
MagnoSec Blog
C0XMO: La Nueva Variante de Gafgyt que Conquista Routers DD-WRT y Elimina a la Competencia
El contexto: qué ha pasado y por qué importa
Los botnets de dispositivos IoT siguen siendo una de las amenazas más infravaloradas del panorama actual. C0XMO, una nueva variante del conocido botnet Gafgyt, ha añadido una capacidad que merece atención: no solo infecta routers DD-WRT mediante exploits conocidos, sino que antes de establecerse, ejecuta un módulo 'killer' que escanea el dispositivo en busca de otros malware —Mirai, variantes anteriores de Gafgyt, mineros de criptomonedas— y los desinstala. El botnet no comparte recursos: los quiere todos para sí mismo. Esta conducta territorial, típica de ecosistemas criminales maduros, indica que los operadores de C0XMO entienden que un dispositivo IoT sin parchear es un recurso escaso que varios actores se disputan simultáneamente.
Antecedentes y evolución de la amenaza
El vector de propagación de C0XMO es quirúrgico y automatizado. El malware escanea rangos de IP en busca de routers con el firmware DD-WRT expuesto en interfaces de administración accesibles desde internet. Cuando encuentra uno vulnerable —típicamente con credenciales por defecto o con versiones de firmware sin parchear que contienen fallos de ejecución remota de código—, inyecta el payload y, en cuestión de segundos, el router pasa a formar parte de la botnet. La capacidad multi-arquitectura del malware —ARM, MIPS, x86, PowerPC— garantiza que prácticamente cualquier dispositivo embebido puede ser víctima si ejecuta una versión vulnerable de DD-WRT o firmware derivado.
Así funciona: los detalles técnicos
Lo que hace particularmente peligroso a C0XMO es que los routers comprometidos no muestran signos evidentes de infección. El firmware sigue funcionando, el tráfico de internet fluye con normalidad y el usuario no percibe cambios. Mientras tanto, el dispositivo está participando en ataques de denegación de servicio distribuido, sirviendo como proxy para tráfico malicioso o escaneando nuevas víctimas. La persistencia se garantiza mediante la modificación de los scripts de arranque del firmware, de modo que incluso un reinicio no limpia la infección: el malware se recarga automáticamente al iniciar el sistema. Para erradicarlo, es necesario reflashear el firmware desde cero con una imagen limpia, algo que la mayoría de usuarios de routers domésticos y de pequeñas oficinas nunca hará.
Impacto real en organizaciones y empresas
La lección de C0XMO para las organizaciones es clara: cada router, cada cámara IP, cada sensor conectado que no se gestiona como un activo de seguridad es una puerta trasera esperando a ser explotada. En las auditorías de perímetro que realizamos en MagnoSec, encontramos sistemáticamente dispositivos IoT y routers de oficina expuestos en interfaces de administración con credenciales por defecto. Para un atacante automatizado como C0XMO, encontrar esos dispositivos y añadirlos a la botnet es cuestión de minutos. El IoT invisible —dispositivos que TI no sabe que existen— es el caldo de cultivo perfecto para botnets que, como C0XMO, convierten tu infraestructura en el arsenal de otra persona.
Cómo MagnoSec aborda esta amenaza en sus auditorías
La defensa contra botnets como C0XMO no requiere tecnología avanzada. Requiere disciplina: inventario real de todos los dispositivos conectados a la red corporativa, cambio de credenciales por defecto en todos ellos, segmentación de red que aísle los dispositivos IoT de los sistemas críticos, y monitorización del tráfico saliente que detecte patrones de escaneo o participación en ataques DDoS. Son medidas que llevan años en todas las guías de hardening y que, sin embargo, la mayoría de las organizaciones sigue sin aplicar de forma consistente. C0XMO es el recordatorio de que la deuda técnica en seguridad IoT se paga con dispositivos convertidos en soldados de un ejército criminal.
Temas tratados
C0XMO · Gafgyt · botnet · DD-WRT · IoT · DDoS · router · mirai · malware
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
148 Paquetes npm Convierten Navegadores en una Botnet DDoS: El Ataque que se Escondía en Proxies para Estudiantes
agosto 2026
Malware Android Infecta Unidades de Coche y las Convierte en Botnet de Fraude Publicitario y Proxies
agosto 2026
Fallo en Dispositivos Calix Permite a Atacantes Saltarse el NAT y Exponer Dispositivos Internos a Internet
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma