La agencia de espionaje de Canadá utilizó la primera orden de su tipo para limpiar dispositivos infectados por botnets – CYBERDEFENSA.MX

El servicio de espionaje de Canadá obtuvo el permiso de un juez para acceder a servidores infectados, enrutadores domésticos y equipos de IoT ubicados en suelo canadiense y neutralizar dos botnets extranjeras.

El Tribunal Federal emitió un versión pública del fallo del 15 de junio. Es la primera vez que el Servicio de Inteligencia de Seguridad de Canadá ha utilizado sus poderes de orden de reducción de amenazas de esta manera.

La orden permitió al CSIS alterar, degradar y destruir los datos de la botnet en las máquinas infectadas y desconectar los dispositivos de las redes.

Los objetivos eran servidores con sede en Canadá, enrutadores para pequeñas oficinas y oficinas domésticas (SOHO) y dispositivos de Internet de las cosas: timbres Ring, cámaras de seguridad, televisores y otros dispositivos habilitados para Wi-Fi.

La jueza Catherine Kane concedió la orden el 1 de mayo de 2024, la renovó en agosto y emitió los motivos confidenciales en febrero de 2026. La orden permaneció fuera de la vista del público durante más de dos años, hasta su publicación redactada este mes.

El CSIS necesitaba la orden porque la limpieza probablemente habría sido un delito sin ella. Acceder al dispositivo de otra persona y borrar datos es un daño informático según el Código Penal, por lo que el Servicio necesitaba la aprobación de un juez antes de tocar las máquinas.

El tribunal consideró que la amenaza a Canadá estaba claramente establecida e inminente, y que las medidas eran necesarias, razonables y proporcionales. Destacó que la operación se centró en los dispositivos, no en las personas: no se buscaron identidades de usuarios, no se interceptó ningún contenido, y los datos personales recogidos fueron destruidos incidentalmente.

Ciberseguridad

Las dos botnets ejecutaron el manual de retransmisión estándar. Un nivel de mando emitió las órdenes; una capa de dispositivos infectados transmitía el tráfico. Al enrutarse a través de hardware canadiense secuestrado, un estado extranjero puede parecer una conexión ordinaria, un trabajador a domicilio o un cliente de ISP, mientras investiga infraestructura crítica, redes gubernamentales y militares.

El propietario del timbre infectado parece responsable del tráfico que nunca envió. El tribunal señaló al sector energético entre los objetivos y advirtió que el Los adversarios podrían dirigir las botnets. para investigar y potencialmente alterar la infraestructura canadiense.

El fallo público resuelve el qué: dos adversarios extranjeros, una amenaza a la seguridad de Canadá, según consideró claramente el tribunal. Lo que desnuda es el quién. El momento y la técnica coinciden con un momento específico a principios de 2024, pero The Bureau, que salió a la luz el fallodice que no puede decir a partir de las razones redactadas si las dos botnets de Canadá eran chinas, ambas rusas o una de cada. La mano del Estado extranjero es un hallazgo. La bandera es la redacción.

Misma táctica, una autoridad diferente

Ese momento fue una serie de limpiezas de botnets ordenadas por tribunales en los Estados Unidos. En una operación de diciembre de 2023, el FBI utilizó el propio canal de comando de la botnet para eliminar el malware KV-botnet de cientos de enrutadores SOHO de EE. UU., en su mayoría cajas Cisco y NetGear al final de su vida útil que Volt Typhoon, vinculado a China, estaba usando para ocultar el acceso que había plantado antes de una posible crisis dentro de los sistemas de comunicaciones, energía, agua y transporte estadounidenses.

Semanas más tarde, llevó a cabo una operación casi idéntica contra una red separada de enrutadores Ubiquiti que el GRU de Rusia, el grupo APT28, había convertido en un repetidor de espionaje.

El centro cibernético de Canadá se había sumado a las advertencias de los aliados sobre el uso abusivo de los equipos SOHO y IoT por parte de actores estatales. La misma forma ordenada por el tribunal en ambas ocasiones: equipo de consumo descuidado, un operador estatal, un juez aprobando la desinfección remota.

La diferencia es quién tiene la orden judicial. Las operaciones estadounidenses fueron las fuerzas del orden, el FBI y el Departamento de Justicia que actuaron bajo la autoridad de búsqueda e incautación.

Ciberseguridad

El de Canadá es un servicio de inteligencia que utiliza medidas de reducción de amenazas, el poder del CSIS para desbaratar activamente una amenaza en lugar de simplemente recopilar información sobre ella, escrito en la Ley del CSIS hace años y reelaborado en el Ley de Seguridad Nacional de 2017que entró en vigor en 2019. El CSIS nunca lo había alcanzado así hasta ahora.

Todavía todo se reduce a los enrutadores antiguos

La lección para los defensores es aburrida. Las botnets se alimentan de equipos que nadie mantiene: enrutadores al final de su vida útil que aún están conectados a la red, kits de IoT que nunca recibieron su última actualización de firmware, cualquier cosa que tenga credenciales predeterminadas con un panel de administración orientado a Internet.

Una limpieza gubernamental no toca eso. En las operaciones de EE. UU., el malware desapareció, pero las debilidades persistieron, y un reinicio o un restablecimiento de fábrica podría deshacer la solución y reabrir la puerta a la reinfección. Retirar el hardware inactivo y bloquear lo que queda depende del propietario, no de la agencia que lo limpió.

Un cabo suelto que el fallo público no cierra: la solicitud, según el relato de la Oficina, se apoyó en direcciones IP que el CSIS había recopilado sin orden judicial, semanas después de que la Corte Suprema de Canadá detuviera en R. contra Bykovets que una dirección IP conlleva una expectativa razonable de privacidad.

Si eso concuerda con las autoridades de recolección del CSIS y si alguna vez se informó a los propietarios de los dispositivos desinfectados, permanece abierto.

El malware AryStinger infecta 4300 enrutadores heredados para construir una red proxy de reconocimiento – CYBERDEFENSA.MX

Una nueva familia de malware está convirtiendo los enrutadores domésticos olvidados en una red distribuida de reconocimiento y proxy, no en la botnet DDoS en la que estos dispositivos suelen terminar. Laboratorio XL lo llama arystinger y cuenta con al menos 4.300 enrutadores infectados, un total que, según dice, sigue aumentando.

La distinción importa. AryStinger existe para la etapa de ataque que precede al asalto. Los dispositivos infectados escanean Internet, toman huellas dactilares, enumeran subdominios, canalizan el tráfico y ejecutan comandos a pedido, y luego envían los resultados al operador.

Cada enrutador se convierte en un nodo de huella y un relé que oculta dónde está el verdadero atacante.

Chips viejos, errores más viejos

La campaña persigue enrutadores construidos con chips RTL819X de Realtek, hardware que estuvo vigente entre 2012 y 2015. XLab lo vio por primera vez el 12 de marzo de 2026, difundiéndose desde una única IP, 107.150.106.14.

El binario que impulsó era un ELF de Linux que ningún motor de VirusTotal detectó, explotando dos fallas de otra época: CVE-2013-3307 en los modelos Linksys y CVE-2016-5681 en los D-Link.

El grupo infectado es principalmente D-Link, y el DIR-850L por sí solo representa alrededor del 75 por ciento. Por geografía, se inclina hacia Corea del Sur (alrededor del 48 por ciento) y China (alrededor del 32 por ciento), luego Suecia, Malasia y Singapur.

Ciberseguridad

Una segunda cepa apareció el 26 de abril, dirigida a las cajas NAS de QNAP a través de CVE-2025-11837, una falla de inyección de código en Eliminador de malware de QNAP. El error se mostró en Pwn2Own Ireland 2025 y se corrigió en noviembre de 2025, meses antes de que esta cepa comenzara a usarlo.

La entrada es la propia herramienta de eliminación de malware del dispositivo. XLab no ha medido las infecciones de NAS, por lo que la cifra de 4.300 cubre únicamente los enrutadores RTL819X.

Dos construcciones, el mismo trabajo

Una constitución es delgada y la otra es más completa. La construcción del enrutador está escrita en C y se mantiene liviana, porque el hardware antiguo no puede funcionar más, por lo que se limita al escaneo masivo de DNS y al túnel de tráfico. La compilación del NAS está escrita en Go y hace mucho más. Escanea redes internas y externas y ejecuta herramientas de reconocimiento como fscan, ksubdomain y httpx. Una tarea «ScriptWork» ejecuta código fuente Go, Java o Python proporcionado por el atacante en la caja, por lo que el operador nunca tiene que compilar un binario por objetivo.

Cada nodo infectado, que XLab llama Ejecutor, se comunica con su C2 a través de HTTP/HTTPS, con el tráfico codificado en Protobuf ofuscado por un simple XOR (la compilación Go agrega gzip). El operador divide un escaneo grande en partes y los distribuye por toda la flota, dejando huella en paralelo.

XLab dice que el mismo escaneo de DNS puede dirigirse a los solucionadores para generar tráfico de denegación de servicio. La persistencia proviene de un servidor Dropbear SSH en un puerto fijo, 2332 en enrutadores o gs-netcat en NAS. La clave codificada, sh_#@!_2024_secret, lleva un «2024» que puede indicar un inicio en 2024, aunque XLab no puede confirmarlo.

donde encaja esto

La forma me resulta familiar. En mayo de 2025, el FBI y el Departamento de Justicia derribaron los servicios 5socks y Anyproxy, que habían convertido enrutadores Linksys y Cisco de años de antigüedad que ejecutaban el malware TheMoon en servidores proxy residenciales vendidos mensualmente. La versión de espionaje se parece mucho.

Mandiant ha seguido redes operativas de cajas de relésu ORB: mallas de enrutadores comprometidos al final de su vida útil e IoT que los actores estatales utilizan para escanear y transmitir sin ser difíciles de rastrear. Los ORB de enrutadores recientes, como los dispositivos de granja LapDogs, superan errores de n días como lo hace AryStinger.

Ciberseguridad

AryStinger aún no está vinculado a nadie y XLab dice que todavía está trabajando para determinar quién está detrás de esto. Lo que está claro es el modelo: hardware olvidado, CVE antiguos, convertidos en infraestructura silenciosa para los movimientos iniciales de una intrusión.

que hacer

Si utiliza alguno de los equipos afectados, las comprobaciones son sencillas. Busque conexiones salientes al C2 de AryStinger y descargue los dominios (ajb8.com y hosts relacionados en Lista del COI de XLab), verifique /tmp/bin si hay archivos binarios que no colocó allí y busque procesos llamados syswapd0h o syswapd0w.

La solución duradera es la que todo el mundo sigue repitiendo: retirar los enrutadores al final de su vida útil que ya no reciben firmware y desactivar la administración remota de todo lo expuesto. Una caja que dejó de recibir parches en 2016 no va a empezar ahora.

INTERPOL advierte que las estafas de phishing, ransomware y IA están aumentando en Asia y el Pacífico – CYBERDEFENSA.MX

Un nuevo informe de INTERPOL ha revelado un «aumento espectacular» de la ciberdelincuencia en Asia y el Pacífico Sur, impulsado por la rápida digitalización, la penetración de Internet, las nuevas tecnologías, las redes delictivas organizadas y una disparidad en la madurez de la ciberseguridad.

Según el Informe de evaluación de las ciberamenazas en Asia y el Pacífico Sur 2025/2026 de INTERPOL, el phishing se ha convertido en la forma de delito cibernético más extendida y económicamente más perjudicial: un tercio de los países de la región notificaron más de 10.000 casos entre enero de 2024 y marzo de 2025. En total, más de la mitad de los países miembros de INTERPOL han informado que el delito cibernético representó no menos del 30% de todos los delitos registrados a nivel nacional.

«Las conclusiones de este informe ponen de relieve un panorama de ciberamenazas en rápida evolución en Asia y el Pacífico Sur, donde los ciberdelincuentes están aprovechando la inteligencia artificial, los modelos de ransomware como servicio y sofisticadas técnicas de ingeniería social a escala industrial», Neal Jetton, Director de Ciberdelincuencia de INTERPOL, dicho en un comunicado.

«A medida que la adopción digital se acelera en toda la región, fortalecer la cooperación operativa, el intercambio de información y la resiliencia cibernética sigue siendo esencial para proteger a las comunidades y la infraestructura crítica».

La creciente sofisticación de las técnicas de los ciberdelincuentes ha provocado un aumento de los ataques de ransomware, así como de estafas impulsadas por inteligencia artificial (IA) y deepfakes que implican hacerse pasar por ejecutivos de empresas para autorizar transacciones fraudulentas. Se estima que la región registró más de 135.000 ataques relacionados con ransomware en 2024. La gran mayoría de los incidentes afectaron a los sectores inmobiliario, manufacturero y de servicios financieros.

Ciberseguridad

Esto se ha complementado con la industrialización de las estafas cibernéticas por parte de sindicatos del crimen organizado transnacional en países como Camboya, Laos, Myanmar y Filipinas, que han establecido extensos centros de estafa que utilizan el trabajo forzoso para llevar a cabo estafas de inversión, aprovechándose de personas de todo el mundo después de establecer relaciones amistosas o románticas con ellas.

«El crimen organizado en Myanmar, Camboya y Laos utilizó deepfakes en estafas de ‘cebo romántico’, combinando personajes de inteligencia artificial e ingeniería social para generar 37 mil millones de dólares en pérdidas regionales por delitos cibernéticos», dijo INTERPOL.

Algunas de las otras tendencias regionales capturadas por el informe incluyen las siguientes:

  • Los troyanos bancarios y los ladrones de información se materializaron como el segundo tipo de delito cibernético más frecuente, con familias de malware como RedLine, Lumma, LokiBot, negastealy ZBot ocupando los primeros lugares.
  • 5,5 de cada 1.000 personas en la región de Asia y el Pacífico Sur hicieron clic mensualmente en enlaces de phishing, casi el doble del promedio mundial de 2,9 por 1.000.
  • Los ataques distribuidos de denegación de servicio (DDoS) aumentaron un 92 % en 2024 en comparación con el año anterior.
  • Las intrusiones en el sistema representaron aproximadamente el 80% de todas las filtraciones de datos en 2024.
  • Uso de tecnología deepfake para explotación sexual, chantaje o coerción.
  • Explotación de sistemas mal configurados, cifrado débil, API inseguras y monitoreo insuficiente para violar las redes de destino.
  • Los grupos de ransomware utilizan las obligaciones regulatorias de las empresas como arma para intensificar la presión durante los intentos de extorsión.

«En respuesta, las organizaciones encargadas de hacer cumplir la ley en toda la región, con el apoyo de INTERPOL, están intensificando sus esfuerzos conjuntos para combatir el cibercrimen», afirmó INTERPOL. «Estos incluyen la coordinación de operaciones contra la infraestructura cibercriminal, investigaciones colaborativas, iniciativas de capacitación especializada y la creación de políticas para mejorar la resiliencia cibernética».