Exploit masivo compromete la seguridad de routers ASUS
Un reciente descubrimiento por GreyNoise y Censys ha expuesto un exploit que vulnera la seguridad de más de 9.000 routers ASUS, principalmente en los modelos RT-AC3100 y RT-AC3200. Este exploit aprovecha la vulnerabilidad CVE-2023-39780 y actúa de manera silenciosa, pasando desapercibido en gran medida. Los ciberdelincuentes pueden ejecutar comandos arbitrarios utilizando autenticación eludible y un interfaz de SSH en un puerto personalizado.
Este ataque explota las configuraciones de fábrica y se camufla como un componente legítimo del sistema, permitiendo a los atacantes insertar claves públicas maliciosas para acceso remoto sin levantar alarmas. A pesar de no instalar malware de inmediato, el objetivo parece ser el establecimiento de un acceso persistente para potenciales campañas de extracción de información masiva, de modo similar al funcionamiento de botnets y APTs.
Los esfuerzos tradicionales como reinicios o actualizaciones de firmware no pueden eliminar el exploit, ya que se almacena en la NVRAM del router. Esto podría suponer una operación encubierta, quizás patrocinada por actores internacionales con intenciones más amplias.
Medidas para mitigar la vulnerabilidad en routers ASUS
ASUS ya ha emitido parches para resolver esta grave vulnerabilidad, identificada como CVE-2023-39780. Las actualizaciones cubren las versiones de firmware 3.0.0.4_382, 3.0.0.4_386, 3.0.0.4_388 y 3.0.0.6_102. Se recomienda encarecidamente actualizar a la versión más reciente para evitar estos riesgos cibernéticos silenciosos.
Para aquellos usuarios que experimentan infecciones, ASUS ha indicado que los cambios en SSH no pueden ser eliminados con facilidad a través de simples actualizaciones. Sin embargo, es posible acceder a la configuración del puerto TCP/53282 para realizar una limpieza antes de aplicar la actualización que contiene el parche. También, es crucial verificar el archivo “authorized_keys” y bloquear las direcciones IP conocidas de ataque: 101.99.91.151, 101.99.94.173, 79.141.163.179, y 111.90.146.237.
En casos críticos, un restablecimiento de fábrica es necesario para garantizar que no haya acceso no autorizado a través de la red WiFi. Esto asegura que los dispositivos conectados queden protegidos contra posibles intrusiones y manipulaciones externas, proporcionando una mayor estabilidad y seguridad en el uso diario de la red.
¿Te gustó esta noticia?
Recibe las mejores noticias de Puente Alto cada semana directamente en tu correo.
📧 Sin spam • Cancela cuando quieras • +2,500 suscritos


