◆ Alfa Centauri · Threat Intelligence
Un millón de ataques y quién los lanza de verdad
Arranca Alfa Centauri. Este es el número uno.
Cada semana soltamos señuelos por internet: sensores que fingen ser servidores, routers y cámaras vulnerables. No guardan nada real, son pura fachada, y ahí está justo la gracia. Los atacantes automáticos que peinan la red a todas horas los encuentran, los golpean y, sin darse cuenta, nos enseñan la jugada, qué buscan y por dónde intentan colarse.
Esta semana, un solo nodo registró 1.083.216 eventos de ataque. Esto es lo que aprendimos.
01 — El titular
SNMP es el puerto más atacado del planeta, y casi nadie lo vigila
De más de un millón de eventos registrados, 544.057 puntaron a un solo sitio: el puerto 161, o sea SNMP. Es la mitad de todo lo que vimos, y más del doble que el segundo puesto de la lista. No hay color.
SNMP es el protocolo con el que routers, switches e impresoras cuentan cómo se encuentran. El problema es que se sigue desplegando a lo bruto, con las cadenas de siempre (public/private)
y asomado a internet sin ningún reparo. ¿Y qué saca quien pregunta? La topología de tu red, las versiones de firmware, las tablas de rutas. El mapa completo para dar el siguiente paso, y sin necesidad de forzar una sola puerta.
Comprueba si el UDP/161 se ve desde internet en tu perímetro. Si no estás sacando SNMP hacia fuera —y raro es el caso en que haga falta—, ciérralo y a otra cosa. Y si de verdad lo necesitas, no lo dejes a medias: SNMPv3 con autenticación y cifrado, sí o sí, y las cadenas
public/private fuera de tu vida.
02 — El clásico que no muere
SMB (445) sigue en el podio
En segundo lugar de la tabla, 276.566 ataques contra el puerto 445 (SMB). Estamos en 2026 y las botnets siguen aporreando SMB con las mismas ganas que en 2017. Lo llamativo es que no hay ningún exploit nuevo detrás: simplemente quedan tantas máquinas Windows sin parchear que, a escala planetaria, sigue saliendo a cuenta probar suerte.
| Puerto | Servicio | Eventos |
|---|---|---|
| 161 | SNMP | 544.057 |
| 445 | SMB | 276.566 |
| 5060 | SIP / VoIP | 32.228 |
| 1433 | MS-SQL | 25.072 |
| 80 | HTTP | 16.987 |
| 23 | Telnet | 5.845 |
| 22 | SSH | 2.905 |
03 — La lectura que importa
El atacante no es un país: es una botnet montada sobre tu vecino
Por país, EE. UU. encabeza con 378.358 eventos. Pero el dato por país engaña. Cuando miramos qué redes originan el tráfico no aparecen "cuarteles de hackers", aparecen operadoras residenciales (Comcast, Charter, Telmex, VNPT) y cloud legítima (Google, Amazon).
Traducción: quien te golpea es un router doméstico comprometido en casa de un vecino, o una VPS secuestrada en un datacenter. Por eso bloquear "por país" es una estrategia rota — bloquearías clientes legítimos mientras el ataque entra desde la IP residencial de al lado.
04 — Desde dentro del sensor
Lo que un atacante teclea cuando cree que ha entrado
Nuestro sensor Cowrie simula un Linux con SSH débil y deja "entrar" al atacante para grabar cada comando. Esta semana capturamos el ADN de una botnet Mirai / Gafgyt en acción:
/bin/busybox echo -e '\x53\x43\x4f\x42\x48\x4d'
# ↑ busca un directorio donde pueda escribir su payload
cat /etc/os-release → ¿qué distribución soy?
cat /proc/meminfo → ¿cuánta RAM para minar/atacar?
uname -a → ¿arquitectura y kernel?
df -BG / → ¿cuánto disco hay?
En cuatro comandos, el bot decide si la máquina merece ser reclutada y qué variante de malware descargar según su arquitectura. Todo automatizado, en segundos, sin manos humanas. Así se propaga una botnet en 2026 — y verlo desde dentro es justo lo que permiten estos sensores.
— Resumen
Lo que nos llevamos esta semana
- El SNMP expuesto es una crisis silenciosa. Vector nº 1 por margen enorme. Revisa tu UDP/161.
- SMB (445) es inmortal. Si tienes Windows en el perímetro, parchea y cierra.
- La geografía del atacante es una ilusión. Bloquea por comportamiento, no por bandera.
- Las botnets IoT son totalmente automáticas. Buscan, verifican, se identifican y se reproducen solas.