Por qué importa
Los routers mal configurados son una puerta de entrada masiva: los hackers rastrean internet en busca de dispositivos que aún usan contraseñas predeterminadas o cadenas SNMP inseguras como "public" o "private". Una vez dentro, copian archivos de configuración y los extraen mediante TFTP a servidores controlados por los atacantes.
- Sectores más expuestos: energía, defensa, comunicaciones, finanzas, gobierno y salud.
- Grupo responsable: conocido como Berserk Bear, Energetic Bear o Dragonfly, opera desde el Centro 16 del FSB.
- Técnicas: escaneos SNMP, explotación de vulnerabilidades antiguas de Cisco (CVE‑2018‑0171 y CVE‑2008‑412813) y uso de credenciales por defecto.
El dato clave
Las dos vulnerabilidades mencionadas tienen más de 8 y 18 años, respectivamente. Que sigan siendo la vía de entrada principal revela una falla persistente en la administración básica de dispositivos de red por parte de los operadores de infraestructura crítica.
Qué sigue
Las agencias publicaron IoCs (indicadores de compromiso) y medidas de mitigación: cambiar contraseñas predeterminadas, deshabilitar SNMP cuando no sea necesario, actualizar firmware y aplicar parches a dispositivos Cisco. Se insta a los operadores a revisar sus configuraciones de inmediato.