Miles de routers Asus alrededor del mundo han sido comprometidos en una operación de ciberespionaje denominada Operation WrtHug. La investigación, realizada por la firma SecurityScorecard, atribuye el ataque a un grupo presuntamente vinculado al Estado chino. Los routers afectados, en su mayoría modelos que ya no reciben soporte del fabricante y que continúan operando con vulnerabilidades sin parchear, están siendo utilizados como parte de una red encubierta para actividades clandestinas y potencialmente de espionaje.
SecurityScorecard describió la campaña como un compromiso masivo y silencioso. Los atacantes no han mostrado comportamientos llamativos, lo que refuerza la hipótesis de un uso encubierto destinado a ocultar su infraestructura real a través de una red de dispositivos comprometidos.
Qué es Operation WrtHug
Según SecurityScorecard, Operation WrtHug consiste en el compromiso remoto de routers Asus antiguos o en estado de fin de vida útil. Muchos de estos equipos contienen vulnerabilidades conocidas que nunca fueron parcheadas porque el soporte oficial ya terminó.
Los atacantes aprovechan fallas en servicios como AiCloud y vulnerabilidades del firmware para obtener privilegios de administrador. Una vez dentro, pueden modificar configuraciones, añadir puertas traseras persistentes, habilitar servicios remotos ocultos y convertir el router en una “caja de relé operacional”. Este tipo de infraestructura, también conocida como ORB (Operational Relay Box), es comúnmente usada por grupos estatales para actividades de espionaje, reconocimiento y operaciones encubiertas.
Los dispositivos comprometidos se concentran principalmente en Taiwán, con presencia significativa también en Corea del Sur, Japón, Hong Kong, Rusia, Europa central y Estados Unidos.
El uso de routers domésticos como fachada no es nuevo. En Francia, autoridades de ciberseguridad alertaron en 2021 sobre campañas masivas operadas por APT31, una unidad china conocida por actividades de espionaje. De igual forma, Rusia ha usado tácticas similares, como el caso del malware VPNFilter en 2018, que infectó más de medio millón de routers a nivel global.
Cómo ocurre la infección
El proceso de compromiso identificado en Operation WrtHug incluye una característica inusual: los routers muestran un cuadro de diálogo pidiendo al usuario aceptar un certificado TLS autofirmado. Como muchos routers Asus requieren certificados de este tipo para la interfaz administrativa web, la mayoría de usuarios no sospecha nada y lo aceptan.
Sin embargo, el certificado instalado por los atacantes es anómalo: tiene una expiración extremadamente larga, con fecha de caducidad en el año 2122, algo que ningún certificado legítimo tendría. También presenta un emisor y sujeto con datos ficticios simplificados (CN=a, OU=a, O=a, L=a, ST=a, C=aa).
SecurityScorecard indica que aún no se observa una carga maliciosa evidente tras la explotación. En algunos dispositivos analizados se detectaron binarios temporales para cambios a nivel de kernel, pero eran borrados tras el reinicio, dejando únicamente las configuraciones alteradas necesarias para mantener el acceso. Esto sugiere un nivel de control profundo, comparable al acceso del propio propietario del dispositivo.
Modelos Asus comprometidos
Los modelos afectados identificados hasta ahora son:
- Asus 4G-AC55U
- Asus 4G-AC860U
- Asus DSL-AC68U
- Asus GT-AC5300
- Asus GT-AX11000
- Asus RT-AC1200HP
- Asus RT-AC1300GPLUS
- Asus RT-AC1300UHP
Todos estos equipos tienen en común su antigüedad o falta de soporte. Al no recibir actualizaciones de seguridad periódicas, se han convertido en objetivo ideal para redes de ciberespionaje.
Cómo saber si tu router Asus está infectado
La forma más directa de saber si un router ha sido comprometido es revisar el certificado TLS que utiliza el dispositivo para su interfaz administrativa. SecurityScorecard indica que el certificado malicioso presenta:
- Fecha de expiración en el año 2122.
- Datos mínimos o generados automáticamente en el campo de identidad: CN=a, OU=a, O=a, L=a, ST=a, C=aa.
El informe técnico también incluye otros indicadores de compromiso, como configuraciones alteradas, servicios habilitados sin explicación, cambios en permisos administrativos y presencia de claves SSH que no deberían existir.
Qué hacer si tienes uno de estos routers
Si posees uno de los modelos mencionados o un router Asus antiguo, las recomendaciones son las siguientes:
- Restablecer el dispositivo a configuración de fábrica.
- Instalar el firmware más reciente disponible (si existe).
- Cambiar la contraseña administrativa por una clave fuerte.
- Desactivar funciones innecesarias como AiCloud, acceso remoto, SSH, UPnP y reenvío de puertos.
- Considerar el reemplazo del equipo si ya no recibe actualizaciones de seguridad.
Los routers domésticos son un objetivo atractivo para los atacantes porque permiten camuflar actividades maliciosas detrás de direcciones IP confiables, lo que dificulta la detección por parte de sistemas de seguridad. Por eso es fundamental renovar equipos antiguos y mantener deshabilitados los servicios que permitan accesos desde internet.
Conclusión
Operation WrtHug demuestra una vez más que los routers domésticos, especialmente los antiguos o sin soporte, son una pieza clave en las campañas de espionaje digital a gran escala. La falta de actualizaciones de seguridad y la costumbre de los usuarios de mantener configuraciones predeterminadas los convierten en puntos vulnerables dentro de redes globales encubiertas.
Si tienes un router Asus de los modelos afectados, es crucial revisarlo cuanto antes, validar su certificado, cambiar configuraciones y considerar reemplazarlo por un dispositivo moderno con soporte activo. La seguridad de la red doméstica es hoy un componente esencial para proteger tanto la privacidad como la estabilidad del ecosistema digital.






