Detección masiva de escaneos dirigidos a explotar el RCE crítico en MikroTik RouterOS en todo el mundo

Organizaciones de monitoreo de telemetría de ciberseguridad global han detectado una oleada masiva y coordinada de escaneos dirigida a explotar una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en MikroTik RouterOS, identificada como CVE-2026-84411. La falla de severidad máxima afecta a la interfaz de administración web (WebFig) y al demonio WinBox en versiones sin actualizar del sistema operativo, permitiendo a los atacantes tomar el control absoluto del hardware de enrutamiento, modificar tablas DNS para redirigir tráfico financiero e incorporar los equipos a redes zombi (botnets) diseñadas para lanzar ataques de denegación de servicio distribuido (DDoS) a escala de terabits.
1. Alerta Global de Telemetría: Caza Masiva de Routers Desprotegidos
Los equipos de enrutamiento del fabricante letón MikroTik representan uno de los pilares más extendidos de la infraestructura de telecomunicaciones a nivel global, siendo el estándar de facto para pequeños y medianos proveedores de servicios de internet (ISPs), cooperativas eléctricas de telecomunicaciones, enlaces de fibra óptica al hogar (FTTH) y redes corporativas de pymes. Su versatilidad y costo accesible han propiciado el despliegue de millones de dispositivos en todo el planeta.
No obstante, la telemetría publicada por la prestigiosa organización de seguridad Shadowserver Foundation confirma un pico histórico de tráfico de escaneo automatizado que supera las decenas de miles de intentos por minuto dirigidos contra los puertos TCP 80, 443 y 8291. Los atacantes intentan identificar dispositivos MikroTik que aún no hayan aplicado el parche de emergencia difundido a través del boletín oficial de MikroTik Security Bulletin.
La dimensión de la amenaza es descomunal: se calcula que existen en el mundo más de 600.000 routers MikroTik con interfaces de gestión expuestas directamente a internet público sin ningún tipo de lista de control de acceso perimetral, constituyendo un objetivo sumamente jugoso para operadores de botnets que buscan reclutar potencia de enrutamiento masiva.
"Un router MikroTik comprometido es mucho más peligroso que un ordenador infectado. Opera de forma silenciosa las 24 horas del día con un procesador potente y ancho de banda simétrico. El atacante no necesita robar datos de la máquina: altera los servidores DNS del router para que cada usuario de la red sea conducido a sitios bancarios falsos, o utiliza el dispositivo como nodo de relevo encubierto para tráfico de armas cibernéticas."
2. Detalles Técnicos de la Vulnerabilidad CVE-2026-84411: Desbordamiento en WebFig
La falla de seguridad analizada en los laboratorios de ingeniería de redes reside en una incorrecta gestión de búfer en el analizador de peticiones HTTP del servidor embebido de RouterOS:
- Desbordamiento de Enteros en el Procesamiento de Cabeceras HTTP: Al recibir solicitudes especialmente estructuradas que contienen cabeceras `Cookie` o `Authorization` de longitud anormal, el proceso `www` de WebFig calcula erróneamente la memoria requerida, provocando un desbordamiento de búfer en el heap.
- Elusión de Protecciones de Ejecución de Memoria (DEP/NX): A través de técnicas avanzadas de manipulación de la pila, el exploit sortea las restricciones del kernel Linux embebido de RouterOS y redirige el flujo de instrucciones hacia una rutina en lenguaje ensamblador inyectada en la petición.
- Toma de Control Administrativo sin Autenticación previa: El código inyectado crea una cuenta administrativa oculta con privilegios totales o modifica directamente la base de datos de usuarios del router, permitiendo al atacante acceder mediante la interfaz gráfica WinBox o por sesión segura SSH.
- Persistencia a Nivel de Firmware y Modificación de Scripts de Arranque: El malware inyecta scripts persistentes en el programador interno de RouterOS (`/system/scheduler`), garantizando que la conexión hacia la red de comando y control se restablezca automáticamente incluso si el equipo es reiniciado físicamente.
Vectores de Abuso Operativo: Envenenamiento DNS y Reclutamiento en Botnets
Una vez conquistado el router, los atacantes suelen modificar la configuración de los servidores de resolución de nombres (`/ip/dns`), introduciendo servidores DNS maliciosos bajo su control. Cuando los clientes hogareños o corporativos conectados al router intentan acceder a sus cuentas bancarias o portales de correo, son redirigidos de manera invisible a páginas espejo fraudulentas que capturan credenciales y códigos de doble factor en tiempo real.
3. Arquitectura de Red Segura y Principio de Gestión Fuera de Banda (OOBM)
La propagación masiva de estos ataques pone en evidencia una práctica negligente muy extendida: la exposición de las herramientas de administración en interfaces WAN públicas:
Los principios fundamentales de la ingeniería de redes establecen que ningún puerto de gestión (HTTP, HTTPS, WinBox, Telnet o SSH) debe jamás responder peticiones provenientes de la interfaz pública conectada a internet. La administración remota de cualquier equipo de telecomunicaciones debe realizarse exclusivamente a través de túneles VPN autenticados (como WireGuard o IPsec IKEv2) o mediante interfaces físicas dedicadas en redes de gestión fuera de banda (OOBM - Out-of-Band Management).
Asimismo, los proveedores de internet deben aplicar filtros perimetrales en sus routers de borde (filtros BCP 38 / SAC) para impedir la suplantación de direcciones IP de origen (IP spoofing), neutralizando la capacidad de las botnets de amplificar ataques DDoS mediante protocolos UDP.
4. Análisis Financiero FinOps: Costo de Indisponibilidad de Red vs. Actualización Centralizada
El balance económico entre gestionar adecuadamente la flota de routers o sufrir un secuestro masivo evidencia la necesidad de automatizar el mantenimiento de infraestructura:
Para un proveedor de internet regional (ISP) con 2.500 abonados, sufrir el secuestro masivo de sus routers troncales o CPEs acarrea costos astronómicos: el colapso del servicio técnico de atención telefónica, la necesidad de enviar técnicos a domicilio para restablecer los equipos mediante Netinstall y las sanciones administrativas por corte de servicio pueden superar los USD 45.000 a USD 90.000 en apenas una semana de crisis operativa, sin considerar la pérdida irreversible de clientes hacia otros proveedores.
En contraposición, implementar una plataforma centralizada de gestión de flotas y actualización automatizada de firmware (como The Dude o sistemas basados en Ansible) requiere un costo de despliegue inferior a USD 1.500 en equipamiento y horas de ingeniería. Automatizar el despliegue de parches de seguridad permite mantener el 100% de la flota protegida con costo marginal cercano a cero.
5. Radiografía del Ecosistema de Telecomunicaciones en Argentina y Cono Sur
En la República Argentina, MikroTik es la marca dominante por excelencia en el entramado de telecomunicaciones del interior del país:
- Dominio Absoluto en ISPs Pymes y Cooperativas Telefónicas: Más de 1.200 pequeños proveedores de internet y cooperativas de servicios públicos en pueblos y ciudades intermedias utilizan routers de borde MikroTik Cloud Core Router (CCR) y antenas inalámbricas RouterBOARD.
- Uso Extendido en Redes de Seguridad y Cámaras Urbanas: Decenas de municipios utilizan routers MikroTik para enlazar sus sistemas de videovigilancia y cámaras de monitoreo de tránsito en la vía pública.
- Alta Tasa de Equipos Desactualizados: Relevamientos de ciberseguridad identifican más de 35.000 dispositivos MikroTik con direcciones IP públicas asignadas en Argentina que ejecutan versiones de RouterOS con más de dos años de antigüedad sin parches.
6. Hoja de Ruta en 4 Pasos para Proteger y Sanear Routers MikroTik
Plan de acción inmediato e ineludible para administradores de red de ISPs y empresas:
- Cierre Absoluto de Servicios de Gestión en Interfaces WAN: Modificar de inmediato la configuración en `/ip/service` y aplicar reglas estrictas en `/ip/firewall/filter` en la cadena *input* para bloquear todo tráfico hacia los puertos 80, 443 y 8291 proveniente de interfaces públicas.
- Actualización de Firmware a la Última Versión Estable: Actualizar los dispositivos a la versión RouterOS v7.16 estable o superior mediante la función `/system/package/update`, verificando la actualización obligatoria del firmware de la placa en `/system/routerboard/upgrade`.
- Auditoría Forense de Usuarios, Scripts y Tareas Programadas: Revisar exhaustivamente la tabla de usuarios en `/user/print`, auditar y eliminar scripts extraños en `/system/script` y corroborar que no existan tareas no reconocidas en el programador `/system/scheduler`.
- Sanitización de Servidores DNS y Bloqueo de Conexiones Remotas: Comprobar los servidores DNS configurados en `/ip/dns/print`, deshabilitar la casilla *Allow Remote Requests* para evitar que el router funcione como amplificador DNS abierto hacia internet, y rotar todas las contraseñas de acceso administrativo.
Fuentes & Referencias Verificadas
¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?
En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.
Contactar a un Consultor