Todos los artículosAnálisis de ataques

Botnets IoT y DDoS: por qué tus dispositivos inteligentes están atacando internet

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaMay 22, 2024

Miles de millones de dispositivos IoT ejecutan Linux embebido con credenciales por defecto, sin autoactualización y con exposición permanente a internet. Son la materia prima de las botnets DDoS modernas.

La razón por la que los ataques DDoS siguen creciendo está sentada en salones y racks de servidores por todo el mundo. El IoT de consumo — cámaras, routers, DVR, enchufes inteligentes — sale con un modelo de seguridad que es, sin rodeos, defectuoso: credenciales por defecto, firmware con agujeros conocidos, sin una vía de actualización fiable, y un diseño que prioriza la instalación fácil sobre la seguridad. El resultado es una población permanente de miles de millones de dispositivos siempre encendidos y expuestos a internet que un atacante puede reclutar en una botnet a los minutos de encontrarlos.

Cómo se recluta un dispositivo

  • Escaneo de credenciales: los atacantes barren internet con herramientas como masscan o zmap buscando dispositivos que exponen Telnet o SSH, y luego prueban logins por defecto.
  • Escaneo de exploits: las botnets post-Mirai usan CVEs N-day — bugs conocidos en versiones concretas de firmware — para tomar dispositivos que cambiaron su contraseña pero nunca parchearon.
  • Suelta de malware: una vez dentro, se descarga un pequeño binario y el dispositivo se registra con un servidor de mando y control.
  • Persistencia silenciosa: el dispositivo sigue funcionando con normalidad, así que el dueño no tiene ni idea de que ahora forma parte de un ejército de ataque.

Qué pueden hacer las botnets IoT modernas

  • Ataques multivector: los descendientes de Mirai lanzan ataques SYN, ACK, UDP, HTTP flood y tunelados por GRE bajo orden.
  • Escala pura: cientos de miles de bots a 100 Mbps cada uno suman decenas de terabits.
  • Dispersión geográfica que hace inútil el bloqueo por origen — el tráfico viene de todas partes a la vez.
  • Rotación constante: los dispositivos infectados se reinician (borrando el malware) y se reinfectan, así que la botnet cicla nodos continuamente.

El dueño también es una víctima

La persona cuya cámara está atacando a un banco no hizo nada malo más allá de enchufar un dispositivo barato. Por eso el bloqueo por IP de origen es a la vez ineficaz e injusto — las direcciones de la inundación pertenecen a personas inocentes, no al atacante.

Qué puedes hacer como dueño de un dispositivo

  • Cambia las credenciales por defecto en cada dispositivo de inmediato — solo esto derrota el método de reclutamiento más antiguo y común.
  • Activa las actualizaciones automáticas de firmware allí donde el dispositivo las soporte.
  • Pon los dispositivos IoT en una VLAN separada sin acceso entrante directo a internet.
  • Si el panel de administración de tu router es accesible desde el lado WAN, ciérralo ahora.

Qué significa para los servidores bajo ataque

Para el objetivo, la conclusión es que no puedes salir de una botnet IoT baneando direcciones — son demasiadas, son inocentes y ciclan constantemente. La defensa es conductual y aguas arriba: filtra el tráfico por cómo se comporta, no por de dónde viene. El edge de proxy inverso de Akarguard hace exactamente eso para la parte de capa de aplicación — desafíos que los clientes automatizados no pueden pasar, límites de tasa por IP y por ASN, y un origen oculto para que la botnet no tenga objetivo directo — mientras que las inundaciones volumétricas en bruto se absorben aguas arriba en la red. No identificas la botnet; haces que su tráfico falle en el momento en que intenta actuar como un ataque.

Preguntas frecuentes

¿Por qué se usan los dispositivos IoT en ataques DDoS?

Porque el IoT de consumo sale inseguro: credenciales por defecto, firmware sin parchear, sin actualizaciones fiables y exposición permanente a internet. Eso da a los atacantes miles de millones de dispositivos siempre encendidos que pueden reclutar en botnets en minutos, y los dueños nunca lo notan porque el dispositivo sigue funcionando con normalidad.

¿Cómo se añade un dispositivo a una botnet?

Los atacantes escanean internet buscando dispositivos que exponen Telnet o SSH y prueban logins por defecto, o usan CVEs de firmware conocidos para comprometer dispositivos que cambiaron su contraseña pero nunca parchearon. Se instala un pequeño binario de malware, el dispositivo se registra con un servidor de control, y sigue operando con normalidad mientras se une a los ataques.

¿Puedo detener un ataque de botnet IoT bloqueando IPs?

No. Las direcciones pertenecen a cientos de miles de dispositivos inocentes y geográficamente dispersos que se reinician y reinfectan constantemente, así que bloquear es a la vez inútil e injusto para los dueños reales. La defensa eficaz filtra por comportamiento, aguas arriba de tu servidor, no por dirección de origen.

¿Cómo defiende Akarguard contra los ataques de botnets IoT?

De forma conductual: su edge de proxy inverso desafía a los clientes automatizados que no pueden pasar una comprobación de navegador, aplica límites de tasa por IP y por ASN, y oculta tu origen para que la botnet no tenga objetivo directo. Filtra el tráfico por cómo actúa en vez de por de dónde viene; las inundaciones volumétricas en bruto se absorben aguas arriba en la red.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios