la silenciosa amenaza de los routers celulares como los ciberdelincuentes los usan para enviar mensajes de phishing

La silenciosa amenaza de los routers celulares: cómo los ciberdelincuentes los usan para enviar mensajes de phishing

Imagina un router industrial, escondido en algún rincón de un sistema de control de tráfico o de una planta de energía. Parece inofensivo, ¿verdad? Pues resulta que estos dispositivos se han convertido en la nueva herramienta favorita de los estafadores para bombardearnos con mensajes SMS fraudulentos sin que nadie sospeche del origen.

El descubrimiento: miles de routers vulnerables al alcance de cualquiera

Según una investigación reciente de la empresa de ciberseguridad Sekoia, existe un preocupante número de routers celulares industriales fabricados por la empresa china Milesight IoT que están completamente expuestos en internet. Estos dispositivos, diseñados para conectar infraestructuras industriales remotas como semáforos o contadores eléctricos, están siendo explotados por ciberdelincuentes desde, al menos, octubre de 2023.

Lo alarmante no es solo su existencia, sino la magnitud: más de 18.000 routers accesibles en internet, de los cuales al menos 572 permiten acceso libre a sus interfaces de programación sin ningún tipo de autenticación. Es como dejar las llaves puestas en la puerta de tu casa con un cartel que diga «pasa y sírvete».

Un vector de ataque simple pero devastadoramente efectivo

¿Por qué estos routers son tan atractivos para los ciberdelincuentes? Por tres razones fundamentales:

  1. Tienen tarjetas SIM que funcionan en redes celulares 3G/4G/5G
  2. Pueden enviar SMS de forma masiva
  3. La mayoría ejecuta firmware obsoleto (algunos con más de tres años sin actualizar)

Cuando los investigadores analizaron el contenido de las bandejas de entrada y salida de SMS de estos dispositivos comprometidos, descubrieron campañas activas de smishing (phishing por SMS) dirigidas principalmente a usuarios en Suecia, Bélgica e Italia. Los mensajes típicamente instaban a las víctimas a verificar su identidad en supuestos servicios gubernamentales a través de enlaces fraudulentos.

La sofisticación detrás de la simplicidad

Aunque la técnica de abuso de estos routers puede parecer rudimentaria, las campañas de phishing asociadas muestran un nivel de sofisticación considerable:

Los sitios web fraudulentos utilizan JavaScript para:

  • Mostrar contenido malicioso solo cuando se accede desde dispositivos móviles
  • Desactivar el clic derecho y las herramientas de depuración del navegador
  • Rastrear las interacciones de los visitantes a través de un bot de Telegram llamado GroozaBot

Estas técnicas no solo dificultan la detección, sino también el análisis forense por parte de los investigadores de seguridad.

La vulnerabilidad al descubierto

Lo intrigante es que no está del todo claro cómo están comprometiendo estos dispositivos. Una teoría apunta a la vulnerabilidad CVE-2023-43261, un fallo en versiones antiguas del firmware que exponía archivos de almacenamiento a través de la interfaz web, incluyendo contraseñas cifradas junto con sus claves y vectores de inicialización.

Sin embargo, los investigadores encontraron inconsistencias que sugieren que podría haber otros métodos de compromiso en juego, ya que algunos de los routers atacados ejecutaban firmware no afectado por esa vulnerabilidad específica.

El impacto real: más allá del simple spam

Cuando recibimos un SMS sospechoso, raramente nos preguntamos sobre su infraestructura de origen. Sin embargo, esta investigación muestra la realidad inquietante de cómo operan las campañas masivas de smishing hoy en día:

  • Utilizan infraestructura distribuida geográficamente
  • Complican enormemente los esfuerzos de detección y bloqueo
  • Aprovechan equipos legítimos pero mal protegidos
  • Operan bajo el radar durante meses o incluso años

Para los responsables de infraestructuras industriales, esto representa una doble amenaza: no solo sus sistemas podrían estar comprometidos, sino que además podrían estar participando involuntariamente en campañas de fraude masivo.

La lección para todos nosotros

Esta situación nos recuerda varias cosas importantes:

  1. La seguridad de los dispositivos IoT industriales es tan crucial como la de los sistemas tradicionales
  2. Los ataques más efectivos no siempre son los más complejos técnicamente
  3. La falta de actualizaciones de firmware es una vulnerabilidad crítica
  4. Muchas veces, los ciberdelincuentes no necesitan sofisticadas herramientas, solo dispositivos olvidados

Como profesionales de la ciberseguridad, debemos ampliar nuestra visión sobre lo que constituye nuestra superficie de ataque. A veces, la mayor amenaza no viene de un sofisticado malware, sino de ese pequeño router polvoriento instalado hace años y del que nadie se acuerda.

Y si eres responsable de sistemas industriales con routers celulares, especialmente de la marca Milesight, te recomendaría revisar ahora mismo si están actualizados y adecuadamente protegidos. Podrías estar transmitiendo más que simples datos de tu empresa sin saberlo.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *