IoT y botnets: la amenaza invisible de los dispositivos conectados
Legado de Mirai, cámaras IP, routers, botnets DDoS récord 2025, firmware sin actualizar, Cyber Resilience Act, segmentación de red y defensas.
En 2025, Cloudflare reportó haber mitigado ataques DDoS superiores a los 5,6 Tbps, un récord impulsado por botnets compuestos de dispositivos IoT comprometidos. Cámaras IP, routers domésticos, NAS, impresoras de red: estos dispositivos que nadie actualiza se han convertido en el arma favorita de los operadores de botnets.
El legado de Mirai: aún vigente
Mirai, la botnet descubierta en 2016 que paralizó Dyn DNS y dejó inaccesible parte de Internet (Twitter, Netflix, Reddit), no ha desaparecido. Su código fuente, publicado por su creador, ha generado decenas de variantes aún activas: Mozi, Gafgyt, Kaiten, BotenaGo. Estas variantes explotan las mismas debilidades fundamentales: credenciales por defecto, puertos Telnet/SSH abiertos, firmware sin actualizar.
Según los investigadores de Nozomi Networks, más del 30% de los ataques IoT observados en 2025 todavía utilizan técnicas derivadas directamente de Mirai.
Los dispositivos más vulnerables
-
Cámaras IP: credenciales por defecto (admin/admin), firmware raramente actualizado, protocolos RTSP expuestos. Fabricantes como Hikvision y Dahua han sido citados regularmente en avisos de seguridad del CERT-FR
-
Routers domésticos y de pymes: vulnerabilidades UPnP, interfaces de administración expuestas a Internet, firmware sin soporte. Los routers TP-Link, Netgear y D-Link están entre los más atacados
-
NAS (Synology, QNAP): expuestos directamente a Internet para acceso remoto, objetivos de ransomware especializados (Deadbolt en QNAP en 2022, ataques continuos desde entonces)
-
Impresoras de red: protocolos de impresión no seguros, interfaces web de administración con credenciales por defecto
-
Dispositivos médicos: bombas de infusión, monitores de pacientes, equipos de resonancia magnética: el sector salud acumula dispositivos obsoletos con criticidad vital
Botnets DDoS: los récords de 2025
El año 2025 vio una escalada sin precedentes de ataques DDoS:
-
5,6 Tbps mitigados por Cloudflare, el mayor ataque DDoS documentado públicamente
-
Las botnets IoT ahora comprenden cientos de miles de dispositivos comprometidos
-
Los ataques combinan volumétricos (UDP flood) y de capa de aplicación (HTTP/2 Rapid Reset, explotando CVE-2023-44487)
-
El costo de una botnet DDoS de 100.000 dispositivos en el mercado negro: aproximadamente 500 USD por hora de ataque
Cyber Resilience Act: las obligaciones de los fabricantes
El Cyber Resilience Act (CRA) europeo, adoptado en 2024 con aplicación progresiva hasta 2027, impone por primera vez obligaciones de ciberseguridad a los fabricantes de productos digitales:
-
Seguridad por diseño: sin contraseñas por defecto, cifrado de comunicaciones, mecanismo de actualización seguro
-
Actualizaciones de seguridad obligatorias: durante toda la vida útil del producto (mínimo 5 años)
-
Notificación de vulnerabilidades: los fabricantes deben reportar a la ENISA las vulnerabilidades activamente explotadas en un plazo de 24 horas
-
SBOM obligatorio: un Software Bill of Materials debe documentar todos los componentes de software
-
Sanciones: hasta 15 millones de euros o el 2,5% de la facturación mundial por incumplimiento
Cómo protegerse
Mientras el CRA produce sus efectos, estas son las medidas a aplicar desde ahora:
-
Segmentación de red: aísle los dispositivos IoT en una VLAN dedicada sin acceso a la red corporativa. Un firewall entre la VLAN IoT y el resto de la red es indispensable
-
Inventario de activos IoT: no puede proteger lo que no conoce. El ASM de ThreatClaw con Shodan detecta dispositivos IoT expuestos en sus rangos de IP
-
Cambio de credenciales por defecto: sistemático, documentado, verificado
-
Desactivación de servicios innecesarios: Telnet, UPnP, administración web si no se utilizan
-
Monitoreo del tráfico: un dispositivo IoT que se comunica con IPs en Rusia o China a las 3 de la mañana no es normal. ThreatClaw detecta estas anomalías
FAQ
¿Cómo saber si mis dispositivos IoT están comprometidos?
Los indicios: tráfico de red anormal (volumen, destinos), consumo elevado de CPU/ancho de banda, reinicios inexplicables, imposibilidad de conectarse a la interfaz de administración. Un escaneo Nmap de sus rangos IP internos puede revelar servicios abiertos inesperados. ThreatClaw monitorea estos indicadores de forma continua.
¿El CRA resolverá el problema?
El CRA es un paso importante pero no una solución completa. No cubre los dispositivos ya desplegados (miles de millones), y su aplicación efectiva dependerá de la ejecución por parte de las autoridades nacionales. Se necesitarán años antes de que el parque IoT existente sea renovado por dispositivos conformes.
¿Mi empresa está afectada por las botnets IoT?
Sí, de dos maneras: sus propios dispositivos IoT pueden ser comprometidos y utilizados en una botnet (responsabilidad potencial), y puede ser objetivo de ataques DDoS por botnets IoT. Consulte nuestros planes para una evaluación de su exposición.
¿Cómo segmentar una red con dispositivos IoT?
La solución clásica es una VLAN dedicada con un firewall inter-VLAN. Para pymes, un router con soporte VLAN (Ubiquiti, MikroTik) es suficiente. Para entornos más grandes, una solución NAC (Network Access Control) como Cisco ISE o FortiNAC automatiza la segmentación. Lo importante es que los dispositivos IoT no puedan iniciar conexiones hacia estaciones de trabajo y servidores.
Artículos relacionados
Obligaciones de fabricantes, SBOM, actualizaciones de seguridad durante 5 a\u00f1os y marcado CE: todo lo que el CRA cambia para los productos conectados.
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.