también identificados en el sector de la ciberseguridad mediante nombres como:

  • Berserk Bear;
  • Energetic Bear;
  • Crouching Yeti;
  • Dragonfly;
  • Ghost Blizzard;
  • Static Tundra.

Los atacantes exploran Internet para localizar dispositivos que utilizan configuraciones inseguras, servicios de administración expuestos o vulnerabilidades conocidas.

El aviso oficial puede consultarse en la publicación de CISA sobre la protección de routers frente a actores estatales rusos.

Por qué los routers vulnerables interesan a los atacantes

Un router controla la comunicación entre la red interna e Internet. Normalmente permanece encendido las 24 horas y puede funcionar durante años sin que nadie revise su firmware, credenciales o servicios activos.

Estas características convierten a los routers vulnerables en objetivos útiles para diferentes operaciones.

Un dispositivo comprometido puede utilizarse para:

  • reenviar tráfico malicioso;
  • ocultar la dirección real del atacante;
  • explorar otras redes;
  • establecer conexiones hacia objetivos externos;
  • mantener una infraestructura distribuida;
  • dificultar la investigación del origen de un ataque.

El atacante no siempre busca robar información del propietario del router. En algunos casos, su principal objetivo es utilizar la conexión como intermediaria para atacar a otra organización.

Routers vulnerables utilizados como nodos de salida

Cuando una operación maliciosa pasa por un router comprometido, el último origen visible para la víctima puede ser una vivienda, una pequeña oficina o una empresa aparentemente legítima.

El dispositivo funciona entonces como nodo de salida o proxy. El verdadero atacante permanece oculto detrás de diferentes capas de infraestructura.

Esta técnica dificulta:

  • atribuir correctamente la actividad;
  • bloquear conexiones por país;
  • distinguir tráfico legítimo de tráfico malicioso;
  • identificar servidores controlados directamente por el atacante;
  • reconstruir la ruta completa de la operación.

La dirección IP visible podría pertenecer a una pequeña empresa que desconoce completamente que su equipo está siendo utilizado.

Cómo localizan los routers vulnerables

Los atacantes utilizan herramientas automatizadas para recorrer grandes rangos de direcciones IP y localizar dispositivos accesibles desde Internet.

Las búsquedas pueden intentar identificar:

  • agentes SNMP expuestos;
  • paneles de administración;
  • servicios de configuración remota;
  • versiones antiguas de firmware;
  • puertos abiertos;
  • vulnerabilidades conocidas;
  • credenciales predeterminadas.

Este proceso no necesita dirigirse inicialmente contra una empresa concreta. Los sistemas automatizados analizan cualquier dirección disponible y seleccionan los dispositivos que responden.

Routers vulnerables por una configuración insegura de SNMP

SNMP es un protocolo utilizado para consultar, administrar y supervisar dispositivos de red. Puede facilitar la gestión de routers, switches, impresoras y otros equipos.

El riesgo aparece cuando las versiones antiguas de SNMP están expuestas a Internet o utilizan cadenas de comunidad comunes, débiles o predeterminadas.

SNMPv1 y SNMPv2c no ofrecen las protecciones modernas disponibles en SNMPv3. Sus cadenas de comunidad pueden transmitirse sin un cifrado adecuado y actuar de forma similar a una contraseña compartida.

Los atacantes vinculados al FSB han sido observados buscando dispositivos con agentes SNMP que aceptan valores habituales o configuraciones de fábrica.

Una mala configuración puede permitir:

  • obtener información sobre el dispositivo;
  • conocer interfaces y configuraciones;
  • identificar la topología de red;
  • facilitar posteriores intentos de explotación;
  • modificar determinadas configuraciones cuando los permisos lo permiten.

7 medidas para proteger los routers vulnerables

1. Desactivar SNMP en los routers vulnerables

Si la empresa no utiliza SNMP para monitorizar o administrar el dispositivo, la opción más segura es desactivarlo.

No existe motivo para mantener un servicio accesible cuando no cumple ninguna función necesaria.

También debe comprobarse si el protocolo está habilitado en:

  • switches;
  • firewalls;
  • puntos de acceso WiFi;
  • impresoras;
  • servidores;
  • sistemas de alimentación ininterrumpida;
  • dispositivos de videovigilancia.

2. Sustituir SNMPv1 y SNMPv2c por SNMPv3

Cuando SNMP sea necesario, las agencias recomiendan utilizar SNMPv3 con autenticación y cifrado.

Además, el acceso debe limitarse a las direcciones IP de los servidores de monitorización autorizados.

No debe permitirse que cualquier dispositivo conectado a Internet pueda consultar el servicio.

3. Cambiar las credenciales de los routers vulnerables

Los nombres de usuario y contraseñas predeterminados aparecen en manuales, bases de datos y herramientas automáticas de ataque.

Las credenciales de administración deben ser:

  • únicas para cada dispositivo;
  • largas y difíciles de adivinar;
  • diferentes de la contraseña del WiFi;
  • almacenadas en un gestor seguro;
  • conocidas únicamente por personal autorizado.

Cuando el equipo lo permita, también debe activarse la autenticación multifactor.

4. Actualizar el firmware de los routers vulnerables

Los fabricantes publican nuevas versiones para corregir vulnerabilidades, errores y problemas de estabilidad.

Una empresa debería conocer:

  • el fabricante y modelo del dispositivo;
  • la versión de firmware instalada;
  • la última versión disponible;
  • la fecha de la última actualización;
  • el estado de soporte del producto.

Los equipos que hayan alcanzado el final de su vida útil deben sustituirse, aunque sigan proporcionando conexión a Internet.

5. Desactivar la administración desde Internet

El panel de gestión no debería estar publicado directamente en Internet salvo que exista una necesidad justificada y medidas adicionales de protección.

La administración debería realizarse desde:

  • una red interna autorizada;
  • una VLAN de gestión;
  • una VPN correctamente protegida;
  • direcciones IP expresamente permitidas.

También deben desactivarse protocolos y funciones de administración que no se utilicen.

6. Revisar Cisco Smart Install y otros servicios

El aviso internacional también señala el riesgo de Cisco Smart Install, conocido como SMI, cuando permanece habilitado sin necesidad o está accesible desde redes no autorizadas.

Las organizaciones deben comprobar si utilizan esta función y desactivarla cuando no sea necesaria.

La misma regla debe aplicarse a:

  • Telnet;
  • HTTP sin cifrar;
  • UPnP innecesario;
  • servicios de descubrimiento;
  • protocolos antiguos de administración;
  • accesos remotos heredados.

7. Monitorizar los routers vulnerables

Una correcta configuración inicial no sustituye a la supervisión continua.

La monitorización puede detectar:

  • cambios no autorizados;
  • inicios de sesión desconocidos;
  • reinicios inesperados;
  • modificaciones en DNS;
  • nuevas reglas o redirecciones;
  • conexiones hacia destinos sospechosos;
  • aumentos anómalos de tráfico.

Los registros del router o firewall deben conservarse y, cuando resulte posible, enviarse a una plataforma centralizada.

Qué sectores están expuestos a los routers vulnerables

Las agencias internacionales señalan que los actores rusos han mostrado interés en organizaciones de sectores críticos.

Entre ellos:

  • comunicaciones;
  • defensa;
  • energía;
  • servicios financieros;
  • administraciones públicas;
  • sanidad.

Sin embargo, los routers vulnerables utilizados como intermediarios pueden pertenecer a cualquier organización o particular.

Una pequeña asesoría, un despacho profesional o una vivienda pueden ser seleccionados porque el equipo está mal configurado, no porque sean el objetivo final de la campaña.

Routers vulnerables en pequeñas empresas

Las pequeñas empresas suelen instalar el router proporcionado por el operador y mantenerlo durante años sin una revisión técnica.

Esta práctica puede dejar activos:

  • usuarios administrativos predeterminados;
  • servicios de gestión remota;
  • firmware desactualizado;
  • protocolos antiguos;
  • reglas creadas para servicios que ya no existen;
  • puertos publicados innecesariamente.

Además, el mismo dispositivo puede gestionar ordenadores, servidores, cámaras, impresoras, teléfonos y sistemas de teletrabajo.

Una vulnerabilidad en el router puede afectar a toda la infraestructura conectada.

Routers vulnerables en despachos profesionales desde casa

Un profesional que trabaja desde su vivienda puede gestionar expedientes, contratos, facturación, información bancaria y datos personales de clientes.

Sin embargo, su equipo profesional puede compartir red con:

  • televisores inteligentes;
  • consolas;
  • cámaras domésticas;
  • dispositivos IoT;
  • ordenadores personales;
  • teléfonos de otros miembros de la familia.

La red profesional debe separarse mediante VLAN o redes independientes siempre que la infraestructura lo permita.

También debe utilizarse una VPN segura para los accesos remotos y evitar publicar directamente servicios internos.

Cómo saber si un router puede estar comprometido

No siempre existen señales visibles, pero determinadas anomalías justifican una revisión.

Entre ellas:

  • servidores DNS modificados;
  • nuevos usuarios administrativos;
  • contraseñas que dejan de funcionar;
  • reglas desconocidas;
  • puertos abiertos sin autorización;
  • reinicios frecuentes;
  • consumo de ancho de banda inesperado;
  • conexiones hacia países o redes desconocidas;
  • lentitud sin una causa aparente.

Estos síntomas no confirman por sí solos una intrusión. Deben analizarse junto con los registros, la configuración y el tráfico de red.

Qué hacer ante routers vulnerables o comprometidos

Cuando existe una sospecha razonable de compromiso, no basta con cambiar la contraseña y continuar utilizando el dispositivo.

La respuesta puede incluir:

  1. desconectar el equipo de Internet cuando el impacto lo permita;
  2. guardar la configuración y los registros como evidencia;
  3. comprobar el firmware y su integridad;
  4. restablecer el dispositivo de forma segura;
  5. instalar una versión actualizada;
  6. cambiar todas las credenciales;
  7. revisar DNS, rutas, reglas y puertos;
  8. analizar los equipos conectados;
  9. sustituir el router si está fuera de soporte;
  10. mantener una vigilancia reforzada.

Si el dispositivo se utilizaba para VPN, teletrabajo o administración, también deben revisarse las credenciales relacionadas.

Un router doméstico no sustituye a un firewall

El router del operador proporciona conectividad y algunas funciones básicas de filtrado, pero no siempre ofrece el control necesario para una empresa.

Un firewall empresarial administrado puede incorporar:

  • prevención de intrusiones;
  • filtrado por reputación;
  • control de aplicaciones;
  • VPN empresarial;
  • segmentación mediante VLAN;
  • registro detallado de eventos;
  • bloqueos geográficos;
  • administración y monitorización centralizadas.

En GHM Soluciones Informáticas implantamos soluciones de endpoint y firewall para empresas adaptadas al tamaño, actividad y riesgos de cada organización.

SIEM para detectar actividad de routers vulnerables

Los registros de routers, firewalls y equipos pueden analizarse conjuntamente para detectar patrones que pasarían desapercibidos por separado.

Una plataforma SIEM puede relacionar:

  • conexiones externas sospechosas;
  • cambios en la configuración;
  • alertas del firewall;
  • actividad anómala en servidores;
  • inicios de sesión no habituales;
  • indicadores de compromiso.

GHM Soluciones Informáticas implanta SIEM Wazuh para empresas con reglas personalizadas, integración de firewalls y análisis de eventos.

Auditoría de routers vulnerables y equipos de red

Muchas organizaciones desconocen qué dispositivos tienen instalados, qué firmware utilizan o cuándo finalizará su soporte.

Una auditoría de red debería revisar:

  • routers;
  • firewalls;
  • switches;
  • puntos de acceso WiFi;
  • cámaras;
  • grabadores;
  • impresoras de red;
  • dispositivos NAS;
  • sistemas de acceso remoto.

En GHM Soluciones Informáticas realizamos auditorías de ciberseguridad para empresas orientadas a identificar productos sin soporte, servicios expuestos y configuraciones inseguras.

Cómo protege GHM los routers vulnerables

En GHM Soluciones Informáticas ayudamos a empresas y despachos a revisar, sustituir y mantener sus dispositivos de red.

Nuestro servicio puede incluir:

  • inventario de routers y firewalls;
  • revisión de firmware y soporte;
  • cambio de credenciales predeterminadas;
  • desactivación de servicios innecesarios;
  • configuración segura de SNMP;
  • protección de los accesos de administración;
  • segmentación mediante VLAN;
  • implantación de firewall empresarial;
  • integración con SIEM Wazuh;
  • monitorización y mantenimiento continuo.

Los routers vulnerables no solo representan un riesgo para sus propietarios. También pueden utilizarse para ocultar ataques contra otras organizaciones.

Un dispositivo que sigue proporcionando Internet puede haber dejado de ser seguro hace años. La configuración, el firmware y los servicios deben revisarse periódicamente.

Si tu empresa utiliza únicamente el router del operador o desconoce cuándo se actualizó por última vez, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.

Preguntas frecuentes sobre routers vulnerables

¿Qué son los routers vulnerables?

Son dispositivos con fallos de seguridad, firmware desactualizado, credenciales débiles o servicios mal configurados que pueden facilitar accesos no autorizados.

¿Cómo utilizan los atacantes los routers vulnerables?

Pueden utilizarlos como intermediarios para ocultar su dirección real, explorar otras redes o lanzar operaciones desde una IP aparentemente legítima.

¿Qué relación existe entre estos ataques y el FSB?

CISA y otras agencias internacionales atribuyen esta actividad a actores del Centro 16 del Servicio Federal de Seguridad ruso.

¿Por qué SNMP puede ser peligroso?

SNMPv1 y SNMPv2c pueden utilizar cadenas de comunidad débiles o predeterminadas y no ofrecen las protecciones modernas de SNMPv3.

¿Debo desactivar SNMP?

Sí, cuando no sea necesario. Si la empresa lo utiliza, debe configurarse SNMPv3 y limitarse el acceso únicamente a los servidores autorizados.

¿Cambiar la contraseña protege el router?

Es una medida necesaria, pero no corrige vulnerabilidades del firmware ni elimina servicios inseguros. También deben revisarse actualizaciones, configuración y soporte.

¿Cómo sé si mi router está fuera de soporte?

Debes identificar el modelo, la revisión de hardware y la versión de firmware, y consultar el ciclo de vida publicado por el fabricante.

¿GHM Soluciones Informáticas puede revisar mi router?

Sí. Podemos comprobar el modelo, firmware, servicios expuestos, credenciales, segmentación y adecuación del dispositivo a las necesidades de la empresa.