Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Las botnets no desaparecen; se reinventan. En las últimas semanas los equipos de respuesta y detección han vuelto a poner el foco en una pieza de software malicioso conocida como Chaos, pero no por ser algo completamente nuevo: lo notable es que ha cambiado de escenario. Este malware, que ya había sido detectado hace un tiempo afectando routers y dispositivos de borde, ha comenzado a aprovechar entornos en la nube que están mal configurados —un salto que aumenta su alcance y su potencial de daño.
Para entender por qué esto importa conviene repasar qué es Chaos y cómo ha ido evolucionando. Cuando apareció en los reportes de algunas firmas de ciberseguridad, se describió como un malware multiplataforma capaz de ejecutar órdenes remotas, descargar módulos adicionales, replicarse por fuerza bruta contra claves SSH, minar criptomonedas y lanzar ataques de denegación de servicio (DDoS) por múltiples protocolos. Esa combinación lo hacía especialmente versátil: podía vivir tanto en sistemas Windows como Linux y emplear distintas técnicas para sacar partido de recursos comprometidos.

La novedad ahora es que los atacantes están orientando esa flexibilidad hacia servicios en la nube que presentan errores de configuración. Investigaciones recientes apuntan a intrusiones en instancias deliberadamente vulnerables —como un Hadoop expuesto que permitía ejecución remota— donde los atacantes fabrican una “aplicación” que en realidad ejecuta una secuencia de comandos para descargar un binario malicioso, otorgarle permisos amplios (por ejemplo, un clásico chmod 777), ejecutarlo y luego borrar el archivo para dificultar el análisis forense.
Este tipo de maniobra no es nueva en sí misma, pero sí lo es el objetivo: el tránsito desde dispositivos de borde y contenedores mal configurados hacia despliegues cloud expone a organizaciones que confían en plataformas administradas pero no han endurecido adecuadamente permisos, controles de acceso y supervisión. Firmas como Darktrace han documentado detecciones en sus redes de señuelos, y grupos de inteligencia como Lumen Black Lotus Labs fueron de los primeros en describir las capacidades originales de Chaos.
Un detalle técnico interesante del nuevo binario es que, aunque conserva muchas de las funcionalidades que los investigadores ya conocían, elimina ciertas rutinas antiguas destinadas a propagarse por SSH o a explotar vulnerabilidades en routers. En su lugar incorpora una capacidad de proxy SOCKS que transforma al equipo comprometido en un relé para el tráfico malicioso. Eso cambia las reglas del juego: el sistema infectado deja de ser solo una máquina para minar o para participar en DDoS y pasa a ser una infraestructura de anonimización para el resto de la actividad delictiva, lo que complica la atribución y la contención de operaciones que se originan desde la botnet.
El movimiento hacia ofrecer servicios de proxy encaja con una tendencia más amplia en el mercado del cibercrimen: la monetización de redes de bots ya no se limita a la minería de criptomonedas o al alquiler para ataques DDoS, sino que incluye la venta de accesos, túneles y servicios de anonimato que otras amenazas pueden aprovechar. Este tipo de evolución ha sido observada también en otras familias de botnets, que han ido añadiendo módulos para diversificar sus ingresos y su utilidad para terceros.
Sobre la atribución, como siempre, las certezas son escasas. Algunos hallazgos indirectos —como la presencia de caracteres chinos en código o el uso de infraestructura ubicada en China— sugieren que los autores podrían operar desde esa región, pero eso no es más que una pista. La infraestructura reutilizada por los actores maliciosos puede mezclarse con campañas de phishing u otras operaciones: en uno de los incidentes reportados, el dominio desde el que se descargó el agente de Chaos ya había sido vinculado a una campaña de correo que entregaba programas espía y documentos señuelo, un trabajo que investigadores comerciales etiquetaron en su momento como Operation Silk Lure.
¿Qué puede hacer un equipo de seguridad ante este tipo de amenaza? Lo primero es aceptar que las nubes mal configuradas son un blanco atractivo y que la supervisión debe adaptarse a ese riesgo. Es imprescindible reducir la superficie expuesta: restringir interfaces de administración, revisar políticas de permisos, usar autenticación fuerte en accesos SSH y API, y controlar la creación de aplicaciones o jobs que permitan ejecutar comandos arbitrarios. A la vez, la detección debe incluir señales menos obvias, como patrones inusuales de descarga de binarios, comandos que cambian permisos en cascada, o conexiones salientes que establecen túneles proxy. Herramientas de análisis de tráfico, cortafuegos de aplicaciones web y soluciones de detección en la nube ayudan a levantar alertas tempranas.

La comunidad de seguridad publica regularmente guías y avisos sobre cómo mitigar botnets y riesgos asociados a la nube; organismos como CISA y proyectos de investigación ofrecen recursos que conviene seguir, y las firmas dedicadas a inteligencia en amenazas suelen actualizar Indicadores de Compromiso y recomendaciones prácticas. Consultar esos informes y aplicar parches, reglas y políticas de acceso a la mayor brevedad reduce considerablemente la probabilidad de que un despliegue legítimo termine formando parte de una botnet.
En definitiva, el caso de Chaos es un recordatorio de que las herramientas delictivas evolucionan y exploran nuevas superficies de ataque. Una arquitectura en la nube sin control es un vector de entrada atractivo», y la incorporación de funciones como proxies dentro de botnets convierte a los equipos comprometidos en facilitadores de otras acciones maliciosas. La defensa exige no solo tecnología, sino procesos y disciplina operativa: buena higiene en configuraciones, monitoreo continuo y respuesta rápida cuando aparecen comportamientos extraños.
Si quieres profundizar en los antecedentes y en los análisis técnicos, conviene revisar los informes y blogs de empresas que investigan estas amenazas—por ejemplo, publicaciones de Darktrace, los análisis de inteligencia de Lumen Black Lotus Labs y reportes de laboratorios especializados como Seqrite Labs—y complementar esa lectura con coberturas periodísticas y técnicas en medios especializados como Bleeping Computer para seguir la evolución del caso.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...