Un ciberataque fue responsable de un incidente el año pasado que dejó inoperativos más de 600,000 routers de internet en varios estados de Medio Oeste, en Estados Unidos, entre el 25 y el 27 de octubre, según una nueva investigación publicada por Black Lotus Labs. Sorprendentemente, el incidente no se divulgó en ese momento, a pesar de la magnitud del problema.
La investigación no especificó cuál fue la empresa objetivo, pero Reuters ha identificado a Windstream, un proveedor de servicios de internet (ISP) con sede en Arkansas, como la empresa afectada, basándose en la correlación de los informes de cortes de internet durante el mismo período. Windstream, que brinda servicios a muchas comunidades rurales o desatendidas, declinó comentar al respecto cuando fue contactada por The Verge.
Análisis del Ataque
Black Lotus Labs inició la investigación tras recibir repetidas quejas en redes sociales y detectores de interrupciones sobre routers específicos, especialmente los modelos ActionTec T3200 y ActionTec T3260. Los usuarios informaron que sus problemas solo se resolvieron cuando sus proveedores reemplazaron los dispositivos afectados.
El paquete de firmware malicioso que eliminó partes del código operativo en los routers afectados fue identificado como “Chalubo”, un troyano de acceso remoto común. Aún no está claro cómo se envió el firmware a los clientes, ya sea a través de una vulnerabilidad desconocida, credenciales débiles o acceso a herramientas administrativas, ni quién fue el autor del ataque, que los investigadores calificaron como “un acto deliberado destinado a causar una interrupción”.
Recomendaciones y Prevención
A pesar de las incógnitas, Black Lotus Labs recomienda a las organizaciones que aseguren sus dispositivos de gestión y eviten debilidades de seguridad básicas como las contraseñas predeterminadas. También se aconseja a los consumidores mantenerse al día con las actualizaciones de seguridad regulares para proteger sus dispositivos.


