Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En los últimos meses hemos visto cómo actores maliciosos vuelven a aprovechar dispositivos domésticos y de pequeña empresa para construir redes de bots con capacidad de lanzar ataques masivos. Según investigaciones de firmas de seguridad como Fortinet FortiGuard Labs y Palo Alto Networks Unit 42, se están explotando fallos en grabadores de vídeo digital (DVR) de TBK y en routers Wi‑Fi de TP‑Link que ya han llegado al final de su soporte para desplegar variantes de Mirai y herramientas afines.
En el caso de los dispositivos TBK DVR, los analistas identificaron la explotación de la vulnerabilidad referida como CVE‑2024‑3721. Los atacantes usan ese fallo para ejecutar un pequeño script descargador que, según la arquitectura del Linux del equipo comprometido, instala una variante de Mirai bautizada por los investigadores como “Nexcorium”. El proceso es simple pero efectivo: la cadena de infección detecta la arquitectura, baja el binario apropiado y lo arranca; poco después el dispositivo infectado muestra un mensaje de control —“nexuscorp has taken control”— que confirma la persistencia del actor en el equipo.

Nexcorium no es un juguete: comparte componentes típicos de las familias modernas de botnets IoT, explican los técnicos. Entre sus características figura la inicialización de una tabla de configuración codificada por XOR, un módulo watchdog para asegurarse de que el malware siga vivo, y varios módulos orientados a ataques DDoS. Además incorpora exploits conocidos —por ejemplo, intenta aprovechar CVE‑2017‑17215 para comprometer routers Huawei HG532 que puedan estar en la misma red— y dispone de una lista de credenciales integradas que utiliza en ataques de fuerza bruta contra servicios Telnet abiertos.
Si un intento de Telnet tiene éxito, Nexcorium trata de obtener un shell, implantar mecanismos de persistencia mediante crontab o un servicio systemd y conectarse a un servidor de comando y control para recibir instrucciones de ataque (UDP, TCP o incluso SMTP). Para dificultar el análisis forense, una vez que logra dejar un mecanismo persistente borra el binario original descargado del equipo.
La descripción técnica y los indicadores de compromiso sobre esta campaña pueden consultarse en los análisis de los investigadores; Fortinet documenta estos comportamientos en su espacio de investigación y Palo Alto Networks ofrece contexto adicional sobre la actividad de explotación automatizada que observa en la red. Para quienes quieran profundizar, los portales de los fabricantes y grupos de respuesta publican informes que ayudan a entender la evolución de estas amenazas: Fortinet publica investigación técnica sobre amenazas en su blog FortiGuard Labs y Unit 42 de Palo Alto Networks mantiene entradas sobre análisis de malware y campañas IoT en su blog.
Paralelamente, Unit 42 detectó escaneos activos dirigidos a una vulnerabilidad de los routers TP‑Link catalogada como CVE‑2023‑33538. Estos dispositivos ya están fuera del ciclo de soporte, y aunque los intentos observados por los investigadores estaban mal construidos y no llegaban a ejecutar código, el defecto subyacente es real; por eso CISA incluyó la entrada en su catálogo de vulnerabilidades explotadas en la naturaleza. La lista de modelos afectados incluye versiones concretas de TL‑WR940N, TL‑WR740N y TL‑WR841N, que aún son comunes en redes domésticas y pequeñas oficinas y por tanto constituyen un blanco fácil para campañas automatizadas.
El problema no es solo la existencia de fallos, sino la combinación con credenciales por defecto y equipos que ya no reciben parches. Cuando un router deja de actualizarse y sigue con contraseñas de fábrica, una vulnerabilidad que requeriría autenticación puede transformarse en una puerta de entrada crítica en manos de atacantes decididos. Unit 42 advierte además que las muestras que han rastreado incluyen capacidades para actualizarse a sí mismas y para presentarse como servidores web que propagan la infección a dispositivos que se conecten a ellos.

Para quienes gestionan redes domésticas o pequeñas infraestructuras, las recomendaciones prácticas no son novedosas pero sí cruciales: sustituir equipos sin soporte por modelos actualizados, cambiar las credenciales por defecto, desactivar servicios innecesarios como Telnet y segmentar la red para aislar cámaras, grabadores y otros IoT del resto de dispositivos. CISA mantiene un catálogo público con vulnerabilidades explotadas en el mundo real y recomendaciones que es útil revisar, disponible en su sitio. También conviene consultar las descripciones de las vulnerabilidades en el repositorio nacional para conocer el impacto técnico, por ejemplo las entradas de NVD para CVE‑2017‑17215 y CVE‑2023‑33538 en NVD CVE-2017-17215 y NVD CVE-2023-33538.
Que vuelvan a aparecer Mirai y sus derivadas no es una sorpresa: estas familias siguen siendo preferidas por operadores de botnets por su simplicidad, su bajo coste y la gran cantidad de dispositivos expuestos con configuraciones por defecto. Investigaciones recientes de terceros, incluidos informes sobre servicios de “loader‑as‑a‑service” que distribuyen cargas como Mirai, muestran además que existe un ecosistema criminal bien desarrollado que facilita estas infecciones a grupos con distintos niveles de habilidad. Para entender estos modelos de abuso, informes de empresas como CloudSEK ofrecen contexto sobre cómo se monetizan y distribuyen estas herramientas; su blog es una buena lectura introductoria en CloudSEK Research.
La lección es clara: la seguridad de la red empieza por el perímetro más débil —a menudo un router o una cámara sin parchear— y pasa por medidas básicas pero efectivas. Mantener el firmware actualizado cuando sea posible, reemplazar equipos EoL, eliminar cuentas y contraseñas por defecto y monitorizar conexiones inusuales son pasos que reducen dramáticamente el riesgo de terminar formando parte de una botnet que, al final, puede afectar tanto a la privacidad como a la disponibilidad de servicios en Internet.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...