Backdoors en tu Router


El router es la computadora más confiada y menos examinada de tu casa. Nadie inicia sesión en él y nadie lee su registro de cambios. Lleva ahí ocho años decidiendo en silencio por dónde pasa cada paquete que sale desde tu casa, oficina o comercio, envía —DNS, DHCP, enrutamiento, superficie de interceptación TLS, todo— y ejecuta una imagen de firmware que nadie fuera del fabricante ha auditado jamás. Sí...claro hay frameworks y todos dicen ajustarse a los "buenos y mas grandes" estandares y aún así, siguen siendo hackeados.

Lo que hoy quiero plantear es una pregunta que suena a teoría conspirativa y termina siendo una cuestión de interes públicos: 

¿son intencionadas las vulnerabilidades de TP-Link y otros routers domésticos? La respuesta honesta es incómoda para todos. No existe ningún "informe forense público" que demuestre que TP-Link introdujo deliberadamente una puerta trasera en su firmware. 

Pero caramba sí que existe un aviso público, publicado hace diez días, que demuestra que un fabricante chino distinto distribuyó un acceso  administrativo no documentado que, básicamente se pasa por la axila (por ser educado) la contraseña que hayas configurado.

Por supuesto y como es de esperarse sin parche y sin respuesta a los investigadores que lo encontraron. Y existen treinta años de historia documentada que muestran que las puertas traseras intencionadas más graves de la infraestructura de red no llegaron de contrabando desde Shenzhen, más bien como que fueron ordenadas por el Congreso, instaladas por la NSA, o dejadas ahí por un desarrollador llamado Joel.

Mientras tanto, el 23 de marzo de 2026, el Tío Sam prohibió las nuevas autorizaciones para todo router doméstico fabricado en cualquier lugar fuera de Estados Unidos. ¡Ojo! no los routers chinos, todos los routers.


“Cada puerta trasera intencionada confirmada en un router doméstico vino con una justificación de negocio: depuración, soporte de garantía, acceso legal. Ninguna de ellas se distribuyó con un interruptor para apagarla frente al adversario.”


El dispositivo de confianza menos confiable:


Empecemos por el mercado. Los críticos de TP-Link sitúan la cuota de la empresa en el mercado estadounidense de routers domésticos y de pequeña empresa cerca del 65%; la propia compañía sostiene que esa cifra está inflada y la acerca al 30%, mientras que un análisis de inventario de Lansweeper contabilizó TP-Link en aproximadamente el 12% de los routers domésticos realmente en uso. La diferencia entre esos números no es un error de redondeo: es la base probatoria completa de una acción de seguridad nacional, y se está litigando en notas de prensa.

Ahora la cuestión que más molesta, y la que el sector preferiría que vos no consideraras demasiado es que TP-Link no es una anomalía. Como señaló Brian Krebs cuando surgió la propuesta de veto, la mayor parte del resto del mercado también fabrica su hardware en China, y los routers domésticos como categoría salen inseguros directamente de la caja. Credenciales por defecto que invitan a una botnet IoT a los pocos minutos de conectarse. Firmware que ya está peligrosamente obsoleto al desembalarlo. Un ciclo de soporte que termina en silencio mientras el dispositivo sigue funcionando otra década. 

Durante casi toda la historia de esta industria, hacer que el camino seguro fuera el camino por defecto se trató como trabajo de otro —normalmente, el suyo. Ese es el terreno. Todos los actores estatales de esta historia —chinos, rusos, no atribuidos— lo están explotando. Casi ninguno necesitó una puerta trasera para hacerlo.



El 6 de julio de 2026, el CERT Coordination Center del Software Engineering Institute de Carnegie Mellon publicó el VU#213560: un mecanismo de autenticación no documentado en varias compilaciones de firmware de Tenda, la marca de redes de las más económicas con sede en Shenzhen.

Acá lo que importa es la mecánica. Porque el Backdoor vive en la función login() del binario del servidor web /bin/httpd . El firmware realiza una comprobación normal de contraseña basada en MD5, cuando esa comprobación falla, la ejecución no se detiene: cae a una ruta alternativa que compara la contraseña enviada con una credencial oculta extraída de una clave de configuración (sys.rzadmin.password), como decimos en el Río de la Plata... "toma pa vos mira que bien eh!". Si coincide, el router entrega una sesión de administrador completa sin importar el nombre de usuario suministrado. La contraseña que vos configuraste en tu propio dispositivo no sirve ni para papel sanitario.


Pero no me hagan caso, por ahí es la vejez o... un momento me acuerdo que:


D-Link, en 2013 Craig Heffner descubrió que fijar el user-agent del navegador a xmlset_roodkcableoj28840ybtide concedía acceso no autenticado a la interfaz de administración en varios modelos. Al invertir la cola de esa cadena se lee “edit by 04882 joel backdoor”

D-Link lo confirmó y lo explicó como un mecanismo de emergencia para que el personal técnico de reparación pudiera recuperar la configuración tras un fallo de firmware. 

Fijate en la forma de la excusa: ¿era cierta?, pues si... ¿era benigna? a lo mejor en su intención... ¿y era un bypass de autenticación remoto en hardware doméstico en venta? a eso si también...pero capaz que son casualidades que suceden porque... un momento me acuerdo que:

Juniper en 2015, anunció que había encontrado código no autorizado en ScreenOS, el sistema operativo tras sus cortafuegos NetScreen. Dos problemas: CVE-2015-7755, una contraseña incrustada que permitía el bypass de autenticación por SSH y Telnet, que Fox-IT habría extraído en seis horas desde el aviso; y CVE-2015-7756, una capacidad de descifrado pasivo de VPN creada al sustituir el parámetro Q en la implementación de Dual_EC_DRBG de Juniper y romper el PRNG secundario que debía enmascarar su salida. 



Y ahora Tenda con esto son tres casos en tres jurisdicciones distintas, bueno me quedo tranquilo que no es que sea paranoico. Lo cual por cierto también me recuerda que en 1994 la mesa redonda del Tío Sam aprobo CALEA, que exigía que los sistemas de conmutación digital se construyeran con capacidad de interceptación legal accesible a terceros autorizados. Los criptógrafos dijeron, entonces y cada año desde entonces, que una puerta no comprueba las intenciones de quien tiene la llave.



La APT Salt Typhoon se metió en la conversa y cortó la discusión. Operadores vinculados al Estado chino pasaron años dentro de las principales operadoras estadounidenses y alcanzaron la propia infraestructura de interceptación legal exigida por CALEA — dispositivos de mediación, puntos de interceptación, interfaces de  entrega—, manoteando metadatos a escala masiva, comunicaciones de  altos cargos y las listas de objetivos de las operaciones de vigilancia estadounidenses. 

Susan Landau (que algo de esto sabe) ha declarado sin rodeos que las vulnerabilidades explotadas derivan directamente de la arquitectura de CALEA. No hizo falta un zero-day místico solo se precisaba  una cuenta con privilegios excesivos, que el Sr. MFA estuviera de licencia, bueno... y algún que otro equipo sin parchear. 

En agosto de 2025 los Cinco Ojos recomendaron la mensajería cifrada de extremo a extremo —lo más parecido a una admisión oficial de que el modelo de acceso legal no puede defenderse frente a un adversario de su mismo nivel. 

Miramos ahora 2026 y todo indica que la campaña se movió después hacia arriba en el "Stack", hasta los sistemas policiales que generan y siguen las propias órdenes de intervención. 

Y en 2014, los documentos publicados junto a No Place to Hide de Glenn Greenwald mostraron a personal de Tailored Access Operations de la NSA interceptando un envío, abriendo una caja marcada con el logotipo de Cisco, instalando implantes Beacon de forma muy campante, resellándola con acabado de fábrica y todo para despacharla después una práctica que, el propio personal de la agencia describía como una de las operaciones más productivas de TAO. 



El consejero delegado de Cisco escribió al presidente Obama; la empresa afirmó que no colabora con ningún gobierno para debilitar sus productos; Cisco pasó después a enviar equipos a direcciones señuelo. Este es exactamente el escenario contra el que Washington advierte ahora que Pekín planea usar en los hogares estadounidenses. Esto, no es una cuestión de banderas. Y no porque yo tenga pruebas de que todos meten puertas traseras —no las tengo, y el que te diga que las tiene te está vendiendo algo. Es peor que eso: no hacen falta. 

"No tengo pruebas...pero tampoco dudas."

Repasá el expediente que acabás de leer, estimado. Nadie encontró nunca una puerta trasera de fábrica en TP-Link, y aun así el GRU se llevó 18.000 routers. Cisco no colaboró con nadie, y aun así sus cajas salieron de fábrica con implantes adentro. La NSA no necesitó una orden judicial: necesitó una dirección de envío. Ese es el punto entero, y ya lo dijimos más arriba: la intención es lo más difícil de probar y lo menos útil de saber. Lo que sí se prueba es la capacidad. Y la capacidad la tienen todos.

Porque ningún fabricante grande de armamento o de comunicaciones llega a esa escala sin controlarlo todo: el firmware, la clave de firma, el canal de actualización, la cadena de suministro y el abogado que contesta la citación. 

Ese control no es un desvío del modelo de negocio: es el modelo de negocio. Y todo control que existe termina usándolo alguien. El fabricante, su gobierno, o el que le entró al fabricante.

Popular posts from this blog

El estado de la Criptografía Cuántica en 2025 - Parte I

Todos quieren parecer Mr. Robot... Nadie quiere serlo

Desarrollo de Exploits - Buffer Overflow