Renseignement ruso: más de 87 000 cámaras IP mal configuradas espían las entregas de armas a Ucrania

Seguimiento del caso : Renseignement russe et surface d'attaque IoT en Europe· Episodio 1/3

Ciberseguridad Jul 20, 2026Añadir a favoritos

Renseignement ruso: más de 87 000 cámaras IP mal configuradas espían las entregas de armas a Ucrania
Ilustración : Momiji Shirogane

Un informe conjunto AIVD/MIVD (servicios de inteligencia neerlandeses) fechado el 10 de julio de 2026 documenta una campaña rusa que explota cámaras IP expuestas en Internet para rastrear convoyes de armamento hacia Kyiv a través de la UE y la OTAN.

Los hechos

Un informe conjunto publicado el 10 de julio de 2026 por el AIVD (servicio de inteligencia civil neerlandés) y el MIVD (servicio de inteligencia militar) documenta una campaña de espionaje atribuida a «al menos un servicio de inteligencia ruso» —sin nombrar públicamente la unidad GRU específica—. El análisis de la empresa Censys, recogido por The Hacker News, cuantifica la exposición a más de 87 000 cámaras conectadas a Internet cuya versión del servicio ejecutado coincide con una CVE conocida y explotada, repartidas en la UE, los Estados miembros de la OTAN y Ucrania (incluyendo más de 4 000 cámaras vulnerables en Ucrania). Solo en Países Bajos, se contabilizan 45 386 cámaras expuestas, de las cuales 1 992 ejecutan servicios vulnerables.

Se citan dos CVE como principales vectores:

  • CVE-2016-7407 —herramienta dropbearconvert de Dropbear SSH (importación de claves)—: 159 hosts neerlandeses afectados.
  • CVE-2021-39275 —escritura fuera de límites en Apache—: 112 hosts neerlandeses afectados.

El modus operandi descrito no tiene nada de sofisticado: escaneo masivo, fingerprinting por marca, explotación de contraseñas por defecto, firmwares obsoletos y configuraciones de fábrica. El objetivo es militar: localización de rutas de transporte, cargamentos de armas con destino a Kyiv y posiciones de tropas ucranianas. En Ucrania, las autoridades indican que los flujos de vídeo capturados se han utilizado en intentos de eliminación de personal y destrucción de material.

Lo que revela el terreno

Ninguna 0-day aquí. Las vulnerabilidades explotadas tienen 10 y 5 años de antigüedad, respectivamente. Es un recordatorio útil: el espionaje adversario no necesita exploits exóticos cuando una parte significativa del parque IoT opera en configuración de fábrica, accesible desde el primer escaneo de Shodan. La lección no es nueva, pero es cruel: cada cámara sacada de la caja, conectada detrás de un router mal configurado y abandonada tal cual desde 2018, se convierte en un sensor para el adversario.

Qué hacer ahora

Para cualquier organización que utilice o distribuya videovigilancia IP (pública, logística, defensa, pero también retail e inmobiliaria):

  1. Auditar la exposición a Internet: shodan search, censys search sobre sus IPs públicas (services.software.vendor + services.software.version).
  2. Retirar de Internet lo que no debe estar ahí: la mayoría de las cámaras comprometidas no debían estar expuestas. Colocarlas tras un VPN o un proxy inverso autenticado.
  3. Cambiar las credenciales por defecto (una y otra vez) y aplicar una política de rotación.
  4. Verificar los firmwares: aplicar los parches de Dropbear (>= 2016.75) y Apache para CVE-2021-39275.
  5. Segmentar la red de vídeo de la red IT/OT para limitar el movimiento lateral.

Fuentes primarias: el informe AIVD/MIVD (vía ncsc.nl) y el análisis de Censys son los documentos a consultar —no las notas de prensa—.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

24 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información