Más allá de la validación de origen: cuatro clases de ataques de enrutamiento que nadie está validando

28/07/2026

Más allá de la validación de origen: cuatro clases de ataques de enrutamiento que nadie está validando
Imagen asistida/creada por IA

Escrito por Flavio Luciani, CTO de Namex
Colaboradores: Stefano Servillo, Pietro Spadaccino, Marco Centenaro, Massimiliano Rossi, Monica Scannapieco, Francesca Cuomo, Antonio Prado

RPKI ha logrado avances reales contra el secuestro de prefijos. Pero si mapeamos todas las clases conocidas de ataques BGP a las defensas existentes, resulta que hay cuatro que quedan totalmente al margen de la validación criptográfica y se gestionan con filtros locales, umbrales estáticos y respuestas reactivas.


Diez segundos en mayo

El 20 de mayo de 2025, un AS de la región de Asia-Pacífico envió un BGP UPDATE que contenía un atributo Prefix-SID corrupto (opcional, transitivo, código de atributo 40). Lo que ocurrió después no fue ni un secuestro ni una fuga de rutas (route leak).

Cisco IOS-XR y Nokia SR-OS hicieron lo que dice la RFC 7606: descartaron el atributo mal formado y listo. El sistema operativo JunOS de Juniper transmitió el mensaje intacto. Los routers Arista que lo recibieron respondieron reiniciando sus sesiones BGP. Los servidores de ruta en varios IXP reenviaron el atributo sin filtrarlo. En diez segundos, el sistema de enrutamiento global registró más de 150.000 actualizaciones y hubo flapping de rutas en Starlink, Disney, Zscaler y ByteDance, entre otros. Arista modificó el comportamiento en EOS 4.28.11 y versiones posteriores.

(Acceso libre, no requiere suscripción)

En ningún punto de la cadena se violó ninguna de las validaciones de RPKI. Si le pedimos a un operador que clasifique el evento, se limitará a encogerse de hombros: no es un secuestro, no es una fuga, es “algo relacionado con un atributo”. Esto refleja la escasa atención que ha recibido este tipo de problema.

Esa brecha fue uno de los puntos de partida de una encuesta que acabamos de publicar en IEEE Communications Surveys & Tutorials y que retoma las preguntas abiertas planteadas en la encuesta sobre seguridad del enrutamiento de Huston, Rossi y Armitage de 2011 y pregunta qué ha cambiado realmente en quince años. Este artículo es sobre la parte de la respuesta que nos sorprendió.

Cuatro macrocategorías

Al final, terminamos con una taxonomía de cuatro macrocategorías y ocho microcategorías. La contribución no es la introducción de nuevos conceptos de ataque —la mayoría de estas distinciones ya existen en las RFC y en la práctica operativa— sino una estructura única con una nomenclatura coherente, de modo que cada clase se pueda mapear sistemáticamente a las defensas que la abordan.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

0 Comments
Oldest
Newest Most Voted