Un grupo de hackers rusos ataca routers domésticos y de pequeñas oficinas para espiar a los usuarios.

| 8, 2026 de abril
panel frontal de un enrutador

Funcionarios de seguridad británicos descubrieron que un grupo vinculado al ejército ruso está espiando a usuarios de routers SOHO (para pequeñas oficinas y oficinas domésticas) comprometidos, en el marco de una amplia campaña de ciberespionaje. Un blog de Microsoft detalla los aspectos técnicos de estos ataques.

El grupo, al que nos referiremos como APT28, pero que también es conocido con nombres como Fancy Bear, BlueDelta y Forest Blizzard, cambia la configuración DNS de los routers comprometidos para que su tráfico se envíe a través de servidores bajo su control, lo que permite a APT28 espiar a los usuarios.

El sistema de nombres de dominio (DNS) es el método que utiliza Internet para localizar los nombres de dominio y convertirlos en direcciones IP (Protocolo de Internet). Los dispositivos suelen obtener la configuración de red de los enrutadores mediante el Protocolo de configuración dinámica de host (DHCP).

Si un atacante logra manipular la configuración DNS del router, puede redirigir silenciosamente el tráfico a través de la infraestructura que controla, obtener credenciales de inicio de sesión y, en algunos casos, interponerse entre el usuario y el servicio legítimo. Por ello, esta estrategia puede facilitar el robo de credenciales e incluso la interceptación selectiva del tráfico de Microsoft 365 y otros servicios en la nube.

Un anuncio de servicio público del FBI dice que APT28:

“…ha obtenido contraseñas, tokens de autenticación e información confidencial, incluidos correos electrónicos e información de navegación web, normalmente protegidos por el cifrado de capa de conexión segura (SSL) y seguridad de capa de transporte (TLS).”

Según el FBI, el grupo extendió su red por todo Estados Unidos y el mundo, antes de reducir su lista de víctimas a aquellas con acceso a información relacionada con el ejército, el gobierno y la infraestructura crítica.

El aviso del NCSC identifica un modelo específico de TP-Link (WR841N) con una vulnerabilidad conocida que permite a un atacante no autenticado obtener información como nombres de usuario y contraseñas mediante solicitudes HTTP GET especialmente diseñadas. Este modelo de router se vende ampliamente a consumidores y pequeñas empresas, y no suele ser utilizado como equipo estándar por los principales proveedores de servicios de internet. El artículo también incluye una lista extensa, aunque no exhaustiva, de otros modelos de routers TP-Link atacados por APT28.

Microsoft Threat Intelligence afirma haber identificado más de 200 organizaciones y 5.000 dispositivos de consumidores afectados por la infraestructura DNS maliciosa de Forest Blizzard.

El debate sobre la prohibición de los routers

Hace unas semanas, comentamos la decisión de la FCC de impedir de facto la importación de routers fabricados en el extranjero a menos que sus fabricantes obtengan una exención, debido a lo que la FCC denominó un "riesgo inaceptable para la seguridad nacional de los Estados Unidos o la seguridad de los ciudadanos estadounidenses".

Las acciones de APT28 demuestran el tipo de riesgo que la FCC intenta frenar, pero también refuerzan nuestra idea: si bien el debate sobre la prohibición de routers y las restricciones a la cadena de suministro suele centrarse en el origen nacional, la cuestión fundamental es si los dispositivos son seguros en la práctica. Si un router viene con configuraciones predeterminadas débiles, un soporte de actualización deficiente o un proceso de configuración confuso, se convierte en un objetivo independientemente de su lugar de fabricación. Los atacantes no necesitan la perfección. Solo necesitan suficientes dispositivos expuestos para construir una infraestructura amplia y silenciosa para el espionaje y la redirección de tráfico.

Lo que puedes hacer

Para comprobar si la configuración es correcta, solo podemos ofrecer instrucciones generales, ya que a veces depende mucho del dispositivo. Pero este método suele funcionar:

Cómo comprobar que la configuración DHCP de tu router coincide con la que pretende tu proveedor de servicios de Internet:

  1. Verifique la información DHCP actual en el dispositivo.
    En un ordenador o teléfono conectado a tu red doméstica, abre los detalles de la red y anota la dirección IP, la máscara de subred, la puerta de enlace predeterminada y los servidores DNS que utiliza tu dispositivo.
  2. Inicia sesión en tu router y busca su configuración WAN/Internet.
    En la interfaz web del router, consulta la página "Estado" o "Internet" para ver qué dirección ha recibido del ISP y qué servidores DNS está configurado para usar.
  3. Compárelo con lo que su proveedor de servicios de Internet (ISP) documenta o le indica.
    Consulta las páginas de soporte de tu proveedor de internet o ponte en contacto con ellos para confirmar sus requisitos: si tu conexión debe usar DHCP o PPPoE, qué rango de direcciones IP públicas debe tener tu IP pública y qué servidores DNS suelen proporcionar. Si existen discrepancias importantes (por ejemplo, servidores DNS de otro país o de una organización desconocida), es necesario investigar más a fondo.
  4. Si utiliza un DNS personalizado, documéntelo.
    Si utiliza deliberadamente un DNS alternativo (por ejemplo, un resolvedor de privacidad o seguridad), anótelo y vuelva a comprobar periódicamente que su enrutador y sus clientes sigan utilizando las direcciones que eligió.

Otras medidas

Si te lo puedes permitir y aún no lo has hecho, actualiza a Wi-Fi 7 para garantizar la vigencia de tu sistema a futuro mientras los modelos actuales todavía estén disponibles en las tiendas.

Deberías al menos:

  • Cambia los nombres de usuario y contraseñas predeterminados de tu router por algo que sea más difícil de adivinar.
  • Consulta el sitio web del proveedor para obtener actualizaciones, confirma la fecha de fin de vida útil (EOL) y actualiza a las últimas versiones del firmware.
  • En la medida de lo posible, desactive las interfaces de administración remota desde Internet.
  • Todos los usuarios deben prestar mucha atención a las advertencias sobre certificados en los navegadores web y los clientes de correo electrónico, ya que indican que algo falla en la conexión segura y podrían significar que no se están comunicando con el sitio web legítimo.

Para usuarios con conocimientos técnicos, reemplazar el firmware del fabricante con alternativas de código abierto como OpenWrt o DD-WRT puede prolongar la vida útil segura de un router. Sin embargo, esto conlleva riesgos, como la anulación de la garantía o el posible daño irreparable del dispositivo. Solo deberías hacerlo, o contratar a alguien para que lo haga, si te sientes cómodo solucionando problemas técnicos.

Si un ciudadano estadounidense sospecha que ha sido blanco de una intrusión cibernética rusa o que su información ha sido comprometida, debe denunciar la actividad a la oficina local del FBI o presentar una queja ante el IC3 . Asegúrese de proporcionar detalles sobre el enrutador afectado, incluyendo el tipo de dispositivo y las configuraciones DHCP.


Navega como si nadie te estuviera mirando. 

Malwarebytes Privacy VPN Encripta tu conexión y nunca registra lo que haces, así que la próxima historia que leas no tiene por qué ser personal. Pruébalo gratis → 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.