RustDuck Botnet se reconstruye en Rust para secuestrar enrutadores y servidores para DDoS – CYBERDEFENSA.MX

Una nueva familia de malware de dos etapas llamada Pato óxido está secuestrando enrutadores domésticos, cámaras IP, dispositivos Android y servidores mal protegidos, para luego unirlos en una red creada para desconectar sitios web y servicios en línea.

Los investigadores del XLab de QiAnXin lo han rastreado desde febrero de 2026 y dicen que la verdadera historia no es qué tan grande es hoy, sino qué tan rápido está cambiando.

El objetivo final es un ataque distribuido de denegación de servicio (DDoS): inundar un objetivo con tráfico basura desde las máquinas infectadas hasta que colapse.

RustDuck es un participante más en un campo abarrotado, pero se destaca por dos razones. Se está reescribiendo del lenguaje de programación C a Rust, y sus versiones más nuevas hacen todo lo posible para evitar ser estudiadas o cerradas.

como se propaga

RustDuck no se apoya en ningún truco inteligente. Esparce una mezcla de viejas y conocidas debilidades y esperanzas de que una se mantenga. El primero es el más antiguo del libro: dispositivos abandonados en Internet con contraseñas débiles o predeterminadas en sus servicios de inicio de sesión remoto (Telnet y SSH). Adivina la contraseña y entra.

Ciberseguridad

El segundo son los errores de dispositivos sin parchear. Laboratorio XL dice RustDuck persigue interfaces de depuración de Android expuestas y fallas en equipos de TVT (DVR y cámaras), Ruijie, TP-Link y ZTE, además de un puñado de vulnerabilidades nombradas con años de antigüedad que aún llenan Internet:

El tercer camino es el software web. RustDuck también apunta a agujeros conocidos en ThinkPHP, Jenkins y Hadoop YARN, que extiende su alcance desde hardware doméstico barato hasta software de servidor expuesto.

XLab contó más de 20 direcciones de Internet que propagaban el malware, siendo la más ocupada 176.65.139[.]204.

¿Qué lo hace complicado?

RustDuck se instala en dos etapas: un pequeño cargador que descifra y descomprime un módulo central más pesado. Ese núcleo es donde vive la ingeniería interesante y es la parte que se está reescribiendo en Rust.

Los binarios de Rust son generalmente más difíciles de desarmar para los analistas que el C que ha impulsado el malware de dispositivos durante años, y XLab dice que el núcleo Rust de RustDuck muestra una profundidad real en cómo deriva sus claves, se oculta del análisis y se comunica con sus servidores. El cambio apunta a un desarrollo activo, no a una rápida renovación del código filtrado.

Lo más importante es lo duro que trabajan las muestras más nuevas para permanecer ocultas. Antes de hacer cualquier cosa, RustDuck ejecuta una lista de verificación para decidir si ha aterrizado en el laboratorio de un investigador de seguridad en lugar de en el dispositivo de una víctima real. Busca herramientas de análisis como Wireshark y gdb, depuradores adjuntos a su propio proceso, huellas dactilares de una trampa de honeypot, incluso hardware de máquina virtual.

Cada golpe suma puntos a una puntuación de riesgo. Cruza un umbral y el malware borra sus rastros y se cierra antes de que alguien pueda verlo ejecutarse.

Destacan dos de esos controles. Uno intenta silenciosamente llegar a una dirección de Internet que está reservada para pruebas y nunca debería responder; Si algo responde, RustDuck sabe que está dentro de una red falsa creada para engañar al malware y se retira.

Otro compara dos relojes para detectar zonas de pruebas que aceleran el tiempo para acelerar el malware y hacer que muestre su mano.

Sus comunicaciones están bloqueadas para coincidir. RustDuck cifra su tráfico con cifrados modernos: ChaCha20-Poly1305 para el protocolo de enlace, AES-GCM una vez que esté recibiendo comandos. Obtiene sus claves con HKDF-SHA256 y un intercambio Curve25519, las rota cada diez minutos y viste la conexión para que parezca tráfico web cifrado normal para que se mezcle.

Una vez que un dispositivo se registra, los operadores pueden enviar una breve lista de órdenes: iniciar un ataque, detenerlo, informar el estado, cambiar a nuevos servidores de control o actualizar silenciosamente el malware a una versión más nueva. Las direcciones de control se basan en servicios gratuitos de DNS dinámico como duckdns.org, de donde proviene el «Duck» en el nombre.

Esto se ajusta a un patrón más grande.

RustDuck no es la primera botnet que recurre a Rust. En abril de 2025, Fortinet documentó RustoBotuna botnet basada en Rust que se propagó a través de Totolink y otros enrutadores para ejecutar ataques DDoS, usando la misma receta: enrutadores baratos, un lenguaje moderno y tráfico inundado a pedido.

Ciberseguridad

Llega además en un año brutal para los DDoS. El mismo tipo de botnet, ampliado, ha producido las mayores inundaciones jamás registradas. AISURU y un grupo de botnets relacionados, más de tres millones de dispositivos secuestrados entre ellos, impulsaron ataques de cerca de 30 Tbps antes de que una operación liderada por Estados Unidos derribara su infraestructura esta primavera. Además de eso, RustDuck es pequeño. La preocupación es la dirección en la que se dirige.

Un detalle que merece una segunda mirada: la dirección de entrega más transitada de RustDuck, 176.65.139[.]204, se encuentra en el mismo pequeño bloque de direcciones que el servidor detrás de una botnet DDoS separada dirigida a ADB reportada en la primavera de 2026. Eso podría ser una coincidencia o un alojamiento compartido a prueba de balas, y XLab no vincula los dos, pero la superposición es el tipo de cosas que vale la pena verificar.

que hacer

No existe ningún parche para RustDuck en sí, porque es malware, ni un solo error. Defensa significa cerrar las puertas por las que pasa:

  • Obtenga interfaces de administración remota fuera de la Internet pública. Desactive Android Debug Bridge, Telnet y SSH cuando no sean necesarios y nunca los deje accesibles con contraseñas predeterminadas.
  • Parchea lo que puedas, reemplaza lo que no puedas. CouchDB tiene versiones fijas para actualizar, pero algunos de estos enrutadores ya no están disponibles. Para el D-Link DIR-823X, el consejo de CISA es retirarlo del servicio en lugar de esperar a que llegue un parche que no llega, y el fabricante de Totolink nunca respondió a la divulgación. El equipo sin soporte debe reemplazarse, no repararse.
  • Bloquea los indicadores conocidos. El informe de XLab enumera los hashes de archivos, los dominios de control y las direcciones de origen del malware; introdúzcalos en su seguimiento.

RustDuck es una pequeña botnet que tiene la ingeniería de una red seria. Ya sea que se convierta en una amenaza real o desaparezca, las técnicas que está probando, una reescritura de Rust y una rutina paranoica de esconderse de los investigadores, son las partes que es más probable que tomen prestadas otras tripulaciones.

El malware AryStinger infecta 4300 enrutadores heredados para construir una red proxy de reconocimiento – CYBERDEFENSA.MX

Una nueva familia de malware está convirtiendo los enrutadores domésticos olvidados en una red distribuida de reconocimiento y proxy, no en la botnet DDoS en la que estos dispositivos suelen terminar. Laboratorio XL lo llama arystinger y cuenta con al menos 4.300 enrutadores infectados, un total que, según dice, sigue aumentando.

La distinción importa. AryStinger existe para la etapa de ataque que precede al asalto. Los dispositivos infectados escanean Internet, toman huellas dactilares, enumeran subdominios, canalizan el tráfico y ejecutan comandos a pedido, y luego envían los resultados al operador.

Cada enrutador se convierte en un nodo de huella y un relé que oculta dónde está el verdadero atacante.

Chips viejos, errores más viejos

La campaña persigue enrutadores construidos con chips RTL819X de Realtek, hardware que estuvo vigente entre 2012 y 2015. XLab lo vio por primera vez el 12 de marzo de 2026, difundiéndose desde una única IP, 107.150.106.14.

El binario que impulsó era un ELF de Linux que ningún motor de VirusTotal detectó, explotando dos fallas de otra época: CVE-2013-3307 en los modelos Linksys y CVE-2016-5681 en los D-Link.

El grupo infectado es principalmente D-Link, y el DIR-850L por sí solo representa alrededor del 75 por ciento. Por geografía, se inclina hacia Corea del Sur (alrededor del 48 por ciento) y China (alrededor del 32 por ciento), luego Suecia, Malasia y Singapur.

Ciberseguridad

Una segunda cepa apareció el 26 de abril, dirigida a las cajas NAS de QNAP a través de CVE-2025-11837, una falla de inyección de código en Eliminador de malware de QNAP. El error se mostró en Pwn2Own Ireland 2025 y se corrigió en noviembre de 2025, meses antes de que esta cepa comenzara a usarlo.

La entrada es la propia herramienta de eliminación de malware del dispositivo. XLab no ha medido las infecciones de NAS, por lo que la cifra de 4.300 cubre únicamente los enrutadores RTL819X.

Dos construcciones, el mismo trabajo

Una constitución es delgada y la otra es más completa. La construcción del enrutador está escrita en C y se mantiene liviana, porque el hardware antiguo no puede funcionar más, por lo que se limita al escaneo masivo de DNS y al túnel de tráfico. La compilación del NAS está escrita en Go y hace mucho más. Escanea redes internas y externas y ejecuta herramientas de reconocimiento como fscan, ksubdomain y httpx. Una tarea «ScriptWork» ejecuta código fuente Go, Java o Python proporcionado por el atacante en la caja, por lo que el operador nunca tiene que compilar un binario por objetivo.

Cada nodo infectado, que XLab llama Ejecutor, se comunica con su C2 a través de HTTP/HTTPS, con el tráfico codificado en Protobuf ofuscado por un simple XOR (la compilación Go agrega gzip). El operador divide un escaneo grande en partes y los distribuye por toda la flota, dejando huella en paralelo.

XLab dice que el mismo escaneo de DNS puede dirigirse a los solucionadores para generar tráfico de denegación de servicio. La persistencia proviene de un servidor Dropbear SSH en un puerto fijo, 2332 en enrutadores o gs-netcat en NAS. La clave codificada, sh_#@!_2024_secret, lleva un «2024» que puede indicar un inicio en 2024, aunque XLab no puede confirmarlo.

donde encaja esto

La forma me resulta familiar. En mayo de 2025, el FBI y el Departamento de Justicia derribaron los servicios 5socks y Anyproxy, que habían convertido enrutadores Linksys y Cisco de años de antigüedad que ejecutaban el malware TheMoon en servidores proxy residenciales vendidos mensualmente. La versión de espionaje se parece mucho.

Mandiant ha seguido redes operativas de cajas de relésu ORB: mallas de enrutadores comprometidos al final de su vida útil e IoT que los actores estatales utilizan para escanear y transmitir sin ser difíciles de rastrear. Los ORB de enrutadores recientes, como los dispositivos de granja LapDogs, superan errores de n días como lo hace AryStinger.

Ciberseguridad

AryStinger aún no está vinculado a nadie y XLab dice que todavía está trabajando para determinar quién está detrás de esto. Lo que está claro es el modelo: hardware olvidado, CVE antiguos, convertidos en infraestructura silenciosa para los movimientos iniciales de una intrusión.

que hacer

Si utiliza alguno de los equipos afectados, las comprobaciones son sencillas. Busque conexiones salientes al C2 de AryStinger y descargue los dominios (ajb8.com y hosts relacionados en Lista del COI de XLab), verifique /tmp/bin si hay archivos binarios que no colocó allí y busque procesos llamados syswapd0h o syswapd0w.

La solución duradera es la que todo el mundo sigue repitiendo: retirar los enrutadores al final de su vida útil que ya no reciben firmware y desactivar la administración remota de todo lo expuesto. Una caja que dejó de recibir parches en 2016 no va a empezar ahora.

Una docena de agencias aliadas dicen que China está construyendo redes encubiertas de piratas informáticos a partir de enrutadores cotidianos

Agencias gubernamentales estadounidenses e internacionales advirtieron el jueves sobre un “cambio generalizado” en los métodos de los piratas informáticos chinos hacia el uso de redes encubiertas a gran escala que comprometen dispositivos comunes para llevar a cabo una variedad de ataques.

el aviso detalla cómo funcionan esas redes y las medidas defensivas que deben tomar las organizaciones.

“En los últimos años ha habido un cambio importante en las tácticas, técnicas y procedimientos (TTP) utilizados por los ciberactores del nexo con China, alejándose del uso de infraestructura adquirida individualmente y hacia el uso de redes a gran escala de dispositivos comprometidos abastecidas externamente”, se lee en la advertencia.

El Centro Nacional de Seguridad Cibernética del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Agencia de Seguridad Nacional, el FBI y agencias de Australia, Canadá, Alemania, Países Bajos, Nueva Zelanda, Japón, España y Suecia unieron fuerzas en el aviso.

Dice que «se han creado múltiples redes encubiertas que se actualizan constantemente, y que una única red encubierta podría estar siendo utilizada por múltiples actores. Estas redes se componen principalmente de enrutadores comprometidos de Small Office Home Office (SOHO), así como de Internet de las cosas (IoT) y dispositivos inteligentes».

Continúa: “Las redes encubiertas se utilizan para conectarse a través de Internet de una manera negable, de bajo costo y bajo riesgo, disfrazando el origen y la atribución de actividad maliciosa”.

Según las agencias, las empresas chinas de seguridad de la información crean y respaldan las redes, según sugiere la evidencia. Los piratas informáticos utilizan las redes para reconocimiento, distribución de malware y robo de información, dijeron.

Ejemplos del uso de redes encubiertas incluyen actividades de grupos conocidos como Volt Typhoon para posicionarse previamente en infraestructura crítica de EE. UU., y Flax Typhoon para realizar ciberespionaje.

Un ejemplo de red encubierta es la botnet. Tren rapazque infectó 200.000 dispositivos en todo el mundo. Las redes son grandes, están en constante evolución y constantemente se desarrollan otras nuevas.

En un discurso Esta semana, el director ejecutivo del NCSC, Richard Horne, dijo: «Sabemos que las agencias militares y de inteligencia de China ahora muestran un nivel deslumbrante de sofisticación en sus operaciones cibernéticas».

Las defensas contra las redes encubiertas no son “sencillas”, según el aviso, pero incluyen una variedad de buenas prácticas comunes de ciberseguridad. Las organizaciones más grandes y en mayor riesgo deberían participar activamente en la búsqueda, el seguimiento y el mapeo de redes encubiertas, utilizando informes de amenazas para crear listas de bloqueo y más.

«Trabajando estrechamente con socios estadounidenses e internacionales, CISA continúa identificando y advirtiendo a las organizaciones sobre ciberactores patrocinados por el estado chino que amenazan la infraestructura crítica», dijo el jueves el director interino de CISA, Nick Andersen. «Este aviso informa a las organizaciones sobre cómo estos actores están utilizando estratégicamente numerosas redes encubiertas en evolución a escala para actividades cibernéticas maliciosas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

APT28, vinculado al Estado ruso, explota los enrutadores SOHO en una campaña global de secuestro de DNS – CYBERDEFENSA.MX

El actor de amenazas vinculado a Rusia conocido como APT28 (también conocido como Forest Blizzard) ha sido vinculado a una nueva campaña que ha comprometido enrutadores inseguros MikroTik y TP-Link y ha modificado su configuración para convertirlos en infraestructura maliciosa bajo su control como parte de una campaña de ciberespionaje desde al menos mayo de 2025.

La campaña de explotación a gran escala ha sido nombre en clave FrostArmada por Black Lotus Labs de Lumen, con Microsoft describiendo como un esfuerzo por explotar dispositivos de Internet vulnerables en hogares y pequeñas oficinas (SOHO) para secuestrar el tráfico DNS y permitir la recopilación pasiva de datos de red.

«Su técnica modificó la configuración de DNS en los enrutadores comprometidos para secuestrar el tráfico de la red local para capturar y exfiltrar las credenciales de autenticación», dijo Black Lotus Labs en un informe compartido con The Hacker News.

«Cuando un usuario solicitó dominios específicos, el actor redirigió el tráfico a un nodo de atacante intermedio (AitM), donde esas credenciales fueron recolectadas y exfiltradas. Este enfoque permitió un ataque casi invisible que no requirió interacción por parte del usuario final».

La infraestructura asociada con la campaña ha sido interrumpida y desconectada como parte de una operación conjunta en colaboración con el Departamento de Justicia de EE. UU., la Oficina Federal de Investigaciones y otros socios internacionales.

Ciberseguridad

Se estima que la actividad comenzó en mayo de 2025 con una capacidad limitada, seguida de una explotación generalizada de enrutadores y una redirección de DNS a partir de principios de agosto. En su punto máximo en diciembre de 2025, se encontraron más de 18.000 direcciones IP únicas de no menos de 120 países comunicándose con la infraestructura APT28.

Estos esfuerzos se centraron principalmente en agencias gubernamentales, como ministerios de relaciones exteriores, fuerzas del orden y proveedores externos de servicios de nube y correo electrónico en países del norte de África, Centroamérica, el sudeste asiático y Europa.

El equipo de Microsoft Threat Intelligence, en su análisis de la campaña, atribuyó la actividad a APT28 y su subgrupo rastreado como Storm-2754. El gigante tecnológico dijo que identificó más de 200 organizaciones y 5.000 dispositivos de consumo afectados por la infraestructura DNS maliciosa del actor de amenazas.

«Para los actores de los estados-nación como Forest Blizzard, el secuestro de DNS permite una visibilidad y un reconocimiento a escala persistente y pasivo», dijo Redmond. «Al comprometer los dispositivos de borde que están aguas arriba de objetivos más grandes, los actores de amenazas pueden aprovechar activos menos monitoreados o administrados para pivotar hacia entornos empresariales».

La actividad de secuestro de DNS también ha facilitado los ataques AitM que hicieron posible facilitar el robo de contraseñas, tokens OAuth y otras credenciales para servicios web y relacionados con el correo electrónico, poniendo a las organizaciones en riesgo de sufrir un compromiso más amplio.

El desarrollo marca la primera vez que se observa que el colectivo adversario utiliza el secuestro de DNS a escala para admitir conexiones AiTM de Transport Layer Security (TLS) después de explotar dispositivos de borde, agregó Microsoft.

En un nivel alto, la cadena de ataque implica que APT28 obtenga acceso administrativo remoto a dispositivos SOHO y cambie las configuraciones de red predeterminadas para usar solucionadores de DNS bajo su control. La reconfiguración maliciosa hace que los dispositivos envíen sus solicitudes de DNS a servidores controlados por actores.

Esto, a su vez, hace que el servidor DNS malicioso resuelva las búsquedas de DNS para aplicaciones de correo electrónico o páginas de inicio de sesión. Luego, el actor de amenazas intenta realizar ataques AitM contra esas conexiones para robar las credenciales de las cuentas de los usuarios engañando a las víctimas para que se conecten a una infraestructura maliciosa.

Algunos de estos dominios están asociados con Microsoft Outlook en la web. Microsoft dijo que también identificó actividad de AitM dirigida a servidores no alojados por Microsoft en al menos tres organizaciones gubernamentales en África.

Ciberseguridad

«Se cree que las operaciones de secuestro de DNS son de naturaleza oportunista, ya que el actor obtiene visibilidad de un gran grupo de usuarios objetivo candidatos y luego filtra a los usuarios en cada etapa de la cadena de explotación para clasificar a las víctimas de probable valor de inteligencia», dijo el Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) dicho.

Se dice que APT28 aprovechó los enrutadores TP-Link WR841N para sus operaciones de envenenamiento de DNS probablemente aprovechando CVE-2023-50224 (Puntuación CVSS: 6,5), una vulnerabilidad de omisión de autenticación que podría usarse para extraer credenciales almacenadas a través de solicitudes HTTP GET especialmente diseñadas.

Se ha descubierto que un segundo grupo de servidores recibe solicitudes de DNS a través de enrutadores comprometidos y posteriormente las reenvía a servidores remotos propiedad de los actores. También se considera que este grupo ha participado en operaciones interactivas dirigidas a un pequeño número de enrutadores MikroTik ubicados en Ucrania.

«El secuestro de DNS de Forest Blizzard y la actividad AitM permiten al actor realizar recopilación de DNS en organizaciones sensibles en todo el mundo y es consistente con el mandato de larga data del actor de recopilar espionaje contra objetivos de inteligencia prioritarios», dijo Microsoft.

«Aunque sólo hemos observado que Forest Blizzard utiliza su campaña de secuestro de DNS para recopilar información, un atacante podría utilizar una posición AiTM para obtener resultados adicionales, como la implementación de malware o la denegación de servicio».

La FCC prohíbe nuevos enrutadores fabricados en el extranjero por preocupaciones sobre la cadena de suministro y el riesgo cibernético

La Comisión Federal de Comunicaciones de Estados Unidos (FCC) dijo el lunes que prohibiría la importación de nuevos enrutadores de consumo fabricados en el extranjero, citando riesgos «inaceptables» para la seguridad cibernética y nacional.

La acción fue diseñada para salvaguardar a los estadounidenses y las redes de comunicaciones subyacentes de las que depende el país, dijo el presidente de la FCC, Brendan Carr. dicho en una publicación en X. El desarrollo significa que los nuevos modelos de enrutadores producidos en el extranjero ya no serán elegibles para su comercialización o venta en los EE. UU. La medida se produce a raíz de una determinación de seguridad nacional proporcionada por las agencias del poder ejecutivo, agregó Carr.

Con ese fin, todos los enrutadores de consumo fabricados en países extranjeros se han agregado al Lista cubiertaa menos que hayan recibido una Aprobación Condicional por parte del Departamento de Guerra (DoW) o el Departamento de Seguridad Nacional (DHS) después de determinar que no representan ningún riesgo.

Al momento de escribir, el lista aprobada solo incluye sistemas de drones y radios definidas por software (SDR) de SiFly Aviation, Mobilicom, ScoutDI y Verge Aero. Los productores de enrutadores de consumo pueden enviar una solicitud de aprobación condicional. De acuerdo a noticias de la bbcLos enrutadores Wi-Fi Starlink están exentos de la política, ya que se fabrican en el estado estadounidense de Texas.

Ciberseguridad

«La determinación del Poder Ejecutivo señaló que los enrutadores producidos en el extranjero (1) introducen ‘una vulnerabilidad en la cadena de suministro que podría perturbar la economía, la infraestructura crítica y la defensa nacional de los EE. UU.’ y (2) plantean ‘un grave riesgo de ciberseguridad que podría aprovecharse para perturbar inmediata y gravemente la infraestructura crítica de los EE. UU. y dañar directamente a las personas estadounidenses’», dijo la FCC. dicho.

La agencia dijo que actores de amenazas patrocinados tanto por el estado como por el estado han explotado las deficiencias de seguridad en enrutadores pequeños y de oficinas domésticas para irrumpir en hogares estadounidenses, interrumpir redes, facilitar el ciberespionaje y permitir el robo de propiedad intelectual. Además, estos dispositivos podrían incorporarse a redes masivas con el objetivo de realizar transferencias de contraseñas y accesos no autorizados a la red, además de actuar como representantes para espionaje.

Los adversarios del nexo con China, como También se ha observado que Volt Typhoon, Flax Typhoon y Salt Typhoon aprovechan botnets que comprenden enrutadores fabricados en el extranjero para realizar ataques cibernéticos a infraestructuras críticas de comunicaciones, energía, transporte e agua de Estados Unidos.

«En los ataques del Salt Typhoon, los actores de amenazas cibernéticas patrocinados por el estado aprovecharon enrutadores comprometidos y producidos en el extranjero para integrarse y obtener acceso a largo plazo a ciertas redes y pivotar hacia otras dependiendo de su objetivo», según la Determinación de Seguridad Nacional (NSD).

El gobierno de EE. UU. también destacó una botnet denominada CovertNetwork-1658 (también conocida como Quad7), que se ha utilizado para orquestar ataques de pulverización de contraseñas altamente evasivos. Se considera que la actividad es obra de un actor de amenazas chino rastreado como Storm-0940.

Vale la pena señalar que la actualización de la Lista cubierta no afecta el uso continuo por parte del cliente de enrutadores que ya compraron. Tampoco afecta a los minoristas, quienes pueden continuar vendiendo, importando o comercializando modelos de enrutadores que fueron aprobados previamente a través del proceso de autorización de equipos de la FCC.

Ciberseguridad

«Los enrutadores inseguros y producidos en el extranjero son objetivos principales para los atacantes y han sido utilizados en múltiples ataques cibernéticos recientes para permitir a los piratas informáticos obtener acceso a las redes y utilizarlas como plataformas de lanzamiento para comprometer la infraestructura crítica», dijo la NSD. «Las vulnerabilidades introducidas en las redes estadounidenses y en la infraestructura crítica como resultado de los enrutadores fabricados en el extranjero son inaceptables».

Los enrutadores han sido un objetivo lucrativo para los ataques cibernéticos, ya que sirven como conducto principal para el acceso a Internet. Los enrutadores comprometidos podrían permitir a los actores de amenazas realizar vigilancia de la red, filtrar datos e incluso entregar malware a las víctimas. En 2014, el periodista Glenn Greenwald presunto en su libro No hay lugar para esconderse cómo la Agencia de Seguridad Nacional de EE.UU. (NSA) rutinariamente intercepta enrutadores antes de que los fabricantes estadounidenses puedan exportarlos para implantar puertas traseras.

Los críticos llaman a la regla de enrutadores de la FCC un «gran cambio» que podría crear más incertidumbre en la cadena de suministro

La medida de la Comisión Federal de Comunicaciones de prohibir los enrutadores fabricados en el extranjero toca una amenaza real, pero los críticos dicen que la regla de la agencia es demasiado amplia, prácticamente inviable y no aborda de manera significativa las debilidades en la seguridad de los enrutadores que han llevado a importantes violaciones a los gobiernos y empresas estadounidenses.

Según la Ley de Equipos Seguros y la Ley de Redes Seguras, la FCC puede prohibir a los fabricantes de tecnología extranjeros si los considera un riesgo para la seguridad nacional. Pero el gobierno federal casi siempre ha optado por apuntar estrechamente a empresas extranjeras específicas con conexiones conocidas o problemáticas con adversarios extranjeros, como la empresa de telecomunicaciones china Huawei o la empresa rusa de antivirus Kaspersky Labs.

Sin embargo, las restricciones anunciadas el lunes simplemente prohíben todos los enrutadores «producidos en un país extranjero», excepto aquellos que cuentan con aprobación condicional de los departamentos de Defensa o Seguridad Nacional.

La orden impone un cese radical e inmediato de la compra de enrutadores y servicios Wi-Fi no estadounidenses para agencias gubernamentales y empresas, junto con preguntas sin respuesta sobre dónde comprar a continuación y qué hacer con los dispositivos extranjeros ya integrados en sus redes.

Al justificar la decisión, el presidente de la FCC, Brendan Carr, citó un informe interinstitucional dirigido por la Casa Blanca del 20 de marzo que concluía que los enrutadores fabricados en el extranjero plantean riesgos «inaceptables» para la seguridad nacional de Estados Unidos.

“Siguiendo el liderazgo del presidente Trump, la FCC continuará [to do] «Nuestra parte es garantizar que el ciberespacio, la infraestructura crítica y las cadenas de suministro de Estados Unidos sean seguros y protegidos», dijo Carr.

A los responsables políticos estadounidenses les preocupan los posibles riesgos de ciberseguridad que supone depender de tecnología y equipos de países como China o Rusia, donde las leyes locales obligan a las empresas nacionales a cooperar en investigaciones de seguridad nacional y a entregar datos confidenciales.

En 2024, los miembros del Congreso pidieron al Departamento de Comercio que investigara a los fabricantes chinos de enrutadores y Wi-Fi como TP-Link, alegando el «grado inusual de vulnerabilidades y el cumplimiento requerido de la compañía». [Chinese] ley” equivalía a un riesgo inaceptable para la seguridad nacional.

El año pasado, cinco presidentes de comités republicanos de la Cámara de Representantes instaron al secretario de Comercio, Howard Lutnick, a utilizar la autoridad del departamento “para eliminar de las cadenas de suministro nacionales los productos y servicios creados por China y otros adversarios extranjeros que han demostrado tener el potencial de introducir vulnerabilidades de seguridad”. Una lista adjunta de industrias que “necesitan acción inmediata” incluía enrutadores y Wi-Fi, al tiempo que mencionaba a TP-Link y Huawei como entidades “chinas o controladas por chinos”.

Si bien la inseguridad de los enrutadores es un problema importante, vale la pena señalar que los productos fabricados en Estados Unidos están lejos de ser inmunes a la piratería extranjera. Las principales campañas de piratería china, como Salt Typhoon, tuvieron éxito no gracias a las puertas traseras de la tecnología fabricada en China, sino a través de la explotación de vulnerabilidades conocidas y previamente reportadas en productos estadounidenses y occidentales.

Un exlíder de inteligencia de EE. UU. dijo a CyberScoop que el país de origen importa más cuando se trata de un adversario como China, que tiene leyes de divulgación de vulnerabilidades y seguridad nacional que exigen que las empresas chinas de enrutadores revelen primero las vulnerabilidades de ciberseguridad al gobierno.

Pero no son sólo los enrutadores chinos, o los fabricados por rivales directos de Estados Unidos, los que preocupan a los funcionarios de inteligencia.

Incluso en un mundo global y conectado digitalmente, la proximidad sigue siendo importante. Los países extranjeros pueden perturbar o infectar más fácilmente la cadena de suministro de países vecinos o limítrofes que pueden depender de piezas, componentes o infraestructura de Internet similares.

“Los atacantes tienen muchas opciones sobre lo que se puede hacer con el acceso al enrutador. [It’s] Aún más fácil si tienes al país que los dirige y accede a ellos en tu patio trasero”, dijo el funcionario, que solicitó el anonimato para hablar con franqueza.

Los inversores pueden estar sacando conclusiones similares. En particular, las acciones de las empresas asiáticas de enrutadores cayó tras el anuncio de la FCCmientras que la empresa estadounidense NetGear, que no depende de las cadenas de suministro chinas, vio sus acciones subir un 12%.

Un nuevo punto de influencia

La naturaleza amplia de la orden, junto con la capacidad de otorgar exenciones a empresas específicas a voluntad, restablece efectivamente la relación regulatoria entre las empresas extranjeras de enrutadores y el gobierno de Estados Unidos. Según él, cada empresa con operaciones de fabricación en China o en el extranjero tendría que solicitar a la FCC una exención de la regla.

La ambigüedad detrás de lo que, específicamente, una empresa tendría que hacer para obtener una exención podría abrir el proceso a posibles abusos o clientelismo político, dijeron los expertos.

Un exfuncionario de la FCC dijo a CyberScoop que estaban desconcertados por la medida y cuestionó si estaba relacionada con la seguridad nacional o si incluso sería aprobada legalmente en los tribunales.

En lugar de agregar empresas objetivo con vínculos extranjeros o un historial de vulnerabilidades de ciberseguridad a la lista de proveedores prohibidos, como lo ha hecho el gobierno y defendido exitosamente En el pasado, la FCC intentó prohibir todos los enrutadores fabricados en el extranjero en todo el mundo. Esto representa una acción disruptiva potencialmente significativa en un entorno en el que muchas empresas y gobiernos hoy utilizan TP-Link y otras empresas extranjeras para sus necesidades de Internet.

El efecto neto es “en realidad crear un nuevo programa federal de aprobaciones condicionales” para empresas extranjeras de enrutadores, dijo el alumno de la FCC, uno que es tan amplio que requeriría un esfuerzo federal combinado masivo para eliminar efectivamente a los malos actores de la cadena de suministro extranjera.

«Me cuesta creer que esta administración -dado lo que hemos visto en CISA y otras agencias y las salidas masivas- realmente implementará un programa sofisticado y personalizado para abordar adecuadamente este tipo de enorme oscilación de toda una base de productos de consumo», dijo el funcionario, a quien se le concedió el anonimato para hablar con franqueza.

El funcionario señaló un intento a principios de este año por parte de la administración, a través de la Administración Federal de Aviación, de hacer valer una amplia autoridad para regular los vuelos de drones en todo el país, diciendo que había paralelos similares de «grandes cambios» con la justificación legal aquí. Actualmente se está prohibiendo los drones desafiado en la cortey el funcionario dijo que esperan que el pedido de enrutadores de la FCC esté sujeto a demandas similares por parte de empresas.

A principios de este mes, Carr también propuso nuevas regulaciones que impondrían requisitos de idioma inglés a los centros de llamadas en el extranjero y pidió al público información sobre posibles políticas para «alentar» a las empresas a establecer centros de llamadas en los EE. UU., «incluidos límites al volumen de llamadas de los centros de llamadas en el extranjero».

Carr dijo que la FCC también estaba «abriendo un nuevo frente en nuestros esfuerzos por bloquear las llamadas automáticas ilegales desde el extranjero al examinar el uso específico de aranceles o bonos».

El ex funcionario de la FCC dijo que la prioridad de Carr sobre la aplicación novedosa de autoridades arancelarias mientras discutía la implementación de dos leyes: la Ley rastreada y el Ley de verdad en el identificador de llamadas – que no están relacionados con el comercio hace imposible separar las preocupaciones genuinas de seguridad nacional de la agencia de los intentos más amplios de la administración Trump de ganar influencia sobre las empresas extranjeras en sus luchas comerciales.

«Esos son saltos aleatorios extraños que parecen ser una respuesta a este panorama más amplio de la gran decisión arancelaria que surgió», dijo el funcionario.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.