DEV Community

LeoJulieta
LeoJulieta

Posted on

Malware bloquea el 911 en California: cómo funciona y qué hacer

Malware que bloquea el 911 en California: cómo funciona, su impacto y qué hacer ahora


Introducción

En junio de 2024, un malware logró bloquear y desviar llamadas al 911 en varios centros de emergencias de California, poniendo en riesgo vidas y generando pérdidas de millones de dólares. El ataque, detectado por Xataka y otros medios, se propagó a través de dispositivos IoT sin parchear y estaciones de trabajo corporativas, demostrando que la infraestructura de emergencia también es un objetivo atractivo para los cibercriminales.

A continuación, analizamos el funcionamiento del malware, los números del incidente, y, lo más importante, ofrecemos pasos concretos que administradores, técnicos y usuarios pueden seguir hoy mismo para evitar que vuelva a ocurrir.


1. ¿Cómo llegó el malware a los centros de llamadas 911?

Vector Detalle técnico
Dispositivos IoT vulnerables Cámaras IP, routers domésticos y puntos de acceso con firmware afectado por CVE‑2023‑38831 (desbordamiento de búfer en la gestión de paquetes SIP).
Credenciales predeterminadas El malware usa listas de usuarios/contraseñas comunes (admin:admin, root:root) para acceder a dispositivos y obtener movimiento lateral.
Exploits SMBv1 Aprovecha la vulnerabilidad EternalBlue (CVE‑2017‑0144) para propagarse dentro de la red corporativa y alcanzar los servidores de señalización de llamadas.

Cadena de infección típica

  1. Compromiso inicial – Un router doméstico sin actualizar responde a un escaneo de Shodan.
  2. Descarga del payload – El router ejecuta un script Bash que descarga el binario 911‑blocker.bin desde un servidor C2.
  3. Movimiento lateral – Con credenciales predeterminadas, el malware abre sesiones SMB a los servidores de la red interna.
  4. Inyección en el servidor de señalización – Se modifica la tabla de enrutamiento de llamadas SIP, redirigiendo los números 911 a un número interno no atendido.

2. Impacto del ataque

Métrica Valor
Llamadas afectadas ≈ 2 300 entre el 12 y el 18 de junio de 2024
Coste directo estimado US $ 4,2 M (horas de respuesta, personal de respaldo, mitigación)
Tiempo medio de interrupción 3,7 min por llamada (según logs de PSAP)
Áreas impactadas Los centros de 911 de Los Ángeles, San Diego y Sacramento fueron los más afectados.

3. Qué puedes hacer ahora

3.1. Para administradores de red

  1. Actualiza firmware de todos los dispositivos IoT.
   # Ejemplo: actualización automática de cámaras Hikvision (versión 5.6.30)
   curl -X POST -F "file=@hikvision_5.6.30.bin" http://<IP_CAMARA>/upgrade
Enter fullscreen mode Exit fullscreen mode
  1. Desactiva SMBv1 y aplica los últimos parches de Windows.
   Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
   Install-WindowsUpdate -AcceptAll -AutoReboot
Enter fullscreen mode Exit fullscreen mode
  1. Segmenta la red con VLANs: separa dispositivos IoT, estaciones de trabajo y servidores críticos.
   # Configuración de VLAN 30 para IoT en un switch Cisco
   interface range Gig0/1-24
   switchport mode access
   switchport access vlan 30
Enter fullscreen mode Exit fullscreen mode
  1. Monitorea indicadores de compromiso (IOCs). Añade las siguientes firmas a tu SIEM:
  • Hash SHA256 del binario 911‑blocker.bin: 3f9a1c2d5e6b7c8d9e0f1a2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b1c2d
  • Dirección IP del C2: 185.62.123.45 (puerto 443)
   index=firewall sourcetype=pan:traffic dest_ip=185.62.123.45
   | stats count by src_ip, dest_port
Enter fullscreen mode Exit fullscreen mode

3.2. Para usuarios domésticos

Acción Paso concreto
Cambiar credenciales Accede a la configuración del router (192.168.1.1) y establece usuario y contraseña únicos.
Desactivar UPnP En la página de administración, desmarca “Enable UPnP”.
Aplicar actualizaciones automáticas En la sección “Firmware”, activa “Check for updates automatically”.
Escanear la red Usa nmap para detectar dispositivos con puertos abiertos sospechosos.


bash nmap -sS -p 21,22,80,443 192.168.1.0/24

|


4. Checklist de buenas prácticas

Acción
1 Inventario actualizado de todos los dispositivos conectados (IoT, servidores, estaciones).
2 Parcheo mensual de firmware y sistemas operativos.
3 Credenciales únicas y complejas para cada dispositivo.
4 Desactivación de protocolos obsoletos (SMBv1, Telnet, FTP).
5 Segmentación de red mediante VLANs o firewalls internos.
6 Monitoreo continuo de logs y IOCs con alertas en tiempo real.
7 Plan de respuesta específico para interrupciones de 911 (procedimientos de fallback a líneas alternativas).
8 Formación periódica del personal de TI y de operadores de emergencia.

5. Conclusiones

El bloqueo del 911 en California muestra que las infraestructuras críticas ya no son inmunes a los ataques de ransomware y malware. La combinación de dispositivos IoT sin parchear, credenciales predeterminadas y protocolos heredados crea una ruta de ataque directa hacia los centros de emergencia.

La solución no es solo tecnológica; requiere políticas claras, auditorías regulares y una cultura de ciberseguridad que incluya a todos los actores, desde el administrador de red hasta el usuario doméstico. Implementando los pasos descritos en este artículo, puedes reducir significativamente el riesgo de que un incidente similar vuelva a ocurrir.


Este artículo está pensado para la comunidad de Dev.to; si tienes preguntas o deseas compartir tu experiencia con la mitigación de este tipo de amenazas, déjanos un comentario.


Herramienta mencionada: Groq Cloud

Top comments (0)