La pandemia normalizó el teletrabajo y, con él, una transformación silenciosa pero profunda del perímetro de seguridad empresarial: el router doméstico se convirtió en infraestructura corporativa sin ninguno de los controles que eso debería implicar. En 2026, el hogar es el perímetro más atacado y el menos defendido: routers con firmware sin actualizar desde 2019, contraseñas de fábrica en dispositivos IoT, redes sin segmentación donde el televisor y el portátil corporativo comparten subred. Nuestra casa es una extensión del perímetro Corporativo
El National Institute of Standards and Technology (NIST) dijo en su publicación NIST IR 8425A (https://www.nist.gov/news-events/news/2024/09/nist-cybersecurity-iot-program-publishes-nist-ir-8425a-recommended): “Asegurar los routers de grado consumidor es crucial para salvaguardar no solo los datos de los individuos, sino también la integridad y disponibilidad de redes enteras”. Con la creciente adopción de dispositivos IoT para el hogar inteligente y la configuración de trabajo remoto que a menudo depende de routers en el hogar para conectarse a Internet, la importancia de la ciberseguridad de los routers de grado consumidor se ha vuelto crítica.
Los atacantes lo saben. Han automatizado el escaneo y compromiso de routers domésticos a escala, usándolos tanto para acceder a redes corporativas remotas como para construir botnets residenciales que operan durante meses sin ser detectadas.

El Router Olvidado: Firmware sin Actualizar y Ciclos de Obsolescencia
El problema fundamental es que el router doméstico, a diferencia de cualquier otro dispositivo corporativo, carece de un ciclo de actualización gestionado. La mayoría de los routers domésticos tienen ciclos de actualización superiores a tres años. Muchos, simplemente, nunca las reciben.
El FBI lo documentó en su FLASH del 12 de marzo de 2026 (https://www.ic3.gov/CSA/2026/260312.pdf): “Los routers que no reciben actualizaciones de seguridad regulares pueden estar expuestos a vulnerabilidades conocidas, pero sin parchear. Los ciberdelincuentes son conscientes de estas vulnerabilidades y las explotan para instalar malware, obtener control del dispositivo y vender acceso a ellos como proxies residenciales”. El malware AVrecon, objeto de este aviso, ha sido observado atacando routers y otros dispositivos IoT en aproximadamente 163 países alrededor del mundo.
La magnitud es alarmante: SocksEscort, la organización detrás de AVrecon, ha comprometido y vendido acceso a aproximadamente 369,000 dispositivos desde 2020. El malware utiliza vulnerabilidades críticas como Remote Code Execution (RCE) e inyección de comandos para infectar dispositivos, y apunta a aproximadamente 1,200 modelos de dispositivos fabricados por Cisco, D-Link, Hikvision, MicroTik, Netgear, TP-Link y Zyxel.
El problema se agrava con los dispositivos clasificados como End-of-Life (EOL): “Los dispositivos clasificados como EOL por sus fabricantes generalmente no reciben parches de seguridad para abordar vulnerabilidades conocidas”. Para los dispositivos no EOL, los parches pueden haber sido lanzados, pero “a menudo no se aplican automáticamente, e incluso si eventualmente se aplican, eso puede no remediar un dispositivo que ya ha sido infectado con AVrecon”.
Botnets Residenciales: La Infraestructura Invisible
Los routers domésticos comprometidos no son solo un problema para sus propietarios; son infraestructura para el crimen organizado y el espionaje estatal. El FBI describe cómo SocksEscort monetiza su botnet “a través de diversos métodos ilícitos, incluyendo la venta de acceso bajo la marca de proxy residencial SocksEscort”. Los ciberdelincuentes utilizan estas redes de proxies residenciales para “ocultar sus identidades en línea y hacer que su actividad parezca como si se originara desde la red de la víctima”, lo que les permite “eludir filtros comunes de sitios web y listas de bloqueo” y realizar “varios tipos de fraude en línea u otra actividad maliciosa como password spraying”.
Pero la amenaza más sofisticada proviene de actores estatales. El 13 de julio de 2026, la NSA, el FBI y la CISA, junto con 15 agencias internacionales, publicaron un aviso conjunto (https://www.cisa.gov/news-events/news/cisa-joins-nsa-fbi-dc3-and-international-partners-warning-russian-cyber-threat-activity-targeting) advirtiendo que “ciberdelincuentes rusos están atacando dispositivos de red vulnerables en sectores de infraestructura crítica a nivel global”. El responsable fue el Servicio Federal de Seguridad Ruso (FSB).
El aviso describe una metodología operacional específica: los atacantes escanean rangos de direcciones IP en busca de routers que acepten cadenas de autenticación SNMP predeterminadas o débiles. Una vez que encuentran un dispositivo vulnerable, “emiten comandos usando direcciones IP falsificadas para copiar archivos de configuración del dispositivo y exfiltrarlos vía TFTP a servidores controlados por los ciberdelincuentes”. La técnica “no es nueva, pero sigue siendo efectiva porque las organizaciones continúan implementando routers con configuraciones SNMP predeterminadas o débiles”.

Dispositivos IoT: El Punto de Pivote hacia Datos Sensibles
Un router comprometido es solo el punto de entrada. Los dispositivos IoT como cámaras, asistentes de voz, electrodomésticos inteligentes y televisores se convierten en puntos de pivote hacia dispositivos con datos sensibles. En la mayoría de los hogares, todos estos dispositivos comparten la misma subred, sin segmentación alguna.
Como señala el aviso del FBI, el malware AVrecon no solo convierte el dispositivo en un proxy residencial; también puede “actualizar su configuración almacenada, establecer un shell remoto a un servidor controlado por el atacante, y actuar como un cargador descargando y ejecutando cargas útiles arbitrarias”. Esto significa que un router infectado puede ser utilizado para desplegar malware adicional en cualquier dispositivo conectado a la red doméstica.
UPnP: La Puerta Abierta a Internet
Universal Plug and Play (UPnP) es un protocolo que permite a los dispositivos en una red local descubrirse y conectarse automáticamente. Habilitado por defecto en la gran mayoría de los routers domésticos, UPnP permite a los dispositivos abrir puertos en el router sin intervención del usuario. En 2026, esto sigue siendo un vector crítico de exposición.
Como explica UpGuard en su análisis (https://www.upguard.com/blog/what-is-upnp), UPnP “sigue siendo peligroso en 2026” porque permite que cualquier dispositivo en la red, incluyendo uno comprometido, abra puertos hacia Internet, exponiendo servicios internos a atacantes externos. La vulnerabilidad CVE-2026-59208 (https://csirt.telconet.net/) en componentes UPnP de routers TP-Link, identificada por INCIBE el 27 de marzo de 2026, ejemplifica cómo estas configuraciones predeterminadas se convierten en vectores de ataque activos.
El aviso conjunto de CISA del 14 de julio de 2026 recomienda explícitamente “restringir el acceso a interfaces de gestión y dispositivos de firewall”, lo que implica deshabilitar UPnP y otros protocolos que permiten la apertura automática de puertos.
El Mercado en 2026: Amenazas a Escala Global
El primer semestre de 2026 ha sido testigo de operaciones de desmantelamiento de botnets residenciales a escala sin precedentes. La operación conjunta del FBI, EUROPOL, la Oficina Francesa de Anti-Cibercriminalidad (OFAC), la Policía Nacional Holandesa, la Bundeskriminalamt de Austria, y el Servicio de Investigación Criminal de Defensa del DoD desarticuló la infraestructura de SocksEscort. Pero la amenaza persiste.
En agosto de 2025, el FBI ya había advertido que el grupo FSB Center 16 estaba atacando infraestructura crítica utilizando CVE-2018-0171, una vulnerabilidad de Cisco Smart Install, desde noviembre de 2021. Para diciembre de 2025, la operación Frost Armada, atribuida a APT28 (GRU unidad 26165), había infectado 18,000 routers en 120 países. Los atacantes alteraron la configuración DNS en routers MikroTik y TP-Link SOHO para redirigir el tráfico de autenticación a servidores controlados por atacantes y robar inicios de sesión de Microsoft 365 y tokens OAuth. El FBI eliminó de forma remota las configuraciones DNS maliciosas.
Como resume el análisis de The Stack (https://www.thestack.technology/protect-routers-russian-attacks-fbi/), las dos operaciones “son distintas pero complementarias. Center 16 apunta a routers empresariales y de infraestructura para acceso a redes y espionaje. APT28 apunta a routers SOHO para robo de credenciales. Juntas, representan un esfuerzo ruso sostenido para comprometer la infraestructura de enrutamiento en todos los niveles”.
Recomendaciones para el CISO y el Teletrabajador
- Inventario y actualización de routers domésticos: Establezca un programa de inventario de routers utilizados por empleados remotos. Reemplace dispositivos EOL y asegure que los routers activos reciben actualizaciones de firmware regulares. El NIST, a través de su perfil de router de grado consumidor (NIST IR 8425A), recomienda el uso del “conjunto completo de requisitos de los cuatro estándares de routers de grado consumidor”.
- Deshabilitar UPnP y SNMP vulnerable: Desactive UPnP en todos los routers domésticos. Para SNMP, actualice a SNMPv3, que proporciona cifrado y autenticación que SNMPv1 y SNMPv2 carecen. Bloquee el tráfico TFTP y SNMP en los firewalls perimetrales.
- Segmentación de red: Implemente segmentación en el hogar, al menos una red de invitados para dispositivos IoT y una red separada para dispositivos de trabajo. Como señala SentinelOne en su guía de segmentación de red (https://www.sentinelone.com/), la segmentación “divide las redes en zonas aisladas que controlan el tráfico, limitan el acceso y contienen brechas”.
- Cambio de credenciales predeterminadas: Como recomienda el aviso del FBI, los usuarios de routers SOHO deben “cambiar nombres de usuario y contraseñas predeterminados, deshabilitar interfaces de gestión remota desde Internet, actualizar a las últimas versiones de firmware, y actualizar dispositivos que han llegado al final de su soporte”.
- Monitoreo y detección: Implemente capacidades de monitoreo para detectar configuraciones DNS alteradas y tráfico saliente anómalo desde redes domésticas. El NCSC (https://www.ncsc.gov.uk/) ha advertido repetidamente que “los routers que ejecutan firmware antiguo son particularmente vulnerables”.
- Adopción de marcos: Utilice las guías del NIST para routers de grado consumidor (https://www.nist.gov/itl/ai-risk-management-framework) y los avisos de la FBI Cyber Division (https://www.ic3.gov/) como referencias para la evaluación de riesgos y el diseño de controles. El aviso conjunto de CISA (AA26-194A) proporciona “pasos de mitigación accionables”.
Conclusión
El WiFi público ya no es el problema. El router de casa, ese dispositivo olvidado en una esquina, con firmware de 2019, UPnP habilitado y contraseña de fábrica, es hoy el vector de ataque más explotado y el menos defendido del perímetro corporativo. Los atacantes lo saben: han automatizado el escaneo a escala global, han construido botnets residenciales de cientos de miles de dispositivos, y han convertido el hogar del teletrabajador en la puerta trasera de las redes empresariales.
La lección para el CISO es clara: el perímetro ya no termina en la oficina. Termina en el router doméstico de cada colaborador. Y ese router, en su estado actual, es la superficie de ataque más vulnerable que la organización ha delegado silenciosamente a sus usuarios. Los marcos existen, NIST ha publicado requisitos para routers de grado consumidor, el FBI y CISA han emitido avisos urgentes. La pregunta es si las organizaciones actuarán antes de que el próximo router comprometido sea el vector que exponga los datos más sensibles de la empresa.
Leer más
- Ciberseguridad en Latinoamérica: 7 de cada 10 empresas sufrieron ataques de phishing
- La próxima ola en ciberseguridad no será de ataques, será de parches
- El retail enfrenta una nueva era de ciberataques: incidentes aumentan más de 100% en tres años








