Las vulnerabilidades pueden afectar a dispositivos muy variados, pero es especialmente peligroso cuando afecta al router. En este artículo, vamos a hablar de una nueva campaña maliciosa de Mirai que explota un fallo de ejecución remota de comandos en routers D-Link. Vamos a explicarte hasta qué punto podría afectarte y qué debes hacer para no tener problemas por este motivo.
Concretamente, la vulnerabilidad ha sido registrada como CVE-2025-29635. No se trata de un fallo nuevo, ya que desde INCIBE, el Instituto Nacional de Ciberseguridad, ya advirtieron de ello en marzo de 2025. Sin embargo, es ahora cuando están utilizando este error, en esta nueva campaña de Mirai. Esto obliga a actuar para prevenir problemas que puedan afectar.
Problema para algunos routers D-Link
Este problema lo han descubierto desde Akamai Security, una empresa de ciberseguridad, como puedes ver en su publicación con fecha de 21 de abril. Indican que, si bien se trata de un fallo detectado hace meses, ha sido la primera vez que se ha observado una explotación real. Según indican, han detectado intentos de explotación en su red global de honeypots a principios de marzo de 2026.
Hay que mencionar que esta vulnerabilidad está presente en routers de la serie D-Link DIR-823X con las versiones de firmware 240126 y 24082. En caso de que un atacante explote este fallo, podría ejecutar comandos arbitrarios en dispositivos remotos mediante el envío de una solicitud POST al endpoint /goform/set_prohibiting.
Para confirmar su teoría, los investigadores de seguridad publicaron en GitHub una prueba de concepto, pero posteriormente la eliminaron.
Los atacantes, en caso de explotar este fallo, logran descargar el script que, posteriormente, instala un malware basado en Mirai llamado «tuxnokill», compatible con múltiples arquitecturas. Esto puede dar lugar a ataques DDoS, inundaciones UDP y HTTP null.
Por otra parte, desde Akamai también han descubierto que el responsable de la campaña explota la vulnerabilidad CVE-2023-1389, que afecta a los routers TP-Link, y una vulnerabilidad de ejecución remota de código (RCE) en los routers ZTE ZXV10 H108L.
Equipos obsoletos
Un punto a tener en cuenta, es que los dispositivos afectados llegaron al final de su ciclo de vida en noviembre de 2024. Por tanto, es muy probable que el firmware más reciente en ese momento sea vulnerable a este problema. Además, D-Link no lanza actualizaciones posteriores, aunque se detecten vulnerabilidades como esta.
Entonces, ¿qué puedes hacer? Si tienes un modelo de router obsoleto, como estos que tienen esta vulnerabilidad, lo mejor es que lo cambies por otro nuevo. No solo estarás mejorando la seguridad, sino que también notarás una mejora en cuanto al rendimiento, para que puedas conectar dispositivos de todo tipo y logres una buena velocidad y estabilidad.
Como consejos adicionales, que debes aplicar a cualquier router, deberías cambiar el nombre de usuario y contraseña que viene de fábrica, revisar dispositivos conectados a la red o estar alerta ante cualquier posible cambio en la configuración. Esto te ayudará a estar más protegido y reducir el riesgo de tener problemas que puedan comprometer tu seguridad al navegar por la red.
