¿Por qué los routers de sus clientes son ahora tema de conversación en materia de seguridad nacional?

19 de mayo de 2026 | Blog ¿Por qué los routers de sus clientes son ahora tema de conversación en materia de seguridad nacional?

Ahora tienes cinco razones importantes para hablar sobre seguridad de routers con tus clientes de pequeñas empresas esta semana, especialmente con aquellos que tienen empleados que trabajan desde casa. Una de ellas tiene como tema principal a la inteligencia militar rusa. Aquí tienes un resumen, los puntos clave y el plan de acción.

Por qué la seguridad del router es ahora mismo una prioridad absoluta.

El FBI no publicó una advertencia y siguió adelante. Ejecutaron un Operación autorizada por un tribunal para desmantelar una red de enrutadores pirateados. que la Unidad Militar 26165 del GRU ruso, conocida como APT28 o Fancy Bear, estaba utilizando para realizar ataques. Se comprometieron enrutadores en al menos 23 estados de EE. UU. y se utilizaron para llevar a cabo operaciones de secuestro de DNS contra objetivos militares, gubernamentales y de infraestructura crítica. El Departamento de Justicia confirmó el alcance.

Rusia no es la única preocupación. El ciberataque chino Volt Typhoon ha estado enrutando su tráfico a través de dispositivos SOHO (para pequeñas oficinas y oficinas domésticas) comprometidos de fabricantes como ASUS, Cisco, D-Link, NETGEAR y Zyxel para permanecer oculto dentro de las redes de las compañías eléctricas, petroleras y de gas de EE. UU. El objetivo es la persistencia a largo plazo, no la interrupción inmediata.

El FBI, la NSA y las agencias de ciberseguridad de más de 15 países han... orientación formal publicada conjuntamente Sobre esta amenaza. Se trata de una alerta global coordinada, y los routers de sus clientes forman parte de la conversación.

Cinco razones por las que este tema no puede esperar

1. El FBI neutralizó una red de bots de enrutadores militares rusos en abril de 2026.

El Departamento de Justicia confirmó la limpieza, autorizada por un tribunal, de una red de routers SOHO secuestrados, operados por el GRU ruso. Estos routers se utilizaban para el secuestro de DNS, lo que significa que los atacantes interceptaban y redirigían el tráfico de internet silenciosamente sin que las víctimas se dieran cuenta. Cuando se produce el secuestro de DNS, los empleados de su cliente terminan introduciendo sus credenciales en páginas de inicio de sesión falsas que parecen completamente reales. Su gestor de contraseñas no se entera, ya que asocia las URL con las credenciales, y estas URL han sido manipuladas mediante el secuestro de DNS. No hay advertencias emergentes, ni señales de alerta, ni un instante de vacilación antes de que el atacante se lleve las credenciales. Las claves de acceso detienen este ataque por completo. A diferencia de las contraseñas, las claves de acceso utilizan autenticación criptográfica vinculada al origen exacto para el que se crearon. Una conexión comprometida interrumpe el protocolo de enlace antes de que se exponga ninguna credencial, y el atacante no obtiene nada. En los lugares donde aún no se admiten las claves de acceso, capacite a los empleados para que detengan e informen de inmediato cualquier advertencia de certificado inesperada en la página de inicio de sesión. Abordamos ambos temas en las recomendaciones que se presentan a continuación.

2. El tifón Volt de China ha estado dentro de la infraestructura de EE. UU. desde mediados de 2021.

Volt Typhoon ha logrado acceso a largo plazo dentro de los sistemas de control de las empresas de servicios públicos de EE. UU., según Dragos y MicrosoftLa técnica es consistente: enrutar el tráfico a través de un enrutador SOHO comprometido, mezclarse con el tráfico normal y esperar. El enrutador sin parchear de su cliente es precisamente el tipo de dispositivo que busca este grupo.

3. La FCC prohibió los enrutadores de fabricación extranjera en marzo de 2026 y es probable que sus clientes posean uno o más.

TP-Link pasó de una presencia modesta en el mercado de routers de EE. UU. en 2019 a una posición de liderazgo en 2024. Las estimaciones de su participación actual varían ampliamente. desde aproximadamente el 12% cuando se tienen en cuenta todos los tipos de enrutadores, para terminar El 36% de las ventas directas al consumidor, según Circana.Algunos proveedores de servicios de Internet (ISP) entregan hardware de TP-Link directamente a los suscriptores, aunque la participación de TP-Link en ese segmento sigue siendo pequeña según sus propias cifras. En marzo de 2026, la FCC pasó de la preocupación a la acción formal, agregando todos los routers de consumo fabricados en países extranjeros a su Lista cubierta y citando “riesgos inaceptables para la seguridad nacional”. Los nuevos modelos fabricados en el extranjero ahora tienen prohibida la autorización de la FCC, lo que significa que no pueden importarse ni venderse legalmente en Estados Unidos en adelante. Los inventarios existentes de TP-Link pueden venderse. Netgear y Eero han recibido aprobaciones condicionales para continuar importando nuevos modelos hasta octubre de 2027. TP-Link está buscando activamente una aprobación similar.

La FCC ha extendido el plazo para actualizar el firmware de los dispositivos existentes hasta enero de 2029, por lo que los routers que ya están a la venta seguirán recibiendo parches de seguridad por el momento. La prohibición principal de nuevos modelos fabricados en el extranjero se mantiene vigente. Los proveedores de servicios gestionados (MSP) que ya cuentan con este hardware en su inventario están preparados para responder antes de que se agote el suministro de reemplazo.

Nota del editor: Diarios de la Darknet, episodio 174, “Rinde del Pacífico”, Publicado en mayo de 2026, el informe narra la historia de un grupo de hackers respaldado por el Estado chino que dedicó seis años a atacar los firewalls de Sophos mediante exploits de día cero nunca antes vistos. Sophos contraatacó con contundencia y, finalmente, toda una línea de productos fue retirada del mercado. Si el firewall de un proveedor de seguridad se vio comprometido a ese nivel, los routers de fabricación extranjera que se encuentran sin gestión en las oficinas de sus clientes merecen la misma atención.

4. Los routers al final de su vida útil aparecen en casi todos los ataques de estados nación.

La botnet KV utilizada por Volt Typhoon se construyó casi en su totalidad con routers Cisco y Netgear obsoletos que ya no reciben actualizaciones de seguridad. El aviso AA26-113A de CISA detalla cómo los actores vinculados a China construyen redes encubiertas a partir de dispositivos comprometidos, exactamente como los routers obsoletos de sus clientes. Esto le brinda una oportunidad clara y rentable con cada cliente: pregúnteles cuándo revisaron por última vez el hardware que gestiona todo su tráfico de internet. La mayoría no tendrá respuesta. El riesgo no termina en la oficina. Cada empleado remoto utiliza su propio router en casa, uno que su equipo no seleccionó, configuró ni administra. Ese dispositivo gestiona cada byte del tráfico de trabajo que esos empleados envían y reciben. Un gateway de cuatro años de antigüedad, proporcionado por el ISP y con firmware sin parchear en el domicilio de un empleado remoto, está igual de expuesto que cualquier dispositivo en el armario de la red de la oficina, y es mucho menos probable que alguien lo detecte. Un inventario de la fuerza laboral remota es tan importante como una auditoría del hardware de la oficina.

5. Quince gobiernos redactaron la presentación de tu próximo cliente.

El anuncio de servicio público conjunto publicado por el FBI, la NSA y socios de 15 naciones aliadas es más que un titular. Es un documento listo para el clienteImprima el resumen de una página, revíselo a su cliente en su próxima revisión trimestral de negocios y deje que el respaldo de 15 gobiernos al unísono lo convenza. La guía es técnica, práctica y gratuita.

Por qué esto importa para los MSP más allá de los titulares

La vulneración del router conecta directamente con las amenazas que ya preocupan a sus clientes.

Cuando un router es secuestrado y el DNS se redirige, las páginas de phishing se vuelven prácticamente imposibles de detectar. El robo de credenciales es la consecuencia, y dado que el ataque se produce en la capa de red, las herramientas de seguridad de endpoints no lo detectan en absoluto. Esto ofrece una forma natural de vincular la seguridad de la infraestructura con el phishing y el riesgo de robo de credenciales, utilizando un lenguaje que sus clientes ya comprenden.

SOHO significa Oficina Pequeña/Oficina en Casa, y esta denominación no es casual. Los routers que atacan los ciberdelincuentes son del mismo tipo de hardware, ya sea que se encuentren en un armario de servidores o en una habitación libre. Un router doméstico comprometido pone en riesgo las credenciales de trabajo incluso cuando la red de la oficina está bien protegida, y el ataque se produce antes de que se active cualquier herramienta de protección de endpoints. Los gestores de contraseñas no ofrecen ninguna protección en este caso. Asocian las credenciales con las URL, y el secuestro de DNS hace que la URL parezca completamente legítima. Las claves de acceso sí protegen contra este ataque, ya que utilizan autenticación criptográfica vinculada al origen exacto para el que se creó la clave, y una conexión secuestrada falla en ese protocolo de enlace antes de que se exponga cualquier credencial. Donde aún no se admitan las claves de acceso, capacite a los empleados para que traten cualquier advertencia inesperada de certificado del navegador en una página de inicio de sesión como un evento que requiere detenerse e informar.

No les estás pidiendo a tus clientes que se preocupen por algo abstracto. Les estás mostrando que el hardware obsoleto y sin mantenimiento en su armario de red, o en el hogar de un trabajador remoto, es lo que hace que cualquier otra inversión en seguridad sea menos efectiva.

Lo que el FBI recomienda ahora mismo, más dos recomendaciones adicionales.

CNET publicó íntegramente las directrices originales del FBI. Lea el artículo completo. CyberHoot añade dos más.

  1. Reinicie el enrutadorReiniciar el sistema elimina parte del malware de la memoria. No es una solución permanente, pero te da un punto de partida mientras planificas los siguientes pasos.
  2. Cambiar credenciales predeterminadasUn gran número de routers para pequeñas empresas aún funcionan con nombres de usuario y contraseñas de fábrica. Cambiarlos lleva cinco minutos y soluciona un problema que nunca debería haber quedado abierto.
  3. Actualizar el firmware o reemplazar el hardware.Si hay una actualización disponible, aplíquela. Si el dispositivo ya no tiene soporte y no existe ninguna actualización, debe desecharse. Un router sin soporte no es una herramienta de seguridad, sino un riesgo.
  4. Deshabilitar la administración remotaA menos que el acceso remoto sea estrictamente necesario y esté restringido a direcciones IP específicas, desactívelo.
  5. Consejo adicional de CyberHoot # 1: Adopte contraseñas gestionadas por un gestor de contraseñas empresarial. Las claves de acceso evitan el secuestro de DNS en la capa de autenticación mediante una verificación criptográfica vinculada al origen exacto para el que se creó la clave. Un gestor de contraseñas empresarial es la herramienta ideal para almacenar y sincronizar las claves de acceso en todos los dispositivos que sus empleados utilizan, tanto en casa como en la oficina. Comience con el gestor de contraseñas y, posteriormente, implemente las claves de acceso en todas las aplicaciones compatibles.
  6. Consejo adicional de CyberHoot n.° 2: Capacitar a los empleados para que se detengan e informen sobre las advertencias de los certificados. En los casos en que aún no se admiten contraseñas, una advertencia de certificado inesperada en la página de inicio de sesión es un evento que requiere detener el proceso e informarlo, no un clic. Esto no tiene costo de capacitación y detiene un ataque que elude todas las demás herramientas de esta lista.

TU PRÓXIMO PASO


Fuentes:


Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

El ransomware: un modelo de IA creado sin esfuerzo.

El ransomware: un modelo de IA creado sin esfuerzo.

Los investigadores buscaban un programa falso para mejorar el tamaño de las fotos y encontraron algo más extraño: un kit de ransomware y un modelo de IA...

LEER MÁS
CyberHoot se vuelve completamente sin contraseña: llega la compatibilidad nativa con claves de acceso para administradores.

CyberHoot se vuelve completamente sin contraseña: llega la compatibilidad nativa con claves de acceso para administradores.

Durante cuatro años, CyberHoot ha defendido lo mismo en su blog: las contraseñas son un importante punto débil. Se reutilizan...

LEER MÁS
No te metas en problemas: Evita las estafas del Mundial 2026

No te metas en problemas: Evita las estafas del Mundial 2026

La Copa Mundial de la FIFA 2026 dio comienzo el 11 de junio en Estados Unidos, Canadá y México. Seis millones de aficionados...

LEER MÁS