{"id":1542289,"date":"2025-01-21T13:38:14","date_gmt":"2025-01-21T13:38:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/13-000-enrutadores-mikrotik-secuestrados-por-botnet-para-malspam-y-ciberataques\/"},"modified":"2025-01-21T13:38:18","modified_gmt":"2025-01-21T13:38:18","slug":"13-000-enrutadores-mikrotik-secuestrados-por-botnet-para-malspam-y-ciberataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/13-000-enrutadores-mikrotik-secuestrados-por-botnet-para-malspam-y-ciberataques\/","title":{"rendered":"13.000 enrutadores MikroTik secuestrados por botnet para malspam y ciberataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del correo electr\u00f3nico \/ Botnet<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/13000-enrutadores-MikroTik-secuestrados-por-botnet-para-malspam-y-ciberataques.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha empleado una red global de alrededor de 13.000 enrutadores Mikrotik secuestrados como botnet para propagar malware a trav\u00e9s de campa\u00f1as de spam, la \u00faltima incorporaci\u00f3n a una lista de botnets impulsadas por dispositivos MikroTik.<\/p>\n<p>La actividad &#8220;tomar[s] ventaja de los registros DNS mal configurados para pasar las t\u00e9cnicas de protecci\u00f3n del correo electr\u00f3nico&#8221;, dijo el investigador de seguridad de Infoblox, David Brunsdon. <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.infoblox.com\/threat-intelligence\/one-mikro-typo-how-a-simple-dns-misconfiguration-enables-malware-delivery-by-a-russian-botnet\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado la semana pasada. &#8220;Esta botnet utiliza una red global de enrutadores Mikrotik para enviar correos electr\u00f3nicos maliciosos dise\u00f1ados para que parezcan provenir de dominios leg\u00edtimos&#8221;.<\/p>\n<p>La empresa de seguridad DNS, que ha puesto el nombre en clave de la campa\u00f1a. <strong>Micro error tipogr\u00e1fico<\/strong>dijo que su an\u00e1lisis surgi\u00f3 del descubrimiento de una campa\u00f1a de malspam a fines de noviembre de 2024 que aprovech\u00f3 los se\u00f1uelos relacionados con las facturas de flete para atraer a los destinatarios a lanzar una carga \u00fatil de archivo ZIP.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El archivo ZIP contiene un archivo JavaScript ofuscado, que luego es responsable de ejecutar un script de PowerShell dise\u00f1ado para iniciar una conexi\u00f3n saliente a un servidor de comando y control (C2) ubicado en la direcci\u00f3n IP 62.133.60.[.]137.<\/p>\n<p>Se desconoce el vector de acceso inicial exacto utilizado para infiltrarse en los enrutadores, pero varias versiones de firmware se han visto afectadas, incluidas aquellas vulnerables a CVE-2023-30799, un problema cr\u00edtico de escalada de privilegios del que se podr\u00eda abusar para lograr la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Independientemente de c\u00f3mo se hayan visto comprometidos, parece como si el actor hubiera estado colocando un gui\u00f3n en el [Mikrotik] dispositivos que habilitan SOCKS (Secure Sockets), que permiten que los dispositivos funcionen como redirectores TCP&#8221;, dijo Brunsdon.<\/p>\n<p>&#8220;Habilitar SOCKS convierte efectivamente cada dispositivo en un proxy, enmascarando el verdadero origen del tr\u00e1fico malicioso y haciendo m\u00e1s dif\u00edcil rastrear hasta la fuente&#8221;.<\/p>\n<p>Lo que aumenta la preocupaci\u00f3n es la falta de autenticaci\u00f3n necesaria para utilizar estos servidores proxy, lo que permite que otros actores de amenazas utilicen como armas dispositivos espec\u00edficos o toda la botnet con fines maliciosos, que van desde ataques distribuidos de denegaci\u00f3n de servicio (DDoS) hasta campa\u00f1as de phishing.<\/p>\n<p>Se ha descubierto que la campa\u00f1a de malspam en cuesti\u00f3n explota una mala configuraci\u00f3n en los registros TXT del marco de pol\u00edticas del remitente (SPF) de 20.000 dominios, lo que brinda a los atacantes la capacidad de enviar correos electr\u00f3nicos en nombre de esos dominios y eludir varias protecciones de seguridad del correo electr\u00f3nico.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Espec\u00edficamente, se ha descubierto que los registros SPF est\u00e1n configurados con la opci\u00f3n extremadamente permisiva &#8220;+todo&#8221;, lo que esencialmente anula el prop\u00f3sito de tener la protecci\u00f3n en primer lugar. Esto tambi\u00e9n significa que cualquier dispositivo, como los enrutadores MikroTik comprometidos, puede falsificar el dominio leg\u00edtimo en el correo electr\u00f3nico.<\/p>\n<p>Se recomienda a los propietarios de dispositivos MikroTik que mantengan sus enrutadores actualizados y cambien las credenciales de cuenta predeterminadas para evitar cualquier intento de explotaci\u00f3n.<\/p>\n<p>&#8220;Con tantos dispositivos MikroTik comprometidos, la botnet es capaz de lanzar una amplia gama de actividades maliciosas, desde ataques DDoS hasta robo de datos y campa\u00f1as de phishing&#8221;, dijo Brunsdon. &#8220;El uso de proxies SOCKS4 complica a\u00fan m\u00e1s los esfuerzos de detecci\u00f3n y mitigaci\u00f3n, lo que destaca la necesidad de medidas de seguridad s\u00f3lidas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/13000-mikrotik-routers-hijacked-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de enero de 2025\ue804Ravie LakshmananSeguridad del correo electr\u00f3nico \/ Botnet Se ha empleado una red global de<\/p>\n","protected":false},"author":1,"featured_media":1542290,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,5895,12394,4664,30016,201033,126911,177856,4654,201031,4659,4653,4655,18,231,61117,246983,255454,246984,201032,246982,4660],"class_list":["post-1542289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-botnet","tag-ciberataques","tag-como-hackear","tag-enrutadores","tag-las-noticias-de-los-piratas-informaticos","tag-malspam","tag-mikrotik","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-por","tag-secuestrados","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1542289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1542289"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1542289\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1542290"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1542289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1542289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1542289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}