Malware que bloquea el 911 en California: cómo funciona, su impacto y qué hacer ahora
Introducción
En junio de 2024, un malware logró bloquear y desviar llamadas al 911 en varios centros de emergencias de California, poniendo en riesgo vidas y generando pérdidas de millones de dólares. El ataque, detectado por Xataka y otros medios, se propagó a través de dispositivos IoT sin parchear y estaciones de trabajo corporativas, demostrando que la infraestructura de emergencia también es un objetivo atractivo para los cibercriminales.
A continuación, analizamos el funcionamiento del malware, los números del incidente, y, lo más importante, ofrecemos pasos concretos que administradores, técnicos y usuarios pueden seguir hoy mismo para evitar que vuelva a ocurrir.
1. ¿Cómo llegó el malware a los centros de llamadas 911?
| Vector | Detalle técnico |
|---|---|
| Dispositivos IoT vulnerables | Cámaras IP, routers domésticos y puntos de acceso con firmware afectado por CVE‑2023‑38831 (desbordamiento de búfer en la gestión de paquetes SIP). |
| Credenciales predeterminadas | El malware usa listas de usuarios/contraseñas comunes (admin:admin, root:root) para acceder a dispositivos y obtener movimiento lateral. |
| Exploits SMBv1 | Aprovecha la vulnerabilidad EternalBlue (CVE‑2017‑0144) para propagarse dentro de la red corporativa y alcanzar los servidores de señalización de llamadas. |
Cadena de infección típica
- Compromiso inicial – Un router doméstico sin actualizar responde a un escaneo de Shodan.
-
Descarga del payload – El router ejecuta un script Bash que descarga el binario
911‑blocker.bindesde un servidor C2. - Movimiento lateral – Con credenciales predeterminadas, el malware abre sesiones SMB a los servidores de la red interna.
- Inyección en el servidor de señalización – Se modifica la tabla de enrutamiento de llamadas SIP, redirigiendo los números 911 a un número interno no atendido.
2. Impacto del ataque
| Métrica | Valor |
|---|---|
| Llamadas afectadas | ≈ 2 300 entre el 12 y el 18 de junio de 2024 |
| Coste directo estimado | US $ 4,2 M (horas de respuesta, personal de respaldo, mitigación) |
| Tiempo medio de interrupción | 3,7 min por llamada (según logs de PSAP) |
| Áreas impactadas | Los centros de 911 de Los Ángeles, San Diego y Sacramento fueron los más afectados. |
3. Qué puedes hacer ahora
3.1. Para administradores de red
- Actualiza firmware de todos los dispositivos IoT.
# Ejemplo: actualización automática de cámaras Hikvision (versión 5.6.30)
curl -X POST -F "file=@hikvision_5.6.30.bin" http://<IP_CAMARA>/upgrade
- Desactiva SMBv1 y aplica los últimos parches de Windows.
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Install-WindowsUpdate -AcceptAll -AutoReboot
- Segmenta la red con VLANs: separa dispositivos IoT, estaciones de trabajo y servidores críticos.
# Configuración de VLAN 30 para IoT en un switch Cisco
interface range Gig0/1-24
switchport mode access
switchport access vlan 30
- Monitorea indicadores de compromiso (IOCs). Añade las siguientes firmas a tu SIEM:
- Hash SHA256 del binario
911‑blocker.bin:3f9a1c2d5e6b7c8d9e0f1a2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b1c2d - Dirección IP del C2:
185.62.123.45(puerto 443)
index=firewall sourcetype=pan:traffic dest_ip=185.62.123.45
| stats count by src_ip, dest_port
3.2. Para usuarios domésticos
| Acción | Paso concreto |
|---|---|
| Cambiar credenciales | Accede a la configuración del router (192.168.1.1) y establece usuario y contraseña únicos. |
| Desactivar UPnP | En la página de administración, desmarca “Enable UPnP”. |
| Aplicar actualizaciones automáticas | En la sección “Firmware”, activa “Check for updates automatically”. |
| Escanear la red | Usa nmap para detectar dispositivos con puertos abiertos sospechosos. |
bash nmap -sS -p 21,22,80,443 192.168.1.0/24
|
4. Checklist de buenas prácticas
| ✅ | Acción |
|---|---|
| 1 | Inventario actualizado de todos los dispositivos conectados (IoT, servidores, estaciones). |
| 2 | Parcheo mensual de firmware y sistemas operativos. |
| 3 | Credenciales únicas y complejas para cada dispositivo. |
| 4 | Desactivación de protocolos obsoletos (SMBv1, Telnet, FTP). |
| 5 | Segmentación de red mediante VLANs o firewalls internos. |
| 6 | Monitoreo continuo de logs y IOCs con alertas en tiempo real. |
| 7 | Plan de respuesta específico para interrupciones de 911 (procedimientos de fallback a líneas alternativas). |
| 8 | Formación periódica del personal de TI y de operadores de emergencia. |
5. Conclusiones
El bloqueo del 911 en California muestra que las infraestructuras críticas ya no son inmunes a los ataques de ransomware y malware. La combinación de dispositivos IoT sin parchear, credenciales predeterminadas y protocolos heredados crea una ruta de ataque directa hacia los centros de emergencia.
La solución no es solo tecnológica; requiere políticas claras, auditorías regulares y una cultura de ciberseguridad que incluya a todos los actores, desde el administrador de red hasta el usuario doméstico. Implementando los pasos descritos en este artículo, puedes reducir significativamente el riesgo de que un incidente similar vuelva a ocurrir.
Este artículo está pensado para la comunidad de Dev.to; si tienes preguntas o deseas compartir tu experiencia con la mitigación de este tipo de amenazas, déjanos un comentario.
Herramienta mencionada: Groq Cloud
Top comments (0)