Una pregunta crucial en ciberseguridad es: ¿cuál es la motivación tras la obsesión pesonas u organizaciones de atacar servidores de Internet?. Este artículo explora el factor humano y el incentivo detrás de los monitores y bodegas que incesantemente atentan contra la seguridad de Internet.

Detrás del bombardeo automatizado y recalcitrante contra los servidores no hay un hacker encapuchado seleccionando tus dominios de forma personal. Hay un modelo económico masivo e industrializado.
Veamos la radiografía profunda de los propósitos y beneficiarios de estas campañas:
El Propósito de las Botnets: Reclutamiento y Colonización
Para los operadores de una botnet, un servidor web en la nube como el tuyo no es un objetivo de información, es potencia de cómputo con un canal de internet de alta velocidad.
Si un ataque (como el Path Traversal o la inyección en Struts2 que vimos en tus logs) resulta efectivo, el bot infecta el servidor para agregarlo a su red de “esclavos” (zombis). Las agendas inmediatas tras colonizar tu servidor son:
- Amplificación de ataques DDoS: Usar el ancho de banda para inundar y tumbar infraestructura crítica de corporaciones o gobiernos que sí son objetivos específicos.
- Minería de Criptomonedas Oculta: Consumir los recursos de tu CPU (MPM Event) al 100% para generar ganancias cripto, dejando tu servidor inutilizable y trasladándote el costo de la factura eléctrica o del proveedor de la nube a ti.
- Pasarelas de Spam y Phishing: Utilizar la buena reputación de tu IP para enviar millones de correos fraudulentos, logrando que los filtros de correo corporativos no los bloqueen de inmediato.
¿Quiénes se benefician si los ataques son efectivos?
El ecosistema actual opera bajo un modelo de Cibercrimen como Servicio (CaaS), donde las responsabilidades y beneficios están sumamente segmentados:
- Los Brokers de Acceso Inicial (IABs): Son los dueños de los bots que hoy están golpeando tu xmlrpc.php. Su único beneficio es encontrar la vulnerabilidad, plantar un backdoor limpio (como el que ClamAV no detectó) y luego vender el acceso comprometido en la Dark Web por unos pocos dólares a otros criminales.
- Operadores de Ransomware y Extorsionadores: Compran esos accesos masivos. Si el sitio comprometido guarda datos de tarjetas de crédito o información de clientes, extraen la base de datos para extorsionar al dueño del negocio bajo la amenaza de arruinar su reputación pública.
- Campañas de Desinformación y Sabotaje Geopolítico: Actores estatales o patrocinados por gobiernos compran o alquilan estas botnets a las mafias digitales para utilizarlas como armas de saturación durante tensiones políticas o elecciones, camuflando su origen real tras IPs residenciales comunes.
- Competencia Desleal: En el ámbito comercial, competidores sin ética contratan estos servicios de botnets por tarifas ridículamente bajas (20 o 30 dólares en foros clandestinos) para tumbar portales de comercio electrónico rivales durante días de alta venta, desviando los clientes hacia sus propios negocios.
Reflexión de Cierre
Cuando se bloquea una dirección IP en un cortafuegos idóneo o se confina a varias semanas de bloqueo por reincidencia, no solo se está protegiendo la integridad de un website. Se está rompiendo el modelo financiero del atacante. Al hacer que sus bots gasten tiempo y recursos rebotando contra un error 403 o un baneo de red, se eleva el costo operativo de su escaneo, haciendo que su servidor deje de ser rentable y forzándolos a buscar un objetivo más blando.
