Miles de routers D-Link bajo el control de la botnet AryStinger.

| 22, 2026 de junio
Red D-Link

Los investigadores han descubierto que la botnet AryStinger, descubierta recientemente, ha secuestrado silenciosamente miles de routers D-Link obsoletos y algunos dispositivos de almacenamiento conectado a la red (NAS), convirtiéndolos en una red distribuida de escaneo y proxy que los atacantes pueden usar para ocultar su actividad y lanzar ataques contra otros objetivos. 

Que tus dispositivos estén bajo el control de una botnet no solo es un problema para las personas que son el objetivo. También puede poner en riesgo tu propia privacidad y seguridad. 

La botnet AryStinger se basa principalmente en routers D-Link DIR-850L y DIR-818LW comprometidos. Aunque estos dispositivos ya no se fabrican, todavía se utilizan ampliamente en hogares y pequeñas oficinas, lo que los convierte en objetivos atractivos para los operadores de botnets.

Los atacantes explotaron vulnerabilidades descubiertas hace 13 años para comprometer un gran número de routers. Según los investigadores:

“Al menos 4.300 routers en todo el mundo ya han sido infectados, y la cifra sigue aumentando continuamente.”

Al atacar routers que ya no cuentan con el soporte del fabricante, los atacantes obtienen acceso a dispositivos que nunca recibirán parches de seguridad, pero que permanecerán conectados a Internet.

AryStinger convierte cada dispositivo infectado en lo que los investigadores denominan un "Ejecutor": un nodo controlado remotamente que puede escanear redes, actuar como proxy, crear túneles y ejecutar comandos en nombre del atacante.

El controlador de la botnet divide las grandes tareas de reconocimiento en muchas más pequeñas y las distribuye entre estos ejecutores, convirtiendo de hecho una flota de routers de consumo en una plataforma de escaneo a gran escala.

El propósito principal de la botnet es el reconocimiento a gran escala. El controlador puede:

  • Distribuye las tareas de escaneo (de rangos de IP, puertos abiertos, registros DNS) a varios ejecutores en paralelo.
  • Utilice esos resultados para elaborar mapas de redes, identificar nuevos servicios vulnerables y preparar nuevas vulnerabilidades ("huella digital").

Para los propietarios de dispositivos infectados, una capacidad aún más preocupante es la de AryStinger para manipular la configuración DNS . Esto permite a los atacantes:

  • Redirigir el tráfico del navegador de las víctimas a páginas de phishing o sitios que alojan malware.
  • Supervisa silenciosamente y, potencialmente, roba todo el tráfico de red entrante y saliente que pasa a través del enrutador o NAS.

Esto puede poner en riesgo dispositivos que, de otro modo, estarían bien protegidos. Los teléfonos móviles, las tabletas y los ordenadores portátiles conectados al router comprometido también pueden ser redirigidos.

Cómo saber si estás afectado

Para los propietarios de un router o NAS afectado, los primeros síntomas pueden ser sutiles o inexistentes. Algunos posibles indicadores podrían ser:

  • Conectividad ligeramente más lenta
  • Fallos o redirecciones DNS ocasionales e inexplicables.
  • Picos en el tráfico saliente en momentos inusuales

Pero los riesgos subyacentes son lo suficientemente graves:

  • Privacy : Los atacantes podrían inspeccionar o redirigir su tráfico, capturando potencialmente nombres de usuario, contraseñas, cookies de sesión u otros datos confidenciales.
  • Responsabilidad y reputación: Su dirección IP podría utilizarse para fraude, robo de credenciales, acoso u otra actividad delictiva, lo que podría atraer la atención de los proveedores de servicios o de las fuerzas del orden, algo que ya se ha visto en otras redes de bots proxy.
  • Acceso directo a su red: En particular, en dispositivos NAS comprometidos, los atacantes pueden mapear las redes internas y buscar sistemas adicionales a los que atacar.

¿Qué hacer?

Esta no es la primera vez que los atacantes crean una botnet a partir de equipos de red abandonados. Desafortunadamente, la solución más eficaz es también la menos popular: reemplazar los routers y dispositivos NAS que han llegado al final de su vida útil.

Si esa no es una opción inmediata, existen algunos pasos que puede seguir para que su dispositivo sea más difícil de vulnerar:

  • Instala el firmware más reciente disponible para tu dispositivo, aunque sea antiguo, y revisa los avisos de seguridad del fabricante para detectar vulnerabilidades conocidas.
  • Cambie la contraseña de administrador predeterminada por una contraseña o frase de contraseña única y segura; nunca reutilice contraseñas de otras cuentas.
  • Desactive la administración remota desde internet (WAN). Acceda a la interfaz de administración únicamente desde la red de su hogar u oficina.
  • Utilice el cifrado inalámbrico WPA2 o WPA3 y una contraseña Wi-Fi segura para reducir la posibilidad de abusos locales.
  • Si su enrutador lo permite, desactive los servicios no utilizados, como UPnP en el lado WAN o los protocolos de acceso remoto heredados.
  • Ejecute un análisis antivirus en los ordenadores y otros dispositivos conectados al router para comprobar si alguno resultó infectado mientras se manipulaba el tráfico.

Aunque sigas todas estas recomendaciones, un router obsoleto no debe considerarse fiable. Planifica su sustitución lo antes posible.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.