Un ataque de fuerza bruta está en curso a nivel global, comprometiendo la seguridad de millones de dispositivos de red, incluidos los de reconocidas marcas como Palo Alto Networks, Ivanti y SonicWall. Según la organización de monitoreo de amenazas The Shadowserver Foundation, este ataque, que ha escalado en las últimas semanas, utiliza aproximadamente 2.8 millones de direcciones IP diarias para intentar acceder a estos dispositivos.
En los ataques de fuerza bruta, los ciberdelincuentes buscan obtener acceso a sistemas protegidos, probando sistemáticamente combinaciones de nombres de usuario y contraseñas hasta encontrar la correcta. Una vez comprometido un dispositivo, los atacantes pueden tomar el control de él y utilizarlo para infiltrarse en redes corporativas o realizar actividades maliciosas.
La escala de este ataque es preocupante, ya que se han identificado direcciones IP provenientes de una amplia variedad de países. Brasil lidera la lista con 1.1 millones de IPs involucradas, seguido de Turquía, Rusia, Argentina, Marruecos y México. Sin embargo, se ha detectado actividad desde muchos otros países, lo que sugiere una operación altamente distribuida.
Dispositivos comprometidos y origen del ataque
Los dispositivos afectados incluyen firewalls, VPNs, gateways y otros dispositivos de seguridad perimetral que normalmente están expuestos a Internet para permitir el acceso remoto. Entre los dispositivos identificados como parte del ataque se encuentran routers y equipos de marcas como MikroTik, Huawei, Cisco, Boa y ZTE, que con frecuencia son blanco de botnets de malware.
La investigación de The Shadowserver Foundation indica que las direcciones IP utilizadas en el ataque pertenecen a múltiples redes y sistemas autónomos, lo que sugiere la participación de una botnet de gran escala o una operación relacionada con redes de proxys residenciales.
Este ataque no es un hecho aislado. En abril de 2024, Cisco alertó sobre una campaña de fuerza bruta a gran escala que afectó dispositivos de CheckPoint, Fortinet, SonicWall y Ubiquiti. Asimismo, en diciembre del mismo año, Citrix advirtió sobre un ataque de «password spraying» dirigido a dispositivos Citrix Netscaler en todo el mundo.
Redes de proxys residenciales y su rol en el ataque
Las redes de proxys residenciales permiten a los atacantes disfrazar su actividad utilizando direcciones IP asignadas a usuarios reales de proveedores de Internet (ISPs). Esto les permite operar con mayor anonimato y reducir la probabilidad de detección por parte de los sistemas de seguridad.
Los dispositivos comprometidos podrían estar sirviendo como nodos de salida en estas operaciones de proxys residenciales, enrutando tráfico malicioso a través de redes empresariales sin que los administradores sean conscientes de ello. Este tipo de ataque es particularmente peligroso porque aprovecha la reputación de las organizaciones para ejecutar actividades maliciosas sin ser detectados fácilmente.
El ataque masivo de fuerza bruta que emplea 2.8 millones de IPs destaca la creciente amenaza que enfrentan los dispositivos de red perimetral expuestos a Internet. La participación de botnets y redes de proxys residenciales complica la detección y mitigación de estos ataques. Es necesario que administradores de sistemas y responsables de seguridad implementen medidas proactivas para reforzar la protección de sus infraestructuras digitales y minimizar el riesgo de compromisos futuros.
Recomendaciones para mitigar el ataque
Para proteger los dispositivos de este ataque masivo de fuerza bruta, los expertos en ciberseguridad recomiendan seguir una serie de buenas prácticas:
Entre ellas están el utilizar contraseñas únicas y seguras en todos los dispositivos de red. Habilitar la autenticación multifactor (MFA) que añade una capa adicional de seguridad y dificulta el acceso no autorizado.
Además, es necesario implementar listas de acceso restringidas para que solo direcciones IP de confianza puedan ingresar a la administración de los dispositivos.Si no es estrictamente necesario, es recomendable deshabilitar los paneles de administración accesibles vía Internet.
































