Botnets: cuando los dispositivos se transforman en zombies

Table of Contents
Mediante las botnets, los actores maliciosos pueden controlar dispositivos corporativos o personales y lanzar campañas DDoS o de ingeniería social contra empresas y ciudadanos
¿Un router, un ordenador o una cámara pueden convertirse en zombies que atacan a empresas, instituciones y ciudadanos de todo el mundo? Eso es lo que se consigue mediante una botnet o lo que es lo mismo, una red de bots.
Las botnets se han convertido en una amenaza de primer nivel para compañías y administraciones. De ahí que se hayan redoblado los esfuerzos para combatirlas y proteger a las organizaciones frente a los ataques lanzados a través de ellas.
Sin ir más lejos, hace unos días se hizo público que una botnet, Dysphoria, había conseguido comprometer 200.000 dispositivos en todo el mundo y los había usado para lanzar ataques de denegación de servicio distribuido (DDoS).
Mientras que, en primavera, Estados Unidos y Canadá detuvieron al administrador de una de las botnets más peligrosas del mundo, KimWolf, que se había empleado para lanzar ataques DDoS contra miles de organizaciones, incluido el Departamento de Defensa de Estados Unidos.
A continuación, te vamos a explicar qué es una botnet, para qué se emplea y cómo se puede proteger a una compañía o a una institución ante los ataques lanzados a través de una botnet.
¿Qué es y cómo funciona una botnet?
Un actor malicioso explota debilidades presentes en dispositivos con acceso a internet como ordenadores, routers y dispositivos IoT de uso masivo en empresas y hogares, para acceder a ellos e infectarlos con malware. De tal forma que el actor malicioso pueda controlarlos de forma remota.
Al usar de manera conjunta miles de dispositivos sobre los que se tiene control, un actor malicioso puede lanzar ataques masivos sin necesidad de invertir en montar una costosa infraestructura tecnológica.
Así, el actor malicioso que administra la botnet controla a los dispositivos zombies mediante comandos remotos desde un servidor de comando y control o C2, que se comunica con los dispositivos usando protocolos y algoritmos de cifrado para pasar desapercibido o mediante una red descentralizada en la que los dispositivos infectados se comunican entre sí para difundir las órdenes del actor malicioso.
A lo largo de los años, los ciberdelincuentes han ido perfeccionando y sofisticando la forma en que funciona una botnet para dificultar su detección y desmantelamiento. De hecho, en el caso de Dysphoria se pudo constatar el uso de la tecnología blockchain y repetidores en los dispositivos infectados para lograr ocultar los servidores C2 y dificultar la respuesta ante ataques lanzados desde esta botnet.
De esta manera, se puede conseguir que de forma automática numerosos dispositivos lleven a cabo la misma acción, por ejemplo, usar cientos de ordenadores para enviar campañas de phishing masivas. De tal forma que los dispositivos de la botnet actúan, efectivamente, como una manada de zombies controlados, en este caso, por el actor malicioso que logró infectarlos.
¿Cómo se infectan los dispositivos que conforman una botnet?
La infección de los dispositivos es un elemento esencial de cualquier botnet. Si los actores maliciosos no logran transformar en zombies a ordenadores, móviles, routers o dispositivos IoT no pueden operar. ¿Cómo acceden a ellos y los infectan con malware? A través de:
- Ingeniería social: en el caso de ordenadores y móviles es habitual el uso de técnicas de ingeniería social para conseguir que las víctimas instalen los malware en sus dispositivos sin ser conscientes. Por ejemplo, al descargarse una app móvil infectada o hacer clic en una página web falsa.
- Credenciales débiles de Telnet o SSH, protocolos que permiten la conexión remota a equipos.
- Vulnerabilidades conocidas para las que ya existen parches de seguridad, pero que no se han instalado en los dispositivos. Por ejemplo, Dysphoria explotó vulnerabilidades como React2Shell, mientras que la botnet de dispositivos IoT C0XMO se propagó aprovechándose de una vulnerabilidad presente en los firmware de routers de la compañía DD-WRT.
- Vulnerabilidades en dispositivos que llegaron al final de su ciclo de vida o EoL (End-of-Life). En junio de 2026, la botnet AryStinger logró hacerse con el control de miles de routers desfasados que ya no reciben actualizaciones de seguridad, gracias a la puerta trasera SSH Dropbear y la manipulación del DNS.

¿Para qué usan los ciberdelincuentes una botnet?
Tener el control de una infraestructura compuesta por miles de dispositivos permite a los actores maliciosos:
- Lanzar campañas masivas de ingeniería social dirigidas a un amplio abanico de víctimas potenciales con el objetivo de tomar también el control de sus dispositivos, robar credenciales de acceso a software o realizar fraudes digitales.
- Robar datos de las empresas y los ciudadanos propietarios de los dispositivos infectados. Al tomar el control de los equipos, los actores maliciosos tienen acceso a información de gran valor sobre empresas y ciudadanos.
- Poner en marcha ataques DDoS para causar la disrupción de servicios de empresas e instituciones. El ejército de zombies actúa de forma coordinada para saturar los recursos de los sistemas y bloquear el acceso a los mismos por parte de usuarios legítimos. Algunos actores maliciosos extorsionan a las organizaciones para cesar los ataques DDoS, sacándole partido a la importancia que tienen los sistemas atacados para las víctimas. Otros solo buscan hacer daño a compañías y administraciones.
- Ejecutar ataques de fuerza bruta para menoscabar las contraseñas de dispositivos y software y acceder a ellos.
- Realizar minería de criptomonedas. Por ejemplo, el malware BitcoinMiner permite infectar dispositivos y utilizarlos de forma ilegítima para minar criptomonedas y generar ingresos.
- Proxificar el tráfico malicioso, usando las IPs de los dispositivos infectados para ocultar las direcciones desde las que los ciberdelincuentes llevan a cabo sus acciones maliciosas y hacer que parezca que su origen se encuentra en los domicilios o las sedes de sus víctimas. Por ejemplo, en mayo de 2026, el gobierno neerlandés desmanteló una botnet que había logrado infectar 17 millones de dispositivos para lanzar ataques DDoS, realizar minería de criptomonedas y proxificar el tráfico malicioso. Y unos meses antes, en marzo, el FBI había alertado públicamente sobre la proliferación de redes de proxies residenciales para ofuscar acciones delictivas.
Habida cuenta de los usos que le dan los ciberdelincuentes a una botnet, resulta evidente que su objetivo fundamental es monetizar su actividad maliciosa cosechando ingresos ilegítimos.
La comercialización de las botnets a través de los modelos Cybercrime-as-a-Service
Precisamente, por eso no debe sorprendernos que los grupos delictivos detrás de las botnets no se limiten a emplearlas para sus actividades maliciosas, sino que ponen en marcha modelos de Cybercrime-as-a-Service para comercializar su uso por otros atacantes.
Por ejemplo, la botnet KimWolf se monetizaba a través de un modelo de DDoS-as-a-Service, en el que actores maliciosos sin recursos ni conocimientos suficientes podían usar dispositivos zombies de la botnet para realizar ataques a cambio del pago de una suscripción o de un porcentaje de las ganancias obtenidas.
La extensión de esta clase de modelo criminal es de tal calibre que cuando se anunció la detención del actor malicioso que administraba KimWolf, también se hizo público que en California se habían presentado demandas para desarticular 45 plataformas de DDoS-as-a-Service.
En la misma línea, las botnets también pueden aparecer vinculadas a otros modelos criminales como Phishing-as-a-Service.
Esto implica que muchos más actores maliciosos pueden sacarle partido a botnets conformadas por miles de ordenadores, móviles, routers o dispositivos IoT para ejecutar ataques contra ciudadanos, empresas e instituciones públicas.
¿Se puede usar una IA para operar una botnet?
Si la hibridación entre las botnets y los modelos de Cybercrime-as-a-Service suponen una tendencia inquietante, no resulta menos preocupante el rol que puede jugar la Inteligencia Artificial en la gestión de una botnet.
Recientemente, una investigación descubrió que un actor de amenazas denominado bandcampro estaba usando Gemini CLI AI para operar una pequeña botnet conformada por ocho sistemas de una clínica dental.
El agente de IA había respondido con eficacia a todos los prompts del actor malicioso, había resuelto problemas durante la operación y propuesto mejoras operativas para perfeccionar el funcionamiento de la botnet.
Este caso evidencia que los ciberdelincuentes pueden abusar de herramientas de IA para montar y gestionar una botnet y ejecutar cambios para optimizarla y dificultar las tareas puestas en marcha para detectarla y detenerla.

¿Cómo pueden las empresas prevenir y detectar los ataques contra sus dispositivos?
Una de las cuestiones más importantes en torno a una botnet es que las acciones maliciosas dañan tanto a los propietarios de los dispositivos que son transformados en zombies al servicio de los delincuentes, como a los ciudadanos u organizaciones a los que se dirigen los ataques realizados a través de estos dispositivos.
Por eso, las empresas y las administraciones públicas no solo tienen que prevenir los ataques ejecutados mediante una botnet, sino la propia conversión de sus dispositivos en parte de una botnet.
¿Cómo se pueden detectar y prevenir intentos de ataque contra dispositivos corporativos? Mediante:
- Una monitorización continua de su infraestructura tecnológica conjugando herramientas automatizadas de detección de actividad maliciosa con el conocimiento de profesionales especializados.
- La realización periódica de auditorías de seguridad IoT y del resto de equipos que sirvan para detectar vulnerabilidades en los dispositivos que podrían abrir la puerta a su infección.
- Test de ingeniería social, de cara a formar a los profesionales y evitar que lleven a cabo acciones que faciliten la infección de los dispositivos con malware.
- Test de intrusión avanzados para comprobar si los actores maliciosos pueden incorporar a una botnet a dispositivos empresariales, acceder a información sensible o emplearlos para realizar ataques.
- La puesta en marcha de políticas de seguridad que incluyan:
- Modificar las configuraciones de fábrica y las credenciales de los dispositivos IoT por contraseñas robustas.
- Instalar de forma inmediata las actualizaciones de seguridad publicadas por los fabricantes.
- Dejar de emplear dispositivos cuyo ciclo de vida ha llegado a su fin y para los que ya no se desarrollan parches de seguridad.
¿Y qué pasa con los ordenadores y teléfonos personales o los dispositivos IoT usados en los hogares? Las políticas de seguridad que venimos de describir también las pueden poner en marcha los ciudadanos.
En cuanto a la detección del uso ilegítimo de dispositivos a través de una botnet, el INCIBE señala algunos indicios que permiten sospechar:
- El rendimiento de los dispositivos es menor, porque tienen que realizar tanto las acciones que les piden los usuarios, como las que ordenan los actores maliciosos.
- La vida útil de los dispositivos se acorta, porque están sometidos a un nivel de uso y estrés notablemente mayor.
- El consumo eléctrico crece.
- El dueño del dispositivo puede detectar accesos sospechosos a programas o aplicaciones o sufrir intentos de fraude realizados gracias a la información obtenida de sus dispositivos personales.
¿De qué forma se pueden proteger las empresas frente a los ataques lanzados a través de una botnet?
¿Y qué pasa con los ataques ejecutados mediante botnets? ¿Cómo se pueden combatir? Las organizaciones pueden, además de realizar auditorías de seguridad y llevar a cabo test de ingeniería social:
- Realizar pruebas DoS para mejorar su resiliencia frente a los ataques de denegación de servicio distribuido de forma masiva.
- Someterse a test de intrusión avanzados para simular ataques realizados a través de una botnet sofisticada en un entorno controlado que permita identificar mejoras que ayuden a detectar y responder a las acciones maliciosas.
- Contar con servicios MDR para:
- Llevar a cabo una detección de amenazas proactiva, identificando actividad maliciosa antes de que genere indicios para actuar frente a ella con la máxima celeridad y eficacia.
- Responder ante ataques ejecutados mediante el uso de botnets desde el primer minuto, identificar el alcance del compromiso, expulsar al actor malicioso que emplea una botnet y garantizar la continuidad de negocio.
En definitiva, la realidad no es tan terrorífica como El amanecer de los muertos de George A. Romero o Zack Snyder, pero el auge de las botnets nos demuestra que los zombies no solo existen en las películas. Y, aunque un ordenador, un router o una cámara de videovigilancia no den tanto miedo como los muertos vivientes, pueden resultar armas de ataque muy efectivas al servicio de los espurios intereses de los ciberdelincuentes.
Por eso, es fundamental que las organizaciones inviertan en proteger sus dispositivos y armarse frente a los ataques operados a través de botnets.