Las botnets son redes de dispositivos comprometidos controlados por ciberdelincuentes. Esta guía explora cómo operan las botnets, sus usos en ciberataques y los desafíos que plantean para la seguridad.
Conozca los métodos utilizados para crear y gestionar botnets, así como las estrategias de detección y prevención. Comprender las botnets es crucial para que las organizaciones protejan sus redes y mitiguen los riesgos.

¿Qué es una botnet en ciberseguridad?
Las botnets son redes de dispositivos secuestrados infectados por un tipo común de malware y utilizados por actores maliciosos para automatizar estafas generalizadas y ciberataques masivos. Cada dispositivo individual de una botnet se conoce como un “bot” o un “zombi”, y el actor malicioso detrás de cada botnet se denomina “bot-herder”.
Los dispositivos infectados, o bots, pueden incluir computadoras personales, servidores, dispositivos móviles y dispositivos de Internet de las cosas (IoT). Hoy en día, la mayoría de las botnets tienen millones de bots bajo el control de un solo bot-herder, lo que les permite realizar ataques a gran escala desde un punto central.

Los actores de amenazas individuales o pequeños equipos de hackers pueden usar botnets para ejecutar ataques mucho más grandes de lo que antes era posible. Con poca inversión de costo y tiempo, las botnets son ampliamente accesibles y más eficientes que los métodos de ataque tradicionales. Al ordenar a cada computadora de su botnet que ejecute simultáneamente las mismas instrucciones al mismo tiempo, un actor malicioso puede lanzar con éxito ataques diseñados para derribar la red de un objetivo, inyectar malware, recolectar credenciales o ejecutar tareas intensivas de CPU.
Debido a que las botnets son controladas por un atacante remoto, los propietarios normalmente no saben que su dispositivo forma parte de una botnet. La mayoría de las veces, las botnets son creadas por actores maliciosos que propagan software malicioso (malware) a tantos dispositivos expuestos a internet como sea posible. Cuando se combinan con propiedades de propagación tipo gusano, algunas botnets incluso pueden infectar otras máquinas en la misma red, proporcionando capacidades de crecimiento autónomo e infinitas oportunidades para los actores de amenazas.
A veces, después de reunir una botnet, el bot-herder venderá o alquilará la capacidad de controlar su botnet a otros actores maliciosos en la dark web o en el mercado negro. De cualquier manera, las botnets se utilizan normalmente para lanzar ataques coordinados a través de internet en forma de ataques DDoS, campañas masivas de spam por correo electrónico, intrusiones dirigidas o brechas financieras.
Cómo funcionan las botnets
En lugar de dirigirse a individuos o empresas específicas, el malware de botnet suele estar diseñado para infectar tantos dispositivos como sea posible: cuantos más dispositivos estén conectados a una botnet, mayor será la potencia informática y la funcionalidad que esos dispositivos proporcionarán para ejecutar tareas automatizadas. Para evitar sospechas, las botnets normalmente usan solo una pequeña parte de los recursos del dispositivo infectado y se ejecutan en segundo plano.
Los bot-herders pueden crear botnets enviando malware a destinatarios desprevenidos mediante intercambio de archivos, correo electrónico, protocolos de aplicaciones de redes sociales o utilizando otros bots como intermediarios. Una vez abiertos, los archivos maliciosos infectan los dispositivos con código malicioso que indica a la computadora que se comunique de vuelta con el bot-herder. A su vez, el bot-herder dicta comandos a los dispositivos infectados e incluso puede actualizar los bots para cambiar toda su funcionalidad en respuesta a las contramedidas implementadas por el sistema objetivo.
Los dispositivos también pueden infectarse a través de vulnerabilidades en firmware, sitios web y aplicaciones. Algunas botnets usan código con capacidad de propagación tipo gusano para infectar todos los dispositivos de una red que sean vulnerables a un error de software específico. Los dispositivos IoT empresariales, que con frecuencia ejecutan firmware antiguo y sin parches, son particularmente susceptibles a este tipo de vector de infección.
Cuando un bot-herder ha infectado con éxito una cantidad suficiente de bots, el siguiente paso es la movilización. El bot-herder envía comandos o actualizaciones a los dispositivos infectados, y los bots ejecutan las órdenes.
Tipos de botnets
En términos generales, hay dos tipos de estructuras que los bot-herders usan para controlar sus botnets. La primera es un modelo centralizado con comunicación directa entre el bot-herder y cada dispositivo de la botnet. La segunda es un sistema descentralizado con múltiples enlaces entre los dispositivos de la botnet.
Modelos centralizados cliente-servidor
Las botnets de primera generación suelen operar con un modelo cliente-servidor, lo que significa que se utiliza un servidor de comando y control (C&C) para operar toda la botnet. Sin embargo, los modelos centralizados son más susceptibles a un único punto de falla debido a la simplicidad de su estructura.
Lo más habitual es que los canales de comunicación C&C adopten la forma de botnets de Internet Relay Chat (IRC) o HTTP.
- Botnets de Internet Relay Chat (IRC): Algunas de las primeras botnets usan servidores y canales IRC preconfigurados para controlar bots de forma remota. Este tipo de ataque normalmente requiere poco ancho de banda y utiliza métodos de comunicación simples para ocultar la identidad y evitar la detección.
- Botnets HTTP: Las botnets basadas en web permiten a los bot-herders usar el protocolo HTTP para enviar comandos a los bots y ocultar sus actividades como tráfico web normal. En este tipo de ataque, los bots visitan periódicamente el servidor para recibir nuevas actualizaciones y comandos.
Modelos descentralizados peer-to-peer (P2P)
Las botnets de nueva generación usan predominantemente modelos peer-to-peer (P2P) que permiten a los bots compartir comandos e información entre sí y sin contacto directo con servidores C&C. Aunque son más difíciles de implementar en comparación con las botnets IRC o HTTP, las botnets P2P son más resilientes porque no dependen de un único servidor centralizado.
En un modelo P2P, cada bot comparte y actualiza información entre dispositivos al funcionar tanto como cliente como servidor.
Tipos de ataques de botnet
Las botnets son utilizadas por los bot-herders para ejecutar varios tipos de ataques de botnet. Aunque algunos ataques son más comunes o sofisticados que otros, todos los tipos de ataques de botnet representan amenazas graves para la ciberseguridad.
Ataques de phishing
A diferencia de otros tipos de ataques de ingeniería social, el phishing se centra en el volumen puro. Los atacantes normalmente envían correos electrónicos de phishing a tantos destinatarios como sea posible, con la esperanza de que solo uno caiga en la estafa. Los ataques de phishing requieren poco esfuerzo o inversión inicial y pueden generar enormes beneficios para los atacantes.
Con el poder de las botnets detrás, los ataques de phishing pueden llegar a bandejas de entrada de correo aparentemente interminables. Y debido a que las botnets son tanto generalizadas como automatizadas, detener una campaña de phishing es muy difícil.
Ataques de denegación de servicio distribuido (DDoS)
La denegación de servicio distribuido (DDoS) es uno de los tipos de ataques más comunes que ejecutan las botnets. En un ataque DDoS, la botnet envía una cantidad abrumadora de solicitudes al servidor o aplicación objetivo y provoca su caída. Con miles o millones de dispositivos intentando conectarse a un único servidor al mismo tiempo, el servidor ya no puede manejar las solicitudes de paquetes entrantes y queda fuera de línea, lo que lo hace no disponible para clientes legítimos.
Existen varios ejemplos muy conocidos de ataques DDoS ejecutados por botnets. Uno de los ejemplos más exitosos es el malware Mirai, cuyo autor “Anna Senpai” publicó de forma notoria el código fuente del software malicioso en el sitio web de Hackforums.
Una vez publicado, el código se utilizó para crear múltiples botnets imitadoras diseñadas para infectar dispositivos Linux IoT, incluidas cámaras de seguridad, impresoras, routers y otros dispositivos conectados a internet. Además, el malware también se utilizó para atacar al bloguero independiente de seguridad Brian Krebs después de que expusiera a dos individuos detrás de ataques DDoS anteriores contra Github y el proveedor de DNS Dyn.

Los ataques DDoS impulsados por botnets también representan un problema grave para los usuarios más allá de los objetivos previstos. Debido a que la mayoría de los sitios web están alojados por proveedores externos de servicios de internet (ISP) o redes de entrega de contenido como Akamai, Cloudflare y Fastly, los ataques DDoS pueden afectar a múltiples clientes a la vez.
En el caso del ataque contra Brian Krebs, Akamai se vio obligado a retirar su sitio web para proteger a sus otros clientes de una denegación de servicio.
Brechas financieras
Las botnets también pueden utilizarse para robar fondos de empresas e información de tarjetas de crédito directamente. Las botnets recopilan información financiera utilizando diversos métodos, incluidos el registro de pulsaciones de teclas o la captura de pantallas, y envían la información recopilada de vuelta al servidor remoto del bot-herder. En algunos casos, la información financiera puede venderse en el mercado negro a cambio de una tarifa considerable.
Una de las botnets de brecha financiera más infames, el malware GameOver Zeus, fue responsable de robar millones de dólares directamente de múltiples empresas en cortos períodos de tiempo mediante correos electrónicos de phishing.
Botnets de puerta trasera
Las botnets de puerta trasera dependen de dispositivos infectados para infectar otros dispositivos, agregándolos a la botnet para que sean controlados por el bot-herder. Al igual que otros tipos de ataques de botnet, las botnets de puerta trasera normalmente comienzan con un usuario que instala malware sin saberlo.
Sin embargo, a diferencia de otro malware de botnet, las botnets de puerta trasera ingresan a los sistemas por la “puerta trasera”, lo que es más difícil de detectar. La botnet no necesariamente necesita que un usuario la deje entrar porque puede encontrar automáticamente la manera de superar las medidas de seguridad implementadas.
Intrusiones dirigidas
Las intrusiones dirigidas suelen ser ejecutadas por botnets más pequeñas diseñadas para comprometer sistemas o redes específicos y de alto valor de las organizaciones. Una vez dentro, los atacantes pueden penetrar e introducirse aún más en los sistemas de una empresa y obtener acceso a sus activos más valiosos.
Estos tipos de ataques pueden llevarse a cabo como parte de una campaña general o una serie de intentos a lo largo del tiempo para obtener acceso a los sistemas y redes de una organización. Los bot-herders detrás de intrusiones dirigidas normalmente cuentan con experiencia y recursos adicionales para llevar a cabo campañas durante un largo período de tiempo, adaptando, ajustando y mejorando sus métodos de ataque para contrarrestar las defensas de su objetivo.
Ataques de Remote Desktop Protocol (RDP)
Los servidores de Remote Desktop Protocol (RDP) permiten que los dispositivos se conecten a otros dispositivos o redes sin contacto directo. Cuando las botnets atacan servidores RDP, pueden propagarse fácilmente por las organizaciones, infectando todos y cada uno de los dispositivos que tocan la red u otros dispositivos.
Los ataques de botnet contra RDP se han vuelto cada vez más populares con el cambio al trabajo remoto, y a menudo se ejecutan mediante credential stuffing, fuerza bruta y malware.
Credential Stuffing
Los ataques de credential stuffing están diseñados para probar bases de datos o listas robadas de credenciales (como contraseñas y nombres de usuario) en múltiples cuentas en busca de una coincidencia. También conocido como “list cleaning” o “breach replay”, el credential stuffing puede ser automatizado por botnets para probar decenas de millones de cuentas diariamente.
Los sitios web con seguridad deficiente suelen ser víctimas de ataques de credential stuffing, que normalmente pueden evitarse mediante el uso de contraseñas fuertes y únicas.
Cómo prevenir, detectar y detener botnets
Las botnets son uno de los tipos de malware más sofisticados que existen hoy en día, y plantean enormes preocupaciones de ciberseguridad tanto para gobiernos como para empresas e individuos. Con tantas botnets en internet, muchas de las cuales mutan continuamente en respuesta a nuevas vulnerabilidades y fallas de seguridad, es probable que cada botnet sea significativamente diferente de todas las demás.
Por difícil que sea, hay algunas formas de detectar y prevenir ataques de botnet antes de que causen daños irreversibles.
1. Prevención
Evitar que el malware de botnet infecte dispositivos es la forma más segura de protegerlos contra ataques de botnet. Las organizaciones y los individuos pueden:
- Mantener el software actualizado
- Estar atentos a cualquier actividad inusual en la red
- Hacer seguimiento de los intentos fallidos de inicio de sesión
- Evitar hacer clic en enlaces sospechosos
- Dejar de abrir correos electrónicos de remitentes desconocidos o si parecen sospechosos de un remitente conocido
- Crear contraseñas seguras (y generar nuevas cuando sea necesario)
- Usar software avanzado de ciberseguridad
2. Detección
Si un malware de botnet logra entrar en un sistema informático, es importante detectarlo lo más rápido posible. Los usuarios pueden buscar:
- Carga de CPU anormalmente alta en el servidor web
- Uso excesivo de memoria
- Perfiles de tráfico no nativos
- Bloqueos de red causados por exceso de tráfico de red
El control del firewall también puede ser útil para detectar comunicaciones de botnets a través de la red. Pero el elemento disuasorio más eficaz contra la infección por botnets es una solución robusta de seguridad con IA conductual que pueda impedir que las cargas útiles de malware se ejecuten en el dispositivo.
3. Remediación
Desafortunadamente, una vez que una botnet logra entrar y comienza a causar estragos, es mucho más difícil lidiar con ella. En este punto, lo más probable es que los usuarios tengan que apagar la red, cambiar todas las contraseñas e incluso reparar el sistema informático.
La buena noticia es que existen soluciones de software que hacen que la remediación sea mucho más manejable. Contar con protección EDR en los endpoints y visibilidad completa de cada dispositivo en la red de una organización será la mejor manera tanto de prevenir como de detectar ataques de botnet, para que puedan detenerse antes de que comiencen.
Mejore su inteligencia sobre amenazas
Descubra cómo WatchTower, el servicio de caza de amenazas de SentinelOne, puede proporcionarle más información y ayudarle a superar los ataques.
Más informaciónDetenga las botnets con SentinelOne
Garantizar protección XDR para endpoints con visibilidad completa de cada dispositivo en la red es la única forma verdaderamente segura de proteger a individuos, organizaciones y agencias gubernamentales contra las botnets.
La única plataforma de ciberseguridad que permite a las empresas modernas tomar medidas autónomas en tiempo real, SentinelOne’s Singularity XDR Platform proporciona mayor visibilidad de superficies de ataque dinámicas y análisis de seguridad multiplataforma. Al centralizar la seguridad de endpoints, nube, identidad y datos en una sola plataforma, los usuarios obtienen resultados de resolución en tiempo real a velocidad de máquina, con análisis de datos multiplataforma a escala empresarial.
Obtenga más información sobre la histórica evaluación MITRE ATT&CK de SentinelOne con 100% de prevención, y solicite una demo hoy mismo para comenzar el camino hacia una protección total contra botnets.
¿Le gusta este artículo? Síganos en LinkedIn, Twitter, YouTube o Facebook para ver el contenido que publicamos.
Lea más sobre ciberseguridad
- macOS Red Team: Suplantación de asistentes privilegiados (y otros) para obtener acceso root
- En profundidad | Guía para aplicar ingeniería inversa al malware Smoke Loader
- Cree su propio ransomware (Project Root) | Detrás de las líneas enemigas, parte 2
- El sector educativo y la creciente amenaza del cibercrimen
- Búsqueda con YARA de reutilización de código: familias de ransomware DoppelPaymer y Dridex
- Escalada de privilegios | Malware para macOS y el camino hacia root, parte 2
- La búsqueda de visibilidad y hunting conlleva un costo de oportunidad no percibido
- Lo bueno, lo malo y lo feo de la ciberseguridad
Preguntas frecuentes
Por sí solas, las botnets son simplemente redes de computadoras. No hay nada ilegal en ellas siempre que el operador de la botnet tenga el consentimiento explícito de los propietarios de los dispositivos para controlarlas. Los investigadores, por ejemplo, pueden estar interesados en crear sus propios “laboratorios de botnets” con fines de investigación.
Sin embargo, las actividades que las botnets suelen utilizarse para ejecutar a menudo son ilegales. Por ejemplo, instalar malware en una computadora que pertenece a otra persona se considera un delito penal. También es ilegal dirigir dispositivos para llevar a cabo otras actividades ilícitas, lo que significa que los operadores de botnets pueden enfrentar más de un cargo si son capturados por las fuerzas del orden.
Las botnets suelen descargarse a través de malware abierto en enlaces entregados por correo electrónico. La mayoría de los bot-herders quieren permanecer sin ser detectados y en el anonimato, por lo que pueden usar otros métodos de infección si los correos electrónicos de phishing no tienen éxito.
Bloquear las botnets puede ser difícil. Los hackers y los bot-herders buscan constantemente nuevas formas de eludir las soluciones de seguridad tradicionales, y los usuarios finales son solo humanos, lo que significa que son propensos a cometer errores.
La mejor manera de bloquear una botnet es evitar que infecte los dispositivos en primer lugar, una capacidad que solo ofrecen las soluciones de ciberseguridad más avanzadas.

