Mirai Botnet: el malware de cámaras que tumbó Twitter en 2016

Mirai Botnet: el malware de cámaras que tumbó Twitter en 2016

Era el 21 de octubre de 2016. Millones de personas intentaron abrir Twitter temprano por la mañana y recibieron una página en blanco. Reddit desapareció. Netflix no cargaba. Spotify, Airbnb, PayPal, CNN, todo fuera de línea. La causa no era un bug de software ni un fallo de servidor. Era un ejército de neveras, cámaras de seguridad y routers domésticos, reclutados sin que sus dueños lo supieran, disparando peticiones contra un único objetivo.

El nombre del malware era Mirai, japonés para futuro. De forma irónica, redefinió el futuro de la seguridad en dispositivos conectados.

Qué era el Mirai Botnet

Mirai era un malware diseñado para infectar dispositivos IoT (Internet of Things: cámaras IP, DVR, routers, impresoras, smart TV) y convertirlos en zombis de una red coordinada. Esa red se alquilaba o se usaba directamente para ataques de denegación de servicio distribuida (DDoS), inundando objetivos con tráfico hasta tumbarlos.

Lo que diferenciaba a Mirai de los botnets anteriores no era la sofisticación técnica, era la escala. En su pico, Mirai controlaba más de 600.000 dispositivos simultáneamente. Routers Linksys, cámaras de videovigilancia de Dahua, DVR de Hikvision. Aparatos comunes, comprados en tiendas físicas y online, instalados por personas que nunca imaginaron que su equipo estaba participando en el mayor ataque DDoS de la historia.

Cómo infectaba dispositivos el Mirai

El método era brutalmente simple. Mirai rastreaba internet en busca de dispositivos con puertos Telnet (23 y 2323) abiertos e intentaba autenticarse con una lista de 62 combinaciones de credenciales por defecto: cosas como admin/admin, root/root, admin/1234, support/support.

Los fabricantes de dispositivos IoT tienen la costumbre histórica de usar contraseñas por defecto idénticas en toda una línea de productos, y los consumidores, en su mayoría, nunca las cambian. Mirai explotaba exactamente eso. No había ningún zero-day sofisticado, ninguna explotación de una vulnerabilidad nueva. Era pura negligencia codificada en el producto.

¿Por qué las contraseñas por defecto son tan peligrosas en IoT?

Porque los dispositivos IoT rara vez reciben atención de seguridad después de la compra. Un ordenador tiene antivirus, actualizaciones automáticas y un usuario que (a veces) presta atención. Una cámara de seguridad barata está encendida 24 horas al día, con Telnet abierto, contraseña por defecto y firmware desactualizado, y nadie lo revisa. Mirai se propagaba de un dispositivo infectado a otros de la misma red y más allá, formando una cadena de infección autónoma.

El resultado práctico: en semanas, cientos de miles de dispositivos en decenas de países estaban bajo control del botnet, esperando órdenes de un servidor de comando y control (C2).

Los ataques que precedieron a la caída de Twitter

Mirai no debutó directamente contra Dyn. Antes de eso, sus creadores probaron el sistema contra objetivos menores, y mayores de lo que imaginaban:

  • 20 de septiembre de 2016: ataque al sitio del periodista Brian Krebs (KrebsOnSecurity), especialista en seguridad y una de las mayores referencias del sector. El pico fue de 623 Gbps, en su momento, el mayor ataque DDoS jamás registrado contra un sitio individual. Akamai, que ofrecía protección gratuita a Krebs, tuvo que retirar el servicio ante el volumen.
  • Finales de septiembre de 2016: ataque contra OVH, proveedora francesa de hosting. Volumen estimado de hasta 1 Tbps, rompiendo de nuevo el récord.

Poco después de los ataques a OVH, el 30 de septiembre de 2016, un usuario llamado "Anna-senpai" en el foro Hackforums publicó el código fuente completo de Mirai. La decisión fue, como mínimo, irresponsable, y probablemente estratégica para dificultar la identificación de los creadores. Con el código público, cualquier persona podía crear sus propias variantes, y la responsabilidad quedaba diluida.

21 de octubre de 2016: la caída de Dyn

Dyn era uno de los mayores proveedores de DNS (Domain Name System) del mundo. El DNS es, en pocas palabras, la "guía telefónica" de internet: cuando escribes twitter.com, el DNS traduce ese nombre a la dirección IP real del servidor. Sin DNS funcionando, los sitios no son accesibles, aunque estén en línea.

Los creadores de Mirai apuntaron el botnet contra los servidores de Dyn en dos ataques aquel día. En el pico, el tráfico llegó a 1,2 terabits por segundo. La infraestructura de Dyn colapsó, y con ella, todos los servicios que dependían de ese DNS:

  • Twitter, Reddit, Netflix, Spotify
  • Airbnb, PayPal, Slack
  • Amazon, GitHub, CNN
  • Decenas de otros servicios globales

Para la costa este de EE. UU., internet parecía haberse roto. Técnicamente, así fue, para todo lo que dependía de que Dyn resolviera un nombre de dominio.

Los creadores y el desenlace legal

El FBI investigó el caso durante más de un año. El 8 de diciembre de 2017, tres jóvenes se declararon culpables de los ataques:

  • Paras Jha, 21 años, estudiante de Ciencias de la Computación en la Universidad de Rutgers, autor principal del código.
  • Josiah White, 20 años, cocreador y desarrollador de infraestructura.
  • Dalton Norman, 21 años, responsable de exploits y operación.

La sentencia sorprendió: ninguno de los tres fue encarcelado. Recibieron cinco años de libertad condicional, 2.500 horas de servicio comunitario y fueron obligados a pagar restitución, además de seguir colaborando con el FBI en investigaciones de delitos cibernéticos. La cooperación extensa con las autoridades fue determinante para la sentencia leve. Los tres acabaron trabajando codo a codo con agentes federales para desmantelar otros botnets.

Según Krebs on Security, que cubrió el caso en profundidad, los creadores también operaban ProTraf Solutions, una empresa fantasma que vendía "protección contra DDoS", es decir, creaban los ataques y luego ofrecían el antídoto.

Lo que Mirai cambió en la seguridad IoT

El legado de Mirai va más allá del incidente en sí. El código fuente abierto generó cientos de variantes: Satori, Okiru, Masuta, JenX, cada una adaptada a diferentes vulnerabilidades y familias de dispositivos. Diez años después, botnets derivados de Mirai todavía circulan por internet, infectando routers y cámaras con el mismo truco básico de 2016.

Desde el punto de vista regulatorio, el ataque forzó una conversación que la industria se resistía a tener: los fabricantes ya no pueden (en varios países) vender dispositivos IoT con contraseñas por defecto genéricas. El Reino Unido aprobó en 2024 la Product Security and Telecommunications Infrastructure Act, que prohíbe contraseñas por defecto universales en productos conectados. La UE avanza en la misma dirección con la Cyber Resilience Act.

En Brasil, la regulación aún es incipiente, pero el apetito por cámaras IP baratas, muchas con firmware sin soporte y Telnet abierto, mantiene el riesgo presente. Saber cómo configurar correctamente un router doméstico es el primer paso para no acabar formando parte de un botnet sin darte cuenta.

¿Qué hace que un dispositivo IoT sea vulnerable al estilo Mirai?

Credenciales por defecto sin cambiar, puerto Telnet expuesto y firmware desactualizado. Son tres condiciones independientes: cualquiera de ellas ya es un riesgo, las tres juntas son una invitación. La mayoría de los ataques de botnet no exigen una explotación sofisticada: basta con encontrar el dispositivo y probar las contraseñas más comunes.

Cómo protegerte (lo que puedes hacer ahora)

  • Cambia la contraseña por defecto de todo dispositivo conectado: router, cámara IP, smart TV, DVR. Usa una contraseña única y fuerte para cada uno.
  • Desactiva Telnet y UPnP en el router. Estos protocolos rara vez son necesarios para uso doméstico y amplían la superficie de ataque.
  • Mantén el firmware actualizado. Sí, las cámaras de seguridad tienen firmware. Revisa el panel del fabricante periódicamente.
  • Separa el IoT de la red principal. La mayoría de los routers modernos soportan VLAN o red de invitados: coloca ahí las cámaras y smart TV, aisladas de ordenadores y móviles.
  • Desecha equipos sin soporte. ¿Una cámara con firmware de 2015 y un fabricante que ya no está en el mercado? Es un riesgo activo, no un activo funcional.

Mirai expuso algo que mucha gente todavía ignora: la seguridad no termina en el ordenador. Cada dispositivo conectado a internet es una posible puerta de entrada, y, si se ve comprometido, una posible arma apuntando a otra persona.

Para entender otro caso en que un malware comprometió infraestructura global por negligencia en parches, vale la pena leer sobre WannaCry, el ransomware de la NSA que paralizó hospitales en 2017. Y si el tema de los bugs silenciosos que permanecen años en producción te interesa, el Heartbleed de 2014 es lectura obligatoria.

El mayor botnet de la historia se construyó con cámaras compradas en mercados online y contraseñas que estaban en el manual del fabricante. Si eso no es un argumento para tomarse en serio la seguridad IoT, no sé qué lo es.

Comentarios