MagnoSec
Cables de red y equipos de infraestructura representando el bypass de NAT en dispositivos Calix que expone dispositivos internos a internet

MagnoSec Blog

Fallo en Dispositivos Calix Permite a Atacantes Saltarse el NAT y Exponer Dispositivos Internos a Internet

Por Equipo MagnoSec7 min de lectura

Calix bajo la lupa: la vulnerabilidad que convierte el NAT del router en una puerta giratoria

Los routers Calix —utilizados por cientos de proveedores de internet en todo el mundo para gestionar las conexiones de fibra de hogares y pequeñas empresas— tienen una vulnerabilidad que permite a atacantes remotos saltarse el NAT y acceder directamente a los dispositivos internos de la red. El fallo, que permanece sin parche en el momento de escribir este artículo, es particularmente grave porque no requiere credenciales: un atacante que pueda alcanzar el puerto de administración WAN del router puede explotarlo para crear reglas de reenvío de puertos arbitrarias, exponiendo cualquier dispositivo interno —cámaras de seguridad, NAS, impresoras, sistemas de domótica— a internet sin ningún tipo de autenticación. El NAT (Network Address Translation) es la barrera que separa la red interna de internet: los dispositivos internos usan direcciones privadas que no son accesibles desde fuera. Al saltarse el NAT, el atacante elimina esa barrera. Y lo que queda es una red doméstica o empresarial con todos sus dispositivos expuestos, la mayoría de ellos sin contraseñas fuertes o con configuraciones por defecto. Es como si alguien quitara la puerta de entrada de tu casa y publicara la dirección de todas las habitaciones en un tablón público.

Qué es el NAT y por qué saltárselo expone toda tu red interna a internet

El NAT es uno de los mecanismos de seguridad más infravalorados de internet. Su función original era resolver la escasez de direcciones IPv4 —permitir que muchos dispositivos compartan una única dirección pública—, pero su efecto secundario es una barrera de seguridad: los dispositivos detrás del NAT no son directamente accesibles desde internet porque sus direcciones privadas (192.168.x.x, 10.x.x.x) no son enrutables. Un atacante externo no puede conectarse directamente a una cámara IP en 192.168.1.100 —el NAT del router no sabe a qué dispositivo interno corresponde esa conexión entrante, y la descarta—. Por eso los ataques contra redes domésticas suelen requerir un paso previo: engañar a la víctima para que ejecute malware que establezca una conexión saliente (que el NAT sí permite), o explotar una vulnerabilidad en el propio router para manipular las reglas de NAT. La vulnerabilidad de Calix es exactamente esto último: permite al atacante manipular las reglas de reenvío de puertos del router desde el exterior, sin autenticación. Con una regla de reenvío activa, el atacante puede conectarse a cualquier dispositivo interno como si estuviera en la red local. El NAT no se elimina —se convierte en un puente controlado por el atacante—. Y cada regla de reenvío es una puerta abierta hacia un dispositivo específico de la red interna.

Así funciona el ataque: del puerto WAN del router a los dispositivos internos sin autenticación

La explotación es técnicamente directa. Fase 1: el atacante identifica routers Calix vulnerables expuestos a internet. Los routers de los proveedores de fibra suelen tener el puerto de administración (típicamente 8443, 8080 o el puerto TR-069 de gestión remota del proveedor) accesible desde el WAN —en teoría solo para el proveedor, en la práctica frecuentemente expuesto—. Fase 2: el atacante envía una solicitud al endpoint de administración del router con parámetros que explotan una validación insuficiente en la API de gestión de reglas de reenvío. La vulnerabilidad permite inyectar reglas de port forwarding sin pasar por el flujo de autenticación. Fase 3: el atacante crea una regla que reenvía un puerto externo del router hacia un dispositivo interno —por ejemplo, reenviar el puerto 8080 externo hacia la cámara IP en 192.168.1.50:80—. Fase 4: el atacante se conecta al puerto reenviado desde internet y accede al dispositivo interno como si estuviera en la red local. Fase 5: el atacante explota las debilidades del dispositivo expuesto: cámaras con contraseñas por defecto, NAS con firmware desactualizado, impresoras con servicios de administración abiertos. El ataque es automatizable: un escáner que recorra rangos de IPs de proveedores de fibra puede identificar cientos de routers vulnerables por hora y crear reglas de reenvío masivamente. La escala potencial es de cientos de miles de redes domésticas y empresariales expuestas.

El impacto: cámaras, NAS, impresoras y dispositivos IoT expuestos a atacantes remotos

El impacto se extiende a todos los dispositivos de la red interna. Cámaras de seguridad: expuestas a internet, permiten a los atacantes vigilar la casa o la oficina, y en muchos casos tienen vulnerabilidades propias que permiten acceso root —una cámara comprometida es un punto de entrada para ataques posteriores contra la red—. NAS (almacenamiento en red): contienen los backups familiares o empresariales, documentos personales, fotos —un NAS expuesto es un objetivo de ransomware directo—. Impresoras: frecuentemente con servicios de administración abiertos y firmware desactualizado, pueden ser usadas como proxy para ataques internos. Dispositivos IoT: bombillas, termostatos, enchufes inteligentes —cada uno con su propia pila de vulnerabilidades—. Y en el caso de pequeñas empresas que usan routers Calix, el impacto es mayor: los sistemas de punto de venta, las cámaras de la tienda, los sistemas de control de acceso. El router es el guardián de la red. Cuando el guardián falla, todos los dispositivos que protege quedan expuestos. Y la mayoría de los dispositivos IoT domésticos y de pequeña empresa fueron diseñados sin considerar que algún día estarían expuestos directamente a internet. Sus defensas —contraseñas por defecto, sin actualizaciones, servicios innecesarios— son inexistentes. Exponerlos es condenarlos.

Cómo MagnoSec audita la seguridad de routers y dispositivos de red en organizaciones

En MagnoSec, las auditorías de infraestructura incluyen la evaluación de la seguridad de routers y dispositivos de red perimetral. Para organizaciones, verificamos que los routers empresariales están actualizados, que la administración remota está restringida a IPs específicas, y que las reglas de reenvío de puertos están documentadas y justificadas. Realizamos escaneos externos para identificar qué servicios de la organización son accesibles desde internet —incluyendo los que no deberían serlo—. Revisamos la segmentación de la red: los dispositivos IoT deberían estar en una VLAN separada de la red corporativa, y las cámaras de seguridad en otra. Evaluamos la seguridad de los dispositivos internos asumiendo que podrían ser expuestos: ¿las cámaras tienen contraseñas robustas y firmware actualizado? ¿Los NAS tienen autenticación fuerte? ¿Las impresoras tienen deshabilitados los servicios innecesarios? Un dispositivo interno seguro es la segunda línea de defensa cuando el perímetro falla. Y el perímetro siempre falla eventualmente. La pregunta es qué encuentra el atacante cuando llega al dispositivo interno: una configuración segura o una puerta abierta. La mayoría de las organizaciones descubren —durante la auditoría— que tienen docenas de dispositivos internos con contraseñas por defecto y servicios expuestos. Mejor descubrirlo en una auditoría que en un incidente.

Mitigación: parche cuando esté disponible, restricción del acceso WAN y segmentación de red

La mitigación de la vulnerabilidad de Calix requiere acción en múltiples frentes. Primero: monitorizar los boletines de seguridad de Calix y del proveedor de internet, y aplicar el parche en cuanto esté disponible. Mientras tanto, mitigaciones temporales: restringir el acceso al puerto de administración WAN del router —si no es necesario para la gestión del proveedor, bloquearlo completamente; si es necesario, restringirlo a las IPs del proveedor—. Deshabilitar el acceso remoto de administración si la configuración lo permite. Segundo: revisar las reglas de reenvío de puertos existentes en el router y eliminar las que no sean estrictamente necesarias. Cada regla de reenvío es una puerta abierta —pregúntate si realmente necesitas que tu cámara sea accesible desde internet, o si es suficiente con acceder a ella a través de la VPN o del servicio cloud del fabricante—. Tercero: cambiar las contraseñas de todos los dispositivos internos de la red. Asume que un atacante puede llegar a ellos y asegúrate de que no encuentran contraseñas por defecto. Cuarto: para organizaciones, implementar segmentación de red —los dispositivos IoT en VLANs separadas sin acceso a la red corporativa—. Quinto: monitorizar el tráfico de la red en busca de conexiones entrantes no autorizadas a dispositivos internos. La exposición de un dispositivo interno a internet genera tráfico que se puede detectar —si hay alguien mirando—. La seguridad perimetral es una carrera contra los atacantes que buscan dispositivos mal configurados. En esa carrera, la vigilancia y el mantenimiento son las únicas ventajas del defensor. Y con vulnerabilidades como la de Calix —sin parche disponible—, la vigilancia se convierte en la defensa principal. No puedes parchear lo que no tiene parche. Pero puedes detectar quién intenta explotarlo.

Temas tratados

Calix · NAT bypass · router · vulnerabilidad · dispositivos internos · red doméstica · IoT · exposición

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?