MagnoSec
Router de red comprometido representando ataque de botnet C0XMO contra dispositivos DD-WRT

MagnoSec Blog

C0XMO: La Nueva Variante de Gafgyt que Conquista Routers DD-WRT y Elimina a la Competencia

Por Equipo MagnoSec3 min de lectura

El contexto: qué ha pasado y por qué importa

Los botnets de dispositivos IoT siguen siendo una de las amenazas más infravaloradas del panorama actual. C0XMO, una nueva variante del conocido botnet Gafgyt, ha añadido una capacidad que merece atención: no solo infecta routers DD-WRT mediante exploits conocidos, sino que antes de establecerse, ejecuta un módulo 'killer' que escanea el dispositivo en busca de otros malware —Mirai, variantes anteriores de Gafgyt, mineros de criptomonedas— y los desinstala. El botnet no comparte recursos: los quiere todos para sí mismo. Esta conducta territorial, típica de ecosistemas criminales maduros, indica que los operadores de C0XMO entienden que un dispositivo IoT sin parchear es un recurso escaso que varios actores se disputan simultáneamente.

Antecedentes y evolución de la amenaza

El vector de propagación de C0XMO es quirúrgico y automatizado. El malware escanea rangos de IP en busca de routers con el firmware DD-WRT expuesto en interfaces de administración accesibles desde internet. Cuando encuentra uno vulnerable —típicamente con credenciales por defecto o con versiones de firmware sin parchear que contienen fallos de ejecución remota de código—, inyecta el payload y, en cuestión de segundos, el router pasa a formar parte de la botnet. La capacidad multi-arquitectura del malware —ARM, MIPS, x86, PowerPC— garantiza que prácticamente cualquier dispositivo embebido puede ser víctima si ejecuta una versión vulnerable de DD-WRT o firmware derivado.

Así funciona: los detalles técnicos

Lo que hace particularmente peligroso a C0XMO es que los routers comprometidos no muestran signos evidentes de infección. El firmware sigue funcionando, el tráfico de internet fluye con normalidad y el usuario no percibe cambios. Mientras tanto, el dispositivo está participando en ataques de denegación de servicio distribuido, sirviendo como proxy para tráfico malicioso o escaneando nuevas víctimas. La persistencia se garantiza mediante la modificación de los scripts de arranque del firmware, de modo que incluso un reinicio no limpia la infección: el malware se recarga automáticamente al iniciar el sistema. Para erradicarlo, es necesario reflashear el firmware desde cero con una imagen limpia, algo que la mayoría de usuarios de routers domésticos y de pequeñas oficinas nunca hará.

Impacto real en organizaciones y empresas

La lección de C0XMO para las organizaciones es clara: cada router, cada cámara IP, cada sensor conectado que no se gestiona como un activo de seguridad es una puerta trasera esperando a ser explotada. En las auditorías de perímetro que realizamos en MagnoSec, encontramos sistemáticamente dispositivos IoT y routers de oficina expuestos en interfaces de administración con credenciales por defecto. Para un atacante automatizado como C0XMO, encontrar esos dispositivos y añadirlos a la botnet es cuestión de minutos. El IoT invisible —dispositivos que TI no sabe que existen— es el caldo de cultivo perfecto para botnets que, como C0XMO, convierten tu infraestructura en el arsenal de otra persona.

Cómo MagnoSec aborda esta amenaza en sus auditorías

La defensa contra botnets como C0XMO no requiere tecnología avanzada. Requiere disciplina: inventario real de todos los dispositivos conectados a la red corporativa, cambio de credenciales por defecto en todos ellos, segmentación de red que aísle los dispositivos IoT de los sistemas críticos, y monitorización del tráfico saliente que detecte patrones de escaneo o participación en ataques DDoS. Son medidas que llevan años en todas las guías de hardening y que, sin embargo, la mayoría de las organizaciones sigue sin aplicar de forma consistente. C0XMO es el recordatorio de que la deuda técnica en seguridad IoT se paga con dispositivos convertidos en soldados de un ejército criminal.

Temas tratados

C0XMO · Gafgyt · botnet · DD-WRT · IoT · DDoS · router · mirai · malware

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?