{"id":1151,"date":"2026-06-10T17:35:32","date_gmt":"2026-06-10T17:35:32","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/10\/la-botnet-jdy-vinculada-a-china-se-expande-a-mas-de-1500-dispositivos-para-reconocimiento-cibernetico-cyberdefensa-mx\/"},"modified":"2026-06-10T17:35:32","modified_gmt":"2026-06-10T17:35:32","slug":"la-botnet-jdy-vinculada-a-china-se-expande-a-mas-de-1500-dispositivos-para-reconocimiento-cibernetico-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/10\/la-botnet-jdy-vinculada-a-china-se-expande-a-mas-de-1500-dispositivos-para-reconocimiento-cibernetico-cyberdefensa-mx\/","title":{"rendered":"La botnet JDY vinculada a China se expande a m\u00e1s de 1500 dispositivos para reconocimiento cibern\u00e9tico \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han advertido sobre un \u00abresurgimiento y expansi\u00f3n\u00bb de <b>JDY<\/b>una red encubierta asociada con actores de amenazas patrocinados por el estado del nexo con China.<\/p>\n<p>\u00abLa botnet JDY comprende m\u00e1s de 1.500 SOHO [small office and home office] y dispositivos IoT y opera como un esc\u00e1ner de alto rendimiento controlado centralmente que se utiliza para descubrir, tomar huellas dactilares y mapear continuamente servicios expuestos a escala\u00bb, explic\u00f3 Black Lotus Labs de Lumen. <a href=\"https:\/\/www.lumen.com\/blog\/en-us\/expanded-jdy-iot-and-soho-botnet-enables-rapid-vulnerability-exploitation\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>JDY se marc\u00f3 por primera vez como un cl\u00faster dentro de otra botnet con nombre en c\u00f3digo KV-botnet a mediados de diciembre de 2023. Utilizada principalmente para un escaneo m\u00e1s amplio contra objetivos de Internet, la red sigilosa que comprende enrutadores SOHO, firewalls y dispositivos IoT comprometidos ha sido utilizada por grupos de hackers chinos como Volt Typhoon.<\/p>\n<p>Tras la eliminaci\u00f3n de la botnet KV por parte del gobierno de EE. UU. a principios de 2024, los operadores de la botnet comenzaron a realizar cambios de comportamiento en la red, y el segundo cl\u00faster de KV se desconect\u00f3 en gran medida. Se sospecha que los operadores ofrecen la botnet a varios grupos de hackers, mientras ellos mismos realizan el reconocimiento y la localizaci\u00f3n de objetivos.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los \u00faltimos hallazgos de Black Lotus Labs muestran que el malware ha ampliado su alcance para infectar una gama m\u00e1s amplia de dispositivos y actuar como un conducto para alimentar \u00abdatos de reconocimiento estructurados\u00bb a un ecosistema de escaneo m\u00e1s grande para la identificaci\u00f3n y explotaci\u00f3n de objetivos de seguimiento.<\/p>\n<p>Espec\u00edficamente, el cl\u00faster JDY se est\u00e1 utilizando para realizar escaneos espec\u00edficos y tomas de huellas digitales de servicios con el objetivo de se\u00f1alar infraestructuras vulnerables luego de revelaciones p\u00fablicas. Esto apunta a un esfuerzo de reconocimiento industrializado, cuyos resultados son aprovechados por los grupos de Estados-naci\u00f3n chinos.<\/p>\n<p>Esto se ha complementado con un crecimiento en el tama\u00f1o de la botnet, que pas\u00f3 de 650 bots a principios de enero de 2024 a m\u00e1s de 1.500 dispositivos comprometidos. La mayor\u00eda de los nodos pirateados se encuentran en Estados Unidos y Brasil, seguidos de Europa y Asia.<\/p>\n<p>Mientras que anteriormente el cl\u00faster inclu\u00eda principalmente enrutadores Cisco RV320 y RV325, la composici\u00f3n actual de la botnet es mucho m\u00e1s diversa e incluye dispositivos de Araknis, Mimosa Networks, Ubiquiti, Draytek, Hikvision y Linksys.<\/p>\n<p>\u00abLa gran cantidad de dispositivos SOHO\/IoT de la botnet con sede en EE. UU. permite a los operadores de la botnet evadir las defensas y los controles tradicionales basados \u200b\u200ben IP, como geofencing, detecci\u00f3n basada en la reputaci\u00f3n de IP y listas de bloqueo est\u00e1ticas\u00bb, dijo Black Lotus Labs.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQL6fTNPWNduBq1hES8YHazXhjhWjbeGQTQi_X0TFvBXGFXPqLFIc9uAcYAy_QQQY-oe-9qW_EfPp3xu0TF6i7vX7BwbNoNmf8kVRQhuEq_nLwBaMwP91-OOb19mFrZErw3Fofba3KsTXme4AeoSK7e8g1a4l-NwPXiLGI4sfzK4R3FVEUxEL70MLe7i80\/s1700-e365\/botnet.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQL6fTNPWNduBq1hES8YHazXhjhWjbeGQTQi_X0TFvBXGFXPqLFIc9uAcYAy_QQQY-oe-9qW_EfPp3xu0TF6i7vX7BwbNoNmf8kVRQhuEq_nLwBaMwP91-OOb19mFrZErw3Fofba3KsTXme4AeoSK7e8g1a4l-NwPXiLGI4sfzK4R3FVEUxEL70MLe7i80\/s1700-e365\/botnet.jpg\" alt=\"\" border=\"0\" data-original-height=\"387\" data-original-width=\"900\"\/><\/a><\/div>\n<p>\u00abAl distribuir su actividad de escaneo y reconocimiento en una amplia gama de direcciones IP, los operadores hacen que sea menos probable que cualquier IP sea etiquetada como esc\u00e1ner y bloqueada. Adem\u00e1s, el uso de dispositivos SOHO e IoT comprometidos ayuda a que esta actividad se combine con el tr\u00e1fico de usuarios leg\u00edtimo\u00bb.<\/p>\n<p>La arquitectura que impulsa la botnet se describe mejor como en capas: los operadores usan nodos Tor para administrar la infraestructura infectada, incluidos los servidores de comando y control (C2) y de carga \u00fatil. Los servidores C2 dirigen a los robots para que realicen reconocimientos espec\u00edficos y perfiles del sistema, en lugar de escaneos indiscriminados. Los resultados de los escaneos se env\u00edan a servidores centrales para la recopilaci\u00f3n continua de inteligencia en un esfuerzo por promover los objetivos de los actores de amenazas chinos.<\/p>\n<p>Las cadenas de ataques utilizan como arma las vulnerabilidades recientemente reveladas en dispositivos perimetrales (por ejemplo, CVE-2026-35616) para entregar un dropper de script de shell que verifica si el malware ya est\u00e1 activo y, en caso contrario, procede a descargar la carga \u00fatil principal seg\u00fan la arquitectura del procesador detectada (por ejemplo, mips, mips64, mipsel o mipsel64). Una vez que se inicia el malware, se elimina del disco.<\/p>\n<p>El malware que facilita el escaneo y el reconocimiento de objetivos est\u00e1 dise\u00f1ado para tomar huellas dactilares del host, recibir tareas de escaneo desde un servidor C2 central, realizar sondeos asistidos por TCP, SSL, UDP e ICMP de gran volumen, capturar respuestas (certificados TLS, metadatos, etc.) e informar los resultados al servidor de env\u00edo. El objetivo es realizar un reconocimiento de la infraestructura en lugar de una explotaci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Una funcionalidad notable del malware es su capacidad de adaptar su metodolog\u00eda de escaneo en funci\u00f3n de sus privilegios en el sistema local. Si puede abrir un socket sin formato, una indicaci\u00f3n de privilegios de root, inicia el proceso de alta velocidad. <a href=\"https:\/\/nmap.org\/book\/synscan.html\">escaneo SINC<\/a> utilizando paquetes TCP personalizados. Si los sockets sin formato no est\u00e1n disponibles o si la tarea es un escaneo web, el motor de escaneo recurre al uso de conexiones TCP y TLS est\u00e1ndar o emplea protocolos como UDP e ICMP.<\/p>\n<p>Lo m\u00e1s probable es que esta actividad informe el descubrimiento de activos, los canales de detecci\u00f3n de vulnerabilidades y los sistemas de explotaci\u00f3n o orquestaci\u00f3n de ataques posteriores, dijo la compa\u00f1\u00eda de ciberseguridad.<\/p>\n<p>\u00abJDY demuestra c\u00f3mo las botnets IoT\/SOHO y las redes encubiertas de dispositivos comprometidos se est\u00e1n utilizando para una r\u00e1pida explotaci\u00f3n de vulnerabilidades\u00bb, dijo la compa\u00f1\u00eda. \u00abEl crecimiento y la operaci\u00f3n continua de JDY ilustran c\u00f3mo las redes de reconocimiento modernas persisten a pesar de los derribos y se adaptan como una capacidad duradera dentro de un ecosistema adversario m\u00e1s amplio\u00bb.<\/p>\n<p>\u00abLa evoluci\u00f3n de JDY de un componente de apoyo de la botnet KV a una capacidad de reconocimiento independiente y de alto rendimiento demuestra que la interrupci\u00f3n de nodos o grupos individuales no elimina la capacidad subyacente. La capacidad persiste, se adapta y contin\u00faa proporcionando a los adversarios datos de objetivos oportunos, a menudo a las pocas horas de la divulgaci\u00f3n de la vulnerabilidad\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han advertido sobre un \u00abresurgimiento y expansi\u00f3n\u00bb de JDYuna red encubierta asociada con actores de amenazas patrocinados por el estado del nexo con China. \u00abLa botnet JDY comprende m\u00e1s de 1.500 SOHO [small office and home office] y dispositivos IoT y opera como un esc\u00e1ner de alto rendimiento controlado centralmente que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[173,200,328,24,694,3033,3032,98,36,3034,488],"class_list":["post-1151","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-botnet","tag-china","tag-cibernetico","tag-cyberdefensa-mx","tag-dispositivos","tag-expande","tag-jdy","tag-mas","tag-para","tag-reconocimiento","tag-vinculada"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1151","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1151"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1151\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1151"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1151"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1151"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}