Infraestructura Crítica · 22 de julio de 2026 · Rodrigo Gutiérrez
La guerra también pasa por el router de tu casa
En casi todos los hogares existe una pequeña caja de plástico que trabaja día y noche sin recibir demasiada atención. A veces está sobre un mueble, detrás del televisor, dentro de un clóset o colgando precariamente junto al cable de fibra óptica. Sus luces parpadean con una regularidad tranquilizadora. Mientras exista Wi-Fi, la familia supone que todo está bien.
Ese dispositivo conecta mucho más que computadores. A través de él pasan reuniones laborales, mensajes privados, cámaras de seguridad, televisores, consolas, teléfonos, sistemas de climatización, asistentes de voz, juguetes inteligentes y, en algunos hogares, dispositivos médicos. También circulan credenciales de acceso corporativo, documentos descargados desde plataformas de trabajo, transferencias bancarias y conversaciones mantenidas con clientes, instituciones públicas o servicios de salud.
El router doméstico dejó de ser un accesorio de conectividad. Se convirtió en la intersección donde convergen la vida personal, el trabajo y una cantidad creciente de objetos capaces de observar, escuchar, almacenar o actuar. Sin embargo, continúa siendo administrado como si su única función fuera repartir Internet por las habitaciones.
La mayoría de las personas no conoce el modelo de su router, la versión del software interno que lo controla, la fecha en que fue fabricado ni el momento en que dejará de recibir actualizaciones. Tampoco sabe quién conserva acceso administrativo: el propietario, el proveedor de Internet, un técnico que lo configuró hace años o una cuenta remota que nunca fue deshabilitada. En millones de hogares, la respuesta honesta sería que nadie lo sabe con certeza.
Ese vacío de autoridad es precisamente lo que transforma al router en una pieza estratégica. Cada unidad aislada parece insignificante. En conjunto, los routers domésticos forman una de las infraestructuras digitales más grandes, distribuidas y menos supervisadas del planeta. No están concentrados en centros de datos protegidos, sino dispersos entre departamentos, casas, pequeñas oficinas, consultas médicas, almacenes, escuelas y viviendas rurales.
El aviso conjunto publicado en julio de 2026 por agencias de inteligencia y ciberseguridad de varios países volvió a poner esta infraestructura silenciosa en el centro de la conversación. El documento describe operaciones asociadas a servicios de inteligencia rusos que han buscado dispositivos de red vulnerables o mal configurados durante años. La lectura superficial sería que los estados atacan routers. La lectura importante es otra: los estados han comprendido que cada router representa una posición desde la cual observar, alterar o reutilizar la vida digital que ocurre detrás de él.
La red residencial es la infraestructura crítica más extensa del mundo que todavía no reconocemos como infraestructura crítica.
Una sucursal corporativa que nadie registró
El trabajo remoto convirtió millones de hogares en extensiones informales de empresas, bancos, gobiernos y proveedores de servicios esenciales. El cambio ocurrió con una velocidad que superó cualquier intento de diseñar una arquitectura coherente. Los computadores corporativos salieron de edificios protegidos y comenzaron a operar detrás de routers domésticos adquiridos en supermercados, proporcionados por compañías de telecomunicaciones o instalados por técnicos cuya principal misión era conseguir cobertura en todas las habitaciones.
La empresa puede administrar el computador. Puede aplicar cifrado, autenticación multifactor, controles de acceso, herramientas de detección y políticas de actualización. Sin embargo, cuando ese equipo se conecta desde una casa, sus primeras decisiones de red dependen de una infraestructura que normalmente queda fuera de la visibilidad corporativa.
El router asigna direcciones, decide qué servicio traducirá los nombres de Internet y encamina el tráfico hacia el exterior. Si esas funciones son manipuladas, el computador puede recibir instrucciones falsas antes de iniciar su conexión protegida. Un dispositivo corporativo impecablemente endurecido puede comenzar su recorrido desde una realidad de red adulterada.
Este punto cambia la conversación sobre el perímetro. Durante años se afirmó que el perímetro había desaparecido. En realidad, se fragmentó en millones de pequeños perímetros privados. Cada trabajador remoto incorporó a la empresa una red que la empresa no diseñó, no supervisa y, en muchos casos, ni siquiera conoce.
La red doméstica también mezcla identidades y niveles de riesgo incompatibles. El computador del director financiero comparte infraestructura con una consola utilizada para instalar modificaciones no oficiales, un televisor que dejó de recibir actualizaciones, una cámara económica que se comunica con servidores desconocidos y los teléfonos de visitantes que solicitan la clave del Wi-Fi. La separación entre dispositivos rara vez existe. Todo convive detrás del mismo punto de confianza.
Este no es un detalle menor. Una cámara vulnerable o un televisor abandonado por su fabricante pueden transformarse en un punto de observación dentro de la misma red desde la cual una persona aprueba pagos, revisa información confidencial o accede a sistemas corporativos. El ataque no necesita romper directamente el computador del trabajador. Puede comenzar en cualquier objeto que comparta el entorno.
Las organizaciones todavía tienden a tratar este problema como responsabilidad exclusiva del empleado. La postura resulta cómoda, pero técnicamente débil. Si un hogar funciona todos los días como punto de acceso a información corporativa, ese entorno forma parte de la superficie operacional. No significa que la empresa deba controlar la vida privada de las personas. Significa que necesita diseñar conexiones capaces de sobrevivir a una red local hostil y dejar de suponer que el túnel corporativo comienza en un territorio neutral.
El teletrabajo no llevó la oficina a la casa; llevó la empresa completa a una red diseñada originalmente para compartir películas.
La vida privada circula por un administrador desconocido
El router doméstico ocupa una posición singular. Puede observar los patrones de casi todo lo que ocurre dentro de una vivienda conectada sin necesidad de descifrar cada comunicación. Horarios, destinos, volúmenes de tráfico, dispositivos activos, frecuencia de uso y relaciones temporales componen una fuente de inteligencia extraordinaria.
Una cámara que transmite únicamente cuando detecta movimiento produce un patrón. Un sistema de seguridad que deja de comunicarse a determinadas horas produce otro. Un televisor, un asistente de voz, una cerradura y un dispositivo médico generan ritmos propios. El hogar conectado posee una firma digital comparable a un metabolismo. El router está en una posición privilegiada para observarla.
En una operación de espionaje, esta información puede utilizarse para decidir qué víctimas merecen una intrusión más profunda. El compromiso inicial no tiene que estar dirigido contra una persona específica. Un actor puede capturar una población amplia de dispositivos vulnerables y analizar después qué redes contienen computadores corporativos, sistemas de videoconferencia, dispositivos asociados a ejecutivos o patrones compatibles con determinadas profesiones.
La selección ocurre después de la entrada. Primero se ocupa la infraestructura disponible. Luego se estudia quién vive detrás de ella.
La manipulación del servicio que traduce nombres de Internet en direcciones lleva esa capacidad a otro nivel. Si el router entrega a los dispositivos un servidor controlado por el atacante, puede responder correctamente para casi todos los servicios y mentir solamente frente a objetivos específicos. El usuario navega con normalidad hasta que intenta entrar a una plataforma de interés. En ese momento puede ser enviado hacia una dirección fraudulenta, un intermediario diseñado para capturar credenciales o una infraestructura preparada para explotar una vulnerabilidad concreta.
La selectividad reduce el ruido. Una alteración que afectara toda la navegación sería detectada rápidamente. Una mentira pronunciada una vez al mes, únicamente cuando el objetivo entra a un servicio determinado, puede sobrevivir mucho más tiempo.
La privacidad doméstica ya no depende solo de las aplicaciones. Depende también del dispositivo que conecta todas ellas. Y ese dispositivo permanece fuera de casi cualquier conversación seria sobre vigilancia, protección de datos o autonomía tecnológica.
El router comprometido no necesita leer toda tu vida; le basta con reconocer el momento exacto en que algo importante está ocurriendo.
El hogar como plataforma involuntaria de ataque
Un router comprometido no solo amenaza a quienes viven detrás de él. También puede convertirse en infraestructura para atacar a otras personas. Esta característica multiplica el impacto y explica por qué los dispositivos residenciales resultan tan valiosos para operaciones estatales, redes criminales y mercados clandestinos.
Cuando un actor controla un router, puede utilizar su dirección de Internet como origen aparente de nuevas conexiones. El tráfico deja de provenir de un servidor evidentemente sospechoso y comienza a salir desde una vivienda, una pequeña empresa o una conexión de un proveedor conocido. La reputación del usuario legítimo se convierte en camuflaje.
Estos dispositivos pueden actuar como intermediarios residenciales, reenviando tráfico para ocultar la procedencia real. Desde la perspectiva de la víctima, la conexión parece local, ordinaria y coherente con la actividad de una persona real. Los controles basados en geografía, reputación o bloqueo de centros de datos pierden efectividad porque el actor ya no aparece desde una infraestructura ofensiva reconocible.
La casa se transforma entonces en una escala dentro de una operación que puede estar dirigida contra un hospital, una empresa tecnológica, una institución pública o un ciudadano de otro continente. El propietario continúa viendo videos, trabajando y revisando su correo sin saber que una parte de su conectividad está participando en actividades que jamás autorizó.
El fenómeno crea una responsabilidad distribuida difícil de resolver. Culpar al usuario resulta insuficiente porque la mayoría carece de herramientas para evaluar software interno, servicios remotos, vulnerabilidades o configuraciones avanzadas. Culpar exclusivamente al fabricante también simplifica un ecosistema donde participan operadores, distribuidores, reguladores y modelos comerciales que premian dispositivos baratos y ciclos de soporte breves.
La consecuencia colectiva es inquietante. Una población de routers mal mantenidos puede convertirse en una reserva de infraestructura lista para ser alquilada, ocupada o reutilizada por distintos actores. No hace falta comprometer un millón de servidores cuando existen millones de dispositivos residenciales encendidos permanentemente, conectados a enlaces legítimos y protegidos por mecanismos mínimos.
Cada router abandonado por su fabricante puede terminar trabajando para alguien que nunca pagó por él.
La higiene doméstica deja de ser un problema privado. Una configuración insegura puede producir efectos sobre terceros, del mismo modo que un computador infectado puede participar en una red criminal. La diferencia es que el router ocupa una posición más profunda. No representa uno de los habitantes de la red: es la puerta por la que todos deben pasar.
La desigualdad también se instala en la red
No todos los hogares tienen la misma capacidad para proteger su infraestructura. Las recomendaciones habituales —actualizar el software, cambiar credenciales, separar dispositivos o reemplazar equipos antiguos— presuponen conocimiento técnico, tiempo, acceso administrativo y recursos económicos. En la práctica, gran parte de la población utiliza exactamente lo que su proveedor instaló y acepta cualquier limitación mientras la conexión funcione.
La seguridad doméstica está atravesada por una desigualdad silenciosa. Los hogares con mayor capacidad económica pueden comprar equipos modernos, instalar redes separadas para dispositivos inteligentes y mantener soporte profesional. Otros dependen de routers antiguos, arrendados o reutilizados, cuya interfaz administrativa es incomprensible y cuyo fabricante puede haber abandonado el producto años atrás.
En zonas rurales o localidades con menor oferta de conectividad, reemplazar un dispositivo puede ser más difícil que en una gran ciudad. El router puede estar ligado a tecnologías específicas del operador o a configuraciones que solo un técnico remoto conoce. En pequeñas empresas y comercios familiares, el mismo equipo sostiene pagos, cámaras, inventario, correo y atención a clientes. Reiniciarlo ya representa un riesgo operacional; actualizarlo parece una aventura.
Esta realidad tiene consecuencias especiales para América Latina. La región combina una rápida digitalización con profundas diferencias en infraestructura, soporte técnico y capacidad regulatoria. Millones de personas incorporaron servicios financieros, educación remota, telemedicina y trabajo distribuido sin que existiera una política equivalente para proteger el punto donde todas esas actividades convergen.
El problema tampoco puede resolverse mediante campañas que repitan “cambie su contraseña”. En muchos dispositivos, el usuario no controla completamente la administración. Algunos operadores conservan mecanismos remotos de configuración. Otros bloquean funciones avanzadas o reemplazan el equipo solo cuando presenta una falla visible. La relación contractual suele hablar de velocidad y disponibilidad, pero dice poco sobre actualizaciones, vulnerabilidades o retiro de modelos inseguros.
La ciudadanía digital no puede depender de que cada familia se convierta en especialista en redes. La seguridad del router doméstico es una responsabilidad compartida entre quienes fabrican, distribuyen, administran, regulan y utilizan el dispositivo.
Cuando toda la carga se deposita en la persona menos informada, la inseguridad deja de ser un accidente y se convierte en una decisión de diseño.
La ficción de que el dispositivo todavía está vivo
Un router puede funcionar perfectamente y estar tecnológicamente muerto. Continúa encendido, distribuye conectividad y mantiene sus luces activas, pero ya no recibe actualizaciones, no soporta mecanismos modernos de autenticación o conserva componentes vulnerables que jamás serán corregidos. Desde la perspectiva del usuario, sigue cumpliendo. Desde la perspectiva de un atacante, acaba de adquirir estabilidad.
Los fabricantes utilizan expresiones como fin de vida comercial y fin de soporte para marcar el momento en que un producto deja de recibir atención. Esas fechas rara vez son conocidas por los hogares. No aparece una advertencia visible en la carcasa ni una notificación comprensible que indique que el dispositivo se convirtió en una tecnología sin futuro de seguridad.
Los teléfonos y computadores muestran actualizaciones de manera insistente. Los routers pueden permanecer años sin producir una sola señal. Su longevidad crea una falsa sensación de robustez: si nunca se cayó, debe ser confiable. Sin embargo, disponibilidad y seguridad no envejecen al mismo ritmo.
Para una operación estatal, los dispositivos antiguos ofrecen una ventaja adicional. Sus vulnerabilidades, arquitecturas y mecanismos de permanencia pueden estudiarse durante largos periodos. Una técnica desarrollada contra un modelo popular conserva utilidad mientras miles de unidades continúen conectadas. La inversión ofensiva se vuelve rentable porque el parque instalado cambia lentamente.
El hogar amplifica este problema. Una empresa puede planificar renovaciones y mantener inventarios. Una familia difícilmente reemplazará un router que todavía “anda bien”, especialmente si el proveedor no se lo solicita. El resultado es una población inmensa de sistemas huérfanos, integrados a la intimidad de las personas y disponibles para quien comprenda sus debilidades mejor que sus propietarios.
La respuesta necesita mecanismos de obsolescencia visibles. Los equipos deberían informar claramente su estado de soporte, recibir actualizaciones automáticas seguras y entrar en un proceso de reemplazo cuando ya no puedan cumplir estándares mínimos. Continuar conectando hogares mediante dispositivos abandonados equivale a construir carreteras sobre puentes que nadie inspecciona porque todavía no se han derrumbado.
Para el usuario, un router viejo es un aparato que todavía funciona. Para el adversario, es una vulnerabilidad que ya pagó todos sus costos de investigación.
La casa inteligente tiene una sola puerta
La expansión de cámaras, sensores, enchufes, aspiradoras, televisores, altavoces, refrigeradores, cerraduras y juguetes conectados convirtió el hogar en un pequeño ecosistema computacional. Cada objeto incorpora su propio fabricante, servicio remoto, calidad de implementación y ciclo de soporte. Algunos reciben actualizaciones. Otros desaparecen del mercado meses después de ser vendidos.
El router es la única pieza que observa a todos, pero rara vez está configurado para separarlos.
Cuando cada dispositivo comparte una misma red local, una debilidad en el objeto menos importante puede ofrecer una ruta hacia el más sensible. Una cámara vulnerable puede utilizarse para explorar otros equipos. Un televisor comprometido puede actuar como punto de permanencia. Un enchufe aparentemente trivial puede entregar acceso a la misma red donde vive un computador utilizado para gestionar dinero o información corporativa.
Separar dispositivos en redes distintas reduciría el riesgo. Una red podría destinarse al trabajo, otra a objetos inteligentes y una tercera a visitas. Sin embargo, muchos routers presentan estas funciones mediante interfaces diseñadas para especialistas, no para familias. La capacidad puede existir, pero permanece escondida detrás de conceptos técnicos, menús fragmentados y advertencias que no explican las consecuencias reales.
La casa inteligente creció sin una arquitectura doméstica de seguridad. Se agregaron habitantes digitales, pero la puerta siguió siendo la misma. Cada nuevo dispositivo amplía la superficie de exposición y entrega al router más autoridad sobre funciones que afectan la vida física.
Una cerradura conectada no es solamente información. Una cámara no es solamente video. Un termostato no es solamente temperatura. Son interfaces entre software y espacio doméstico. Cuando la red que los coordina pierde integridad, la ciberseguridad deja de estar confinada a los datos.
La respuesta requiere repartir responsabilidades de manera más justa y visible:
- Los fabricantes deben entregar credenciales únicas, actualizaciones automáticas y fechas claras de soporte.
- Los operadores deben identificar equipos vulnerables, informar a los clientes y reemplazar dispositivos inseguros antes de que fallen.
- Los reguladores deben exigir transparencia, soporte mínimo y mecanismos de retiro para modelos abandonados.
- Las empresas deben diseñar el acceso remoto suponiendo que la red doméstica puede estar comprometida.
- Los usuarios necesitan controles comprensibles, no manuales escritos como exámenes de certificación.
El hogar conectado convirtió la privacidad, la seguridad física y la continuidad digital en problemas que atraviesan la misma caja de plástico.
De la recomendación técnica a la política pública
El aviso internacional de 2026 recomienda abandonar protocolos antiguos, restringir funciones administrativas, actualizar dispositivos, eliminar configuraciones predeterminadas y retirar equipos fuera de soporte. Son medidas correctas, pero su traducción al entorno doméstico exige mucho más que una lista de buenas prácticas.
Pedir a cada usuario que audite su router no es una estrategia nacional. La seguridad debe incorporarse por defecto. Las funciones de administración remota necesitan estar cerradas salvo necesidad explícita. Las credenciales iniciales deben ser únicas. Las actualizaciones deberían instalarse mediante mecanismos seguros. Las configuraciones peligrosas no pueden depender de que una persona sepa reconocerlas.
Los proveedores de conectividad ocupan una posición decisiva. Conocen los modelos instalados, pueden identificar versiones vulnerables y mantienen canales de comunicación con sus clientes. También pueden reemplazar equipos, desplegar actualizaciones y detectar comportamientos anómalos en una escala imposible para cada hogar individual. Esa capacidad debe venir acompañada de responsabilidades concretas.
Los reguladores necesitan exigir información visible sobre soporte, actualizaciones, acceso remoto y vulnerabilidades. Un router no puede ser tratado como un electrodoméstico ordinario cuando gobierna el tránsito de información personal, laboral y financiera. Su seguridad afecta a la persona que lo utiliza y a cualquiera contra quien pueda ser empleado.
Las empresas deben asumir que una parte de su operación ocurre detrás de infraestructura residencial. Esto implica proporcionar conexiones resistentes a redes hostiles, proteger la resolución de nombres, utilizar autenticación resistente al robo de credenciales y evitar que la confianza dependa de la red local. Para funciones especialmente sensibles, puede significar entregar equipos administrados o soluciones de acceso dedicadas.
La respuesta individual continúa siendo importante. Cambiar credenciales, revisar actualizaciones, deshabilitar administración desde Internet, separar dispositivos y reemplazar equipos abandonados reduce riesgo. Pero esas acciones deben formar parte de un sistema que no castigue a quien carece de conocimiento técnico.
Cuando una tecnología sostiene la vida de millones de personas, su seguridad deja de ser una preferencia del consumidor y se convierte en una obligación de infraestructura.
Qué puedes hacer hoy
El problema es sistémico, pero eso no significa que el usuario deba permanecer inmóvil. Ninguna acción individual resolverá por sí sola la exposición de los routers domésticos, aunque varias medidas simples pueden reducir de manera significativa el riesgo mientras fabricantes, operadores y reguladores alcanzan la velocidad del problema.
- Pregunta la antigüedad de tu router. Si fue instalado hace más de cinco años, solicita a tu proveedor que confirme si todavía recibe actualizaciones de seguridad. No aceptes únicamente que “funciona bien” como respuesta.
- Pide el nombre exacto del modelo. Con esa información puedes verificar si el fabricante todavía ofrece soporte. Un dispositivo sin soporte debería ser reemplazado, no admirado por su resistencia.
- Cambia la contraseña de administración. La clave del Wi-Fi y la contraseña que permite configurar el router no siempre son la misma. Ambas deben ser únicas.
- Desactiva la administración desde Internet. Si no existe una razón concreta para gestionar el router desde fuera de la casa, esa función debería permanecer cerrada.
- Revisa las actualizaciones. Algunos equipos se actualizan automáticamente; otros exigen una acción manual o dependen completamente del operador.
- Separa el trabajo de los objetos inteligentes. Cuando el dispositivo lo permita, utiliza una red de invitados o una red distinta para cámaras, televisores y otros objetos conectados.
- Reinicia el equipo periódicamente, pero sin convertirlo en superstición. Un reinicio puede expulsar ciertas amenazas que solo viven en memoria, aunque no elimina vulnerabilidades, configuraciones alteradas ni implantes persistentes.
- Observa cambios extraños. Sitios que muestran certificados inválidos, redirecciones inesperadas, configuraciones que se modifican solas o conexiones inestables pueden justificar una revisión más profunda.
- Exige respuestas a tu proveedor. Pregunta quién administra el dispositivo, cuánto tiempo recibe soporte, cuándo fue actualizado por última vez y qué ocurre cuando el modelo queda obsoleto.
Estas acciones no transfieren la responsabilidad completa al usuario. Hacen visible una relación que durante años se mantuvo opaca. El proveedor entrega conectividad, pero también instala una autoridad computacional dentro del hogar. Esa autoridad debe poder ser interrogada.
La seguridad empieza a cambiar cuando el usuario deja de preguntar solamente cuánta velocidad recibe y comienza a preguntar quién controla la puerta.
La frontera permanece encendida mientras dormimos
El router doméstico rara vez se apaga. Permanece activo cuando la familia duerme, cuando la casa está vacía y cuando nadie utiliza conscientemente Internet. Mantiene conexiones, recibe paquetes, responde solicitudes y conserva la autoridad para decidir cómo circulará la próxima comunicación.
Esa permanencia lo convierte en una presencia excepcional. Los teléfonos cambian, los computadores se reemplazan y las aplicaciones se actualizan. El router puede acompañar a una familia durante años, acumulando dispositivos, hábitos y dependencias. Su importancia aumenta mientras su visibilidad disminuye.
La campaña descrita por las agencias internacionales debe leerse desde esa escala. No se trata únicamente de proteger equipamiento corporativo frente a una unidad de inteligencia extranjera. Se trata de comprender que la infraestructura residencial se convirtió en una capa operacional de Internet, del trabajo y de la vida privada. Las casas ya no son simples destinos de conectividad. Son nodos desde los cuales se autentican empleados, se controlan objetos, se procesan pagos y se originan comunicaciones consideradas legítimas.
Un actor que ocupa esa capa no necesita dominar toda la red mundial. Le basta con controlar suficientes puntos para ocultarse, observar, seleccionar objetivos y acercarse desde direcciones que parecen confiables. La dispersión de los hogares, que alguna vez pareció una barrera, se convierte en una ventaja: no existe un administrador único, un inventario completo ni una defensa homogénea.
La higiene del router es, en el fondo, una disputa por la autoridad dentro del espacio doméstico. Quién decide qué servicio de nombres utilizar, quién puede modificar la configuración, quién actualiza el software y quién conserva acceso remoto. Son preguntas técnicas con consecuencias políticas.
La próxima frontera digital no está solamente en la nube ni en un centro de datos remoto. Está sobre un mueble de tu casa, encendida mientras duermes y decidiendo silenciosamente por dónde pasará tu vida mañana.
El impacto real comienza cuando dejamos de ver un router por hogar y empezamos a reconocer millones de hogares convertidos en una sola infraestructura distribuida. Una infraestructura íntima, imprescindible y todavía demasiado fácil de ocupar.
La seguridad de Internet dependerá cada vez menos de la altura de sus grandes murallas y cada vez más de la condición de sus pequeñas puertas. El router doméstico es una de ellas. Durante demasiado tiempo, la industria asumió que mientras entregara Wi-Fi estaba haciendo su trabajo. El advisory de 2026 demuestra que esa era apenas la parte visible del contrato.