Ahora tienes cinco razones importantes para hablar sobre seguridad de routers con tus clientes de pequeñas empresas esta semana, especialmente con aquellos que tienen empleados que trabajan desde casa. Una de ellas tiene como tema principal a la inteligencia militar rusa. Aquí tienes un resumen, los puntos clave y el plan de acción.
El FBI no publicó una advertencia y siguió adelante. Ejecutaron un Operación autorizada por un tribunal para desmantelar una red de enrutadores pirateados. que la Unidad Militar 26165 del GRU ruso, conocida como APT28 o Fancy Bear, estaba utilizando para realizar ataques. Se comprometieron enrutadores en al menos 23 estados de EE. UU. y se utilizaron para llevar a cabo operaciones de secuestro de DNS contra objetivos militares, gubernamentales y de infraestructura crítica. El Departamento de Justicia confirmó el alcance.
Rusia no es la única preocupación. El ciberataque chino Volt Typhoon ha estado enrutando su tráfico a través de dispositivos SOHO (para pequeñas oficinas y oficinas domésticas) comprometidos de fabricantes como ASUS, Cisco, D-Link, NETGEAR y Zyxel para permanecer oculto dentro de las redes de las compañías eléctricas, petroleras y de gas de EE. UU. El objetivo es la persistencia a largo plazo, no la interrupción inmediata.
El FBI, la NSA y las agencias de ciberseguridad de más de 15 países han... orientación formal publicada conjuntamente Sobre esta amenaza. Se trata de una alerta global coordinada, y los routers de sus clientes forman parte de la conversación.

El Departamento de Justicia confirmó la limpieza, autorizada por un tribunal, de una red de routers SOHO secuestrados, operados por el GRU ruso. Estos routers se utilizaban para el secuestro de DNS, lo que significa que los atacantes interceptaban y redirigían el tráfico de internet silenciosamente sin que las víctimas se dieran cuenta. Cuando se produce el secuestro de DNS, los empleados de su cliente terminan introduciendo sus credenciales en páginas de inicio de sesión falsas que parecen completamente reales. Su gestor de contraseñas no se entera, ya que asocia las URL con las credenciales, y estas URL han sido manipuladas mediante el secuestro de DNS. No hay advertencias emergentes, ni señales de alerta, ni un instante de vacilación antes de que el atacante se lleve las credenciales. Las claves de acceso detienen este ataque por completo. A diferencia de las contraseñas, las claves de acceso utilizan autenticación criptográfica vinculada al origen exacto para el que se crearon. Una conexión comprometida interrumpe el protocolo de enlace antes de que se exponga ninguna credencial, y el atacante no obtiene nada. En los lugares donde aún no se admiten las claves de acceso, capacite a los empleados para que detengan e informen de inmediato cualquier advertencia de certificado inesperada en la página de inicio de sesión. Abordamos ambos temas en las recomendaciones que se presentan a continuación.
Volt Typhoon ha logrado acceso a largo plazo dentro de los sistemas de control de las empresas de servicios públicos de EE. UU., según Dragos y MicrosoftLa técnica es consistente: enrutar el tráfico a través de un enrutador SOHO comprometido, mezclarse con el tráfico normal y esperar. El enrutador sin parchear de su cliente es precisamente el tipo de dispositivo que busca este grupo.
TP-Link pasó de una presencia modesta en el mercado de routers de EE. UU. en 2019 a una posición de liderazgo en 2024. Las estimaciones de su participación actual varían ampliamente. desde aproximadamente el 12% cuando se tienen en cuenta todos los tipos de enrutadores, para terminar El 36% de las ventas directas al consumidor, según Circana.Algunos proveedores de servicios de Internet (ISP) entregan hardware de TP-Link directamente a los suscriptores, aunque la participación de TP-Link en ese segmento sigue siendo pequeña según sus propias cifras. En marzo de 2026, la FCC pasó de la preocupación a la acción formal, agregando todos los routers de consumo fabricados en países extranjeros a su Lista cubierta y citando “riesgos inaceptables para la seguridad nacional”. Los nuevos modelos fabricados en el extranjero ahora tienen prohibida la autorización de la FCC, lo que significa que no pueden importarse ni venderse legalmente en Estados Unidos en adelante. Los inventarios existentes de TP-Link pueden venderse. Netgear y Eero han recibido aprobaciones condicionales para continuar importando nuevos modelos hasta octubre de 2027. TP-Link está buscando activamente una aprobación similar.
La FCC ha extendido el plazo para actualizar el firmware de los dispositivos existentes hasta enero de 2029, por lo que los routers que ya están a la venta seguirán recibiendo parches de seguridad por el momento. La prohibición principal de nuevos modelos fabricados en el extranjero se mantiene vigente. Los proveedores de servicios gestionados (MSP) que ya cuentan con este hardware en su inventario están preparados para responder antes de que se agote el suministro de reemplazo.
| Nota del editor: Diarios de la Darknet, episodio 174, “Rinde del Pacífico”, Publicado en mayo de 2026, el informe narra la historia de un grupo de hackers respaldado por el Estado chino que dedicó seis años a atacar los firewalls de Sophos mediante exploits de día cero nunca antes vistos. Sophos contraatacó con contundencia y, finalmente, toda una línea de productos fue retirada del mercado. Si el firewall de un proveedor de seguridad se vio comprometido a ese nivel, los routers de fabricación extranjera que se encuentran sin gestión en las oficinas de sus clientes merecen la misma atención. |
La botnet KV utilizada por Volt Typhoon se construyó casi en su totalidad con routers Cisco y Netgear obsoletos que ya no reciben actualizaciones de seguridad. El aviso AA26-113A de CISA detalla cómo los actores vinculados a China construyen redes encubiertas a partir de dispositivos comprometidos, exactamente como los routers obsoletos de sus clientes. Esto le brinda una oportunidad clara y rentable con cada cliente: pregúnteles cuándo revisaron por última vez el hardware que gestiona todo su tráfico de internet. La mayoría no tendrá respuesta. El riesgo no termina en la oficina. Cada empleado remoto utiliza su propio router en casa, uno que su equipo no seleccionó, configuró ni administra. Ese dispositivo gestiona cada byte del tráfico de trabajo que esos empleados envían y reciben. Un gateway de cuatro años de antigüedad, proporcionado por el ISP y con firmware sin parchear en el domicilio de un empleado remoto, está igual de expuesto que cualquier dispositivo en el armario de la red de la oficina, y es mucho menos probable que alguien lo detecte. Un inventario de la fuerza laboral remota es tan importante como una auditoría del hardware de la oficina.
El anuncio de servicio público conjunto publicado por el FBI, la NSA y socios de 15 naciones aliadas es más que un titular. Es un documento listo para el clienteImprima el resumen de una página, revíselo a su cliente en su próxima revisión trimestral de negocios y deje que el respaldo de 15 gobiernos al unísono lo convenza. La guía es técnica, práctica y gratuita.
La vulneración del router conecta directamente con las amenazas que ya preocupan a sus clientes.
Cuando un router es secuestrado y el DNS se redirige, las páginas de phishing se vuelven prácticamente imposibles de detectar. El robo de credenciales es la consecuencia, y dado que el ataque se produce en la capa de red, las herramientas de seguridad de endpoints no lo detectan en absoluto. Esto ofrece una forma natural de vincular la seguridad de la infraestructura con el phishing y el riesgo de robo de credenciales, utilizando un lenguaje que sus clientes ya comprenden.
SOHO significa Oficina Pequeña/Oficina en Casa, y esta denominación no es casual. Los routers que atacan los ciberdelincuentes son del mismo tipo de hardware, ya sea que se encuentren en un armario de servidores o en una habitación libre. Un router doméstico comprometido pone en riesgo las credenciales de trabajo incluso cuando la red de la oficina está bien protegida, y el ataque se produce antes de que se active cualquier herramienta de protección de endpoints. Los gestores de contraseñas no ofrecen ninguna protección en este caso. Asocian las credenciales con las URL, y el secuestro de DNS hace que la URL parezca completamente legítima. Las claves de acceso sí protegen contra este ataque, ya que utilizan autenticación criptográfica vinculada al origen exacto para el que se creó la clave, y una conexión secuestrada falla en ese protocolo de enlace antes de que se exponga cualquier credencial. Donde aún no se admitan las claves de acceso, capacite a los empleados para que traten cualquier advertencia inesperada de certificado del navegador en una página de inicio de sesión como un evento que requiere detenerse e informar.
No les estás pidiendo a tus clientes que se preocupen por algo abstracto. Les estás mostrando que el hardware obsoleto y sin mantenimiento en su armario de red, o en el hogar de un trabajador remoto, es lo que hace que cualquier otra inversión en seguridad sea menos efectiva.
CNET publicó íntegramente las directrices originales del FBI. Lea el artículo completo. CyberHoot añade dos más.
Comience con dos inventarios, no con uno.La primera abarca las redes de oficina de sus clientes: qué dispositivos están implementados en cada sitio, qué versión de firmware utilizan y cuáles ya no tienen soporte. La segunda abarca a su personal remoto: cada empleado que trabaja desde casa utiliza un enrutador que su equipo no seleccionó, configuró ni administra. Ese dispositivo maneja todo su tráfico de trabajo. Un gateway de cuatro años de antigüedad, proporcionado por el ISP y con firmware sin actualizar en una habitación libre, merece el mismo escrutinio que cualquier dispositivo en el armario de red de una oficina.
A partir de ahí, una auditoría de firmware y un plan de reemplazo al final de su vida útil en ambos entornos le brindan un servicio estructurado y facturable, directamente vinculado a una alerta activa del FBI. Esto facilita mucho la conversación con el cliente en comparación con una presentación genérica sobre seguridad.
Sus clientes no le van a preguntar sobre el firmware del router o la adopción de claves de acceso. Precisamente por eso lo necesitan. Inicie la conversación esta semana.
Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.
Los investigadores buscaban un programa falso para mejorar el tamaño de las fotos y encontraron algo más extraño: un kit de ransomware y un modelo de IA...
LEER MÁS
Durante cuatro años, CyberHoot ha defendido lo mismo en su blog: las contraseñas son un importante punto débil. Se reutilizan...
LEER MÁS
La Copa Mundial de la FIFA 2026 dio comienzo el 11 de junio en Estados Unidos, Canadá y México. Seis millones de aficionados...
LEER MÁSObtenga una visión más clara de los riesgos humanos, con un enfoque positivo que supera las pruebas de phishing tradicionales.
