Escaneo filtrado en la dark web deja al descubierto cerca de 190 routers dentro de la red de Movistar Colombia
Un actor identificado en un foro de la dark web como “TerroahGroup” publicó, entre el 19 y el 20 de septiembre, información que dice haber recolectado sobre la infraestructura de internet de varios países de América Latina.
MuchoHacker.lol revisó esa publicación y, siguiendo un método de verificación pasivo —es decir, sin entrar ni intentar entrar a ningún equipo—, confirmó de forma independiente que una parte de lo publicado es real y sigue vigente hoy.
La información técnica que nos llevo a estas conclusiones está publoicada en este momento en dos sitios web. No vamos a compartir ni pantallazos ni evidencias por cuenta del alto riesgo que genera que diferentes actores conozcan estos datos. Claramente atacantes que buscan esta información ya la deben tener pues el post donde están los datos ya fue publicado por varios sitios web. De MuchoHacker.lol no saldrá información técnica que permita ataques. Las autoridades en Colombia deberían hacer algo. Pero eso no pasará.
Lo que encontramos en Colombia
Cada router que un proveedor de internet le entrega a un hogar trae, por dentro, un pequeño programa que le permite mostrar la pantalla de configuración cuando alguien escribe una dirección como “192.168.1.1” en el navegador. Ese programa, en el caso de los equipos que investigamos, se llama RomPager, y fue desarrollado por una empresa llamada Allegro Software.
La versión que encontramos (No vamos a publicar exactamente cual) tiene una falla de seguridad que fue documentada públicamente desde 2014 por la firma internacional de ciberseguridad Check Point, y de la cual no daremos información técnica que ayuda a identificarla.
En palabras simples: un atacante en cualquier parte del mundo puede enviarle al router un solo mensaje especialmente diseñado y hacer que el equipo “crea” que esa persona ya inició sesión como administrador, sin necesitar clave alguna. Con eso, el atacante queda con control total del router — puede, por ejemplo, redirigir a quien navegue desde esa casa hacia una página falsa de un banco, aunque la persona escriba la dirección correcta de su banco en el navegador.
Usando la herramienta pública Shodan —que funciona como un buscador, pero en vez de páginas web indexa qué software corre cada dispositivo conectado a internet en el mundo—, verificamos hoy, 20 de septiembre de 2026, que al menos 191 routers dentro de la red de Movistar Colombia siguen respondiendo con esa versión vulnerable. Están repartidos en al menos ocho ciudades: Bogotá, Cali, Barranquilla, Cartagena, Pasto, Neiva, Ibagué y Santa Marta.
Es importante entender que esta falla no es un secreto ni algo que el actor del foro “descubrió”: es un problema conocido en toda la industria desde hace 12 años. El fabricante del software ya la había corregido nueve años antes de que se hiciera pública, pero muchos fabricantes de los chips de red nunca instalaron esa corrección, porque hacerlo les habría costado pagar una nueva licencia. El resultado, más de una década después, es que routers de uso doméstico en Colombia siguen circulando con la puerta abierta.
Un segundo problema, dentro de la misma red
Aparte de los routers, encontramos que la propia red de Movistar tiene al menos un equipo de conexión (de la marca Huawei) que todavía acepta un tipo de cifrado —llamado TLS versión 1 y 1.1— que la industria mundial considera obsoleto e inseguro desde 2021, por fallas conocidas que permiten a un atacante debilitar la protección de una conexión que debería estar cifrada.
Ese mismo problema de cifrado viejo también lo encontramos en los sistemas en línea de la Secretaría Distrital de Hacienda de Bogotá —la entidad que administra el recaudo de impuestos de la ciudad—, que estarían alojados dentro de la infraestructura de Movistar. Y, en menor medida, en un hospital y una notaría que son clientes corporativos del mismo proveedor.
También identificamos, dentro de la red de Movistar en Bogotá, un servicio de conexión remota tipo VPN —el tipo de conexión cifrada que usan empresas y trabajadores para conectarse de forma segura a sus sistemas desde fuera de la oficina— cuya respuesta llegó en un formato binario que nuestras herramientas de verificación no lograron identificar con claridad. A diferencia de los hallazgos anteriores, esto por sí solo no representa una falla de seguridad confirmada: muchos servicios VPN legítimos y bien configurados responden de esta manera, y lo que tenemos es simplemente una detección incompleta, no evidencia de una vulnerabilidad. Lo mencionamos por transparencia metodológica —para dejar constancia de todo lo que encontramos en el proceso, incluso lo que no pudimos concluir— y no porque represente, hasta donde pudimos verificar, un riesgo adicional.
Lo que el actor afirma, y que no pudimos confirmar
En su publicación, “TerroahGroup” asegura tener también acceso a páginas de administración, sesiones activas de usuarios, y credenciales de acceso remoto (SSH) y de correo (IMAP) de estos proveedores. No encontramos ninguna evidencia, en lo que el propio grupo publicó, que respalde esas afirmaciones específicas — solo confirmamos la parte de exposición de equipos que describimos arriba. Por eso, mientras no exista una verificación independiente adicional, esas afirmaciones deben leerse como lo que son: una declaración de un actor anónimo sin reputación previa en el foro, no un hecho confirmado.
El mismo actor dice tener información similar sobre proveedores de internet en Venezuela, Argentina, Guatemala y Puerto Rico. No alcanzamos a verificar esa parte de forma independiente al cierre de esta nota; la mencionamos aquí únicamente para dar el panorama completo de lo que circula, no como un hallazgo propio.
Una hipótesis que no podemos confirmar, pero que vale la pena plantear
Hay un detalle en el comportamiento del actor que llama la atención y que merece contarse, aunque no tengamos cómo probarlo: si “TerroahGroup” realmente tenía en sus manos una lista de cientos de routers con una vulnerabilidad que permite tomar control total de ellos sin contraseña, la decisión más rentable —si su objetivo fuera causar daño o lucrarse— habría sido explotarlos directamente, no publicarlos como prueba de capacidad en un foro.
Que haya optado por exhibir el hallazgo en lugar de aprovecharlo sugiere, como una posibilidad entre varias, que quien lo publicó no necesariamente entendía el valor real de lo que tenía en sus manos.
Esto conecta con algo que ya habíamos advertido en agosto pasado: más de 100 empresas de tecnología y ciberseguridad —entre ellas Anthropic, Google, Microsoft y OpenAI— firmaron una carta abierta alertando que la inteligencia artificial está reduciendo la barrera técnica para este tipo de escaneos, permitiendo que personas sin conocimientos avanzados generen resultados que antes requerían experiencia especializada (ver “Colombia debe prepararse para ciberataques impulsados por IA”). No tenemos ninguna evidencia de que este escaneo específico se haya generado con ayuda de inteligencia artificial —es una hipótesis nuestra, no un hecho verificado—, pero el patrón encaja con la advertencia de esa carta: herramientas cada vez más accesibles, en manos de actores que no siempre dimensionan el alcance real de lo que encuentran.
Metodología: cómo verificamos esto, paso a paso
Para que cualquier persona con conocimientos técnicos pueda revisar nuestro trabajo, así fue el proceso:
- Identificamos, a través de la herramienta pública Shodan, el número de red (ASN) que identifica a Movistar Colombia en internet.
- Le preguntamos a esa red cuántos equipos responden públicamente con el identificador de software “RomPager” — esto no requiere ninguna clave ni truco: es información que cualquier equipo conectado a internet entrega automáticamente cuando alguien le hace una consulta normal, igual que un negocio que pone un letrero visible desde la calle.
- Comparamos una muestra de esos resultados con las direcciones que aparecían en la publicación original del foro, y confirmamos que coinciden — es decir, no dependimos únicamente de la palabra del actor: lo verificamos nosotros mismos, de forma independiente.
- Repetimos el mismo proceso para identificar los servidores con cifrado obsoleto, y descartamos de los resultados los que pertenecen a empresas como Meta, Google o Netflix que simplemente alquilan espacio dentro de la red de Movistar para acelerar sus contenidos — esos no reflejan una falla del proveedor colombiano.
- En ningún momento accedimos, ni intentamos acceder, a ninguno de los equipos mencionados. Toda la verificación se hizo consultando bases de datos públicas de terceros, nunca contra los sistemas afectados directamente.
¿Qué puede hacer usted si tiene internet de Movistar en casa?
Vale la pena aclarar algo primero: no hay manera, desde afuera, de que usted mismo confirme si su router específico es uno de los afectados — eso requeriría herramientas técnicas que no están al alcance de un usuario común, y por diseño, muchos de estos equipos no muestran información suficiente para identificar la marca exacta ni siquiera con las herramientas que usamos en esta investigación. Por eso las siguientes recomendaciones sirven para cualquier persona, tenga o no uno de los equipos identificados:
1. Preste atención a comportamientos extraños en su navegación. Si páginas conocidas (su banco, redes sociales, correo) de repente le piden iniciar sesión de formas distintas a las habituales, muestran errores de certificado de seguridad, o lo redirigen a direcciones que no reconoce, no ingrese ningún dato ahí. Cierre esa ventana y acceda de nuevo escribiendo la dirección usted mismo, o desde la aplicación oficial en su celular.
Los resultados corresponden a direcciones IP registradas bajo ese número de sistema autónomo; esto identifica al operador de red responsable de esas conexiones, no necesariamente confirma cada caso individual como un cliente residencial directo de Movistar.
2. Active la verificación en dos pasos en sus cuentas importantes (correo, banca, redes sociales). Esto significa que, aunque alguien lograra ver su contraseña o manipular su conexión, no podría entrar a la cuenta sin un segundo código que solo usted recibe en su celular. Es la protección más efectiva que existe hoy contra este tipo de riesgo, y no depende de qué tan seguro esté su router.
3. Revise periódicamente los movimientos de sus cuentas bancarias, no solo cuando algo se ve raro. Detectar una transacción no reconocida a tiempo —en las primeras horas— hace una diferencia enorme para poder reversarla con el banco.
4. Reinicie su router de vez en cuando. No corrige la falla de fondo, pero en algunos casos elimina configuraciones temporales que un atacante pudiera haber modificado, y refresca la conexión con el proveedor.
5. Desactive el acceso remoto de su router si no lo usa. Dentro del panel de configuración, busque una opción llamada “Acceso remoto” o “Remote Management” y apáguela si está activa. Esto no requiere contactar a nadie ni presentar ninguna queja — es un ajuste que usted mismo controla.
6. Si nota algo persistente y extraño (su internet redirige mal de forma repetida, o un técnico de soporte le confirma una anomalía), es razonable pedirle a su proveedor que revise o actualice su equipo — como pediría cualquier soporte técnico normal, sin necesidad de enmarcarlo como una exigencia o un reclamo formal.
