Un directorio mal configurado expuso el código de una botnet, los registros de ataques y las herramientas de sus operadores.

Una configuración olvidada del servidor dio una rara oportunidad de mirar dentro de una infraestructura criminal activa, cuando especialistas de Censys encontraron en un directorio abierto el código fuente del botnet Moobot, registros de ataques e instrumentos de sus operadores. El hallazgo mostró que la red maliciosa sigue funcionando dos años después de que las autoridades estadounidenses neutralizaron parte de su infraestructura.
Moobot apareció en 2019 como una de las numerosas variantes de Mirai. El malware infecta dispositivos de red mal protegidos, los conecta a un servidor de comando y permite usar la red resultante para ataques DDoS. En febrero de 2024 el Departamento de Justicia de EE. UU. informó sobre la desarticulación de parte de la infraestructura de Moobot, que el grupo APT28 había adaptado para sus propias operaciones.
Entonces las autoridades estadounidenses establecieron que los operadores de APT28 usaron routers Ubiquiti EdgeOS infectados, en los que los propietarios habían dejado las contraseñas de administrador por defecto. A través de Moobot los atacantes cargaban en los dispositivos sus propios scripts y archivos, convirtiendo routers ajenos en infraestructura para ciberespionaje. Durante la operación el FBI eliminó los datos maliciosos y modificó las reglas del cortafuegos para cortar temporalmente el acceso remoto.
El nuevo hallazgo ayuda a entender de qué manera los dispositivos infectados podían recibir programas maliciosos adicionales. En el código fuente Censys encontró una función hasta entonces desconocida que descarga y ejecuta archivos ELF desde un servidor especificado. En la versión encontrada de Moobot la función no se usaba; sin embargo, los desarrolladores previeron la posibilidad de enviar a los dispositivos infectados un comando para descargar y ejecutar un archivo arbitrario.
Los especialistas de Censys consideran que ese mecanismo es la explicación más probable de cómo APT28 pudo instalar sus propios componentes a través de Moobot. No hay pruebas directas de que el grupo aplicara exactamente la función encontrada. Tampoco se sabe si APT28 obtuvo control mediante una vulnerabilidad en la infraestructura del botnet o si llegó a un acuerdo con sus operadores. En el directorio había una instrucción para compilar Moobot en chino, por lo que el código fuente probablemente se distribuía entre varios grupos.
Las huellas de actividad muestran que Moobot no desapareció tras la operación de 2024. En agosto de 2026 Censys observó un servidor de comando activo vinculado a la infraestructura encontrada. En un mes el servidor envió más de 500 breves órdenes para realizar ataques de red contra diversos objetivos. Según Censys, la actividad actual está relacionada con atacantes motivados por lucro, y los especialistas no hallaron indicios de conexión entre los operadores activos y estructuras estatales.
El directorio abierto también reveló otras partes de la infraestructura criminal. Entre los archivos había un panel StresD Pro+ con 16 cuentas registradas. Los registros conservaban datos sobre 32 inicios de ataques por seis clientes en un día. El panel operaba de forma independiente a Moobot y generaba tráfico malicioso directamente desde el servidor, usando una herramienta separada para sobrecargar servidores de Minecraft Bedrock Edition.
En ese mismo servidor Censys encontró un servicio chino falso que verificaba la identidad de los usuarios, presentado como un sistema gubernamental. El servicio transmitía nombres y números de documentos de identidad a una API externa, y a través de la sección donde se podía apelar una decisión podía recopilar copias completas de los documentos de los usuarios. El conjunto de herramientas encontradas muestra que el directorio abierto no pertenecía a un servidor abandonado con código de archivo, sino a una infraestructura que seguía prestando servicios criminales activos en el verano de 2026.