Botnet
Se lee en aproximadamente 4 minutos
Última actualización: 2026-08-24
Qué es una botnet
Una botnet es una red formada por numerosas computadoras y dispositivos infectados con malware y colocados bajo el control remoto del atacante. Cada dispositivo infectado se denomina "bot" o "zombie" y opera siguiendo las órdenes del atacante sin que su propietario lo sepa.
Las botnets van desde miles hasta millones de dispositivos y, al poder accionar los equipos infectados como un conjunto, se emplean en ataques DDoS, envío masivo de spam, minería de criptomonedas y robo de información personal. El atacante consigue así lanzar ataques a gran escala sin disponer de infraestructura propia, y existen modalidades en las que la capacidad reunida se vende a terceros, como los servicios booter o stresser que ejecutan ataques DDoS por encargo.
Servidor C&C y mecanismo de control
El núcleo de una botnet es el servidor C&C (Command and Control). El atacante envía órdenes simultáneas a todos los dispositivos infectados a través de él.
También existe la técnica de camuflar la comunicación C&C dentro de publicaciones en redes sociales o de servicios de mensajería cifrada. Como aparenta ser tráfico hacia servicios legítimos, el bloqueo basado en direcciones IP o dominios de destino pierde eficacia.
Un ejemplo de desmantelamiento es la Operation Tovar: en junio de 2014, autoridades policiales de 13 países y empresas privadas cerraron conjuntamente GameOver ZeuS. Aun así, si los equipos infectados siguen existiendo después de desmantelar el servidor C&C, el atacante puede reagruparlos mediante otro canal de órdenes, de modo que la misma base de infecciones vuelve a aprovecharse a menos que se corte el canal de órdenes y se limpie la infección en los equipos al mismo tiempo.
Principales usos maliciosos
- Ataques DDoS: Decenas de miles a millones de bots envían solicitudes simultáneas al servidor objetivo hasta detener el servicio. El 21 de octubre de 2016, el proveedor de DNS Dyn recibió tres oleadas de ataques procedentes de dispositivos IoT infectados con Mirai, y servicios como Twitter, Netflix y Reddit quedaron inaccesibles.
- Envío masivo de spam y correos de phishing: Rotando las direcciones IP de los bots se entregan grandes volúmenes de correo mientras se evita que el origen quede en listas negras.
- Credential stuffing: Los bots prueban automáticamente inicios de sesión en múltiples servicios con listas de credenciales filtradas, y constituyen la principal base de ejecución de los ataques de credential stuffing.
- Minería de criptomonedas (cryptojacking): Usa sin autorización los recursos de CPU y GPU de los dispositivos infectados para minar criptomonedas hacia la cartera del atacante. La electricidad y el desgaste del equipo los paga la víctima.
Mirai - Punto de inflexión en la era IoT
Mirai, aparecido en 2016, es el caso que dio a conocer al mundo la amenaza de las botnets. Su objetivo no fueron los PCs, sino dispositivos IoT como routers domésticos, cámaras de red y grabadores DVR. Mirai escaneaba indiscriminadamente los puertos 23 y 2323 de Telnet e intentaba iniciar sesión con nombres de usuario y contraseñas por defecto en los dispositivos que respondían.
El boletín de seguridad TA16-288A de la agencia estadounidense CISA documenta que Mirai probaba solo 62 pares de credenciales por defecto, y con ese diccionario tan breve logró penetrar en cientos de miles de dispositivos. El código fuente se publicó a finales de septiembre de 2016 y desde entonces han surgido numerosas variantes. Mientras sigan desplegándose dispositivos que conservan la contraseña de fábrica y equipos sin vía de actualización, la misma técnica seguirá funcionando una y otra vez. El incidente demostró que la configuración de pequeños aparatos instalados en hogares y oficinas está directamente ligada a la estabilidad de internet en su conjunto.
Medidas de prevención
Prevenir la infección por botnets exige una defensa en capas adaptada a cada tipo de dispositivo.
- Actualizar el sistema operativo y el firmware: Medida básica para evitar infecciones que aprovechan vulnerabilidades. No solo en los PCs: también hay que actualizar periódicamente el firmware de routers y dispositivos IoT.
- Cambiar las contraseñas por defecto: La lección de Mirai. En routers, cámaras de red, NAS y cualquier otro equipo conectado a la red, sustituir la contraseña de fábrica por una robusta.
- Cerrar los puertos innecesarios: Cerrar Telnet (puerto 23), SSH (puerto 22) y otros puertos de acceso remoto externo cuando no se necesiten.
- Configurar correctamente el firewall: Detectar y bloquear las comunicaciones salientes sospechosas (conexiones al servidor C&C).
- Vigilar el tráfico de red: Disponer de un mecanismo que detecte patrones de tráfico distintos de lo habitual, como comunicaciones masivas de madrugada o conexiones periódicas a IPs desconocidas.
En entornos empresariales también resulta eficaz la segmentación de red para aislar los dispositivos IoT de la red corporativa. Aunque se produzca una infección, permite contener la propagación del daño.
Conceptos erróneos comunes
- Solo los PCs se infectan con botnets
- Desde Mirai, los dispositivos IoT (routers, cámaras, electrodomésticos inteligentes) son objetivos principales. Suelen tener actualizaciones de seguridad deficientes y pueden ser más vulnerables que los PCs.
- Si estoy infectado, lo notaré enseguida
- Los bots están diseñados para pasar desapercibidos. Mantienen bajo consumo de CPU y red, comportándose normalmente. Solo se activan al recibir órdenes de ataque.
- Con antivirus estoy seguro
- El antivirus es efectivo para PCs, pero la mayoría de dispositivos IoT no admiten software de seguridad. Son imprescindibles medidas específicas por dispositivo: actualizar firmware y cambiar contraseñas.