Ataques Cibernéticos a PBX Explicados: Amenazas y Defensas
Los sistemas PBX suelen ser objetivo de los hackers para el fraude de llamadas y el robo de datos. Descubra los vectores de ataque e implemente defensas sólidas para proteger sus sistemas telefónicos.
Los ataques a PBX no son 'piratería telefónica a la antigua'. Los PBX modernos son sistemas de software que se encuentran en tu red IP, a menudo expuestos (directa o indirectamente) a Internet, integrados con identidad, correo de voz, enrutamiento de llamadas, APIs, troncos SIP y, a veces, tu CRM/mesa de ayuda. Eso los convierte en un objetivo de fraude y en un objetivo como punto de apoyo.
Esta es una inmersión técnica en cómo ocurren realmente los ataques a PBX, qué buscan los atacantes, qué telemetría observar y cómo reforzar un entorno PBX sin afectar la calidad de la voz.
1) Cómo Funciona la PBX Moderna (y Dónde Reside el Riesgo)
La mayor parte de la telefonía empresarial hoy en día es VoIP/IP-PBX. Dos protocolos son los más importantes:
- SIP (Protocolo de Inicio de Sesión): el plano de señalización (registro, establecimiento/desconexión de llamadas, lógica de enrutamiento).
- RTP (Protocolo de Transporte en Tiempo Real): el plano de medios (paquetes de voz reales). SRTP es RTP + protecciones criptográficas.
Por qué es importante: puedes asegurar los medios pero aún filtrar metadatos (quién llamó a quién, extensiones, IPs), o puedes asegurar la señalización pero aún exponer la voz si RTP está en texto plano. Una postura de seguridad completa típicamente usa TLS para la señalización SIP + SRTP para los medios.
La orientación de VoIP de NIST (aunque antigua) todavía se aplica de manera clara a los riesgos actuales: VoIP hereda amenazas clásicas de TI (ataques de contraseñas, malware, configuraciones incorrectas) además de limitaciones de servicio en tiempo real (disponibilidad y latencia) que hacen que la "seguridad a cualquier costo" sea impracticable.
Modelo de Amenaza: Lo que los atacantes quieren de su PBX
A) Dinero (el motivo más común): Fraude de peaje / IRSF
Los atacantes comprometen credenciales o una función expuesta, luego realizan llamadas de alto costo (a menudo rutas internacionales o de tarifa premium). Los informes de fraude de la industria señalan repetidamente que el hackeo de PBX es un contribuyente significativo a las pérdidas por fraude en telecomunicaciones.
B) Interrupción: Inundaciones SIP / TDoS
Si tus teléfonos están caídos, tu negocio está caído. SIP es fácil de saturar, y los sistemas de voz son sensibles al agotamiento de recursos.
C) Inteligencia: Intercepción de comunicaciones + Metadatos de llamadas
El RTP no cifrado puede ser capturado y reproducido. Incluso cuando los medios están cifrados, la señalización y los registros pueden exponer quién habló con quién y cuándo, lo cual es útil para extorsión, inteligencia competitiva o ingeniería social dirigida.
D) Acceso: PBX como un Punto de Pivote
Los PBX a menudo se encuentran en redes internas "de confianza", tienen interfaces de administración e integran con directorios o correo electrónico. Un compromiso de un PBX puede convertirse en un punto de apoyo interno si la segmentación es débil.
Superficie de Ataque de ## 3) PBX: Donde Comienzan los Compromisos
Piensa en capas:
- Puntos finales SIP: teléfonos de escritorio, softphones, clientes móviles (credenciales de registro, aprovisionamiento, firmware).
- Plano de gestión de PBX: administración web, SSH, APIs, administración de plan de marcación, copias de seguridad.
- Borde de señalización: conectividad de troncal SIP, traversa NAT, SBCs, puertos SIP expuestos.
- Funciones de voz: correo de voz, DISA, desvío de llamadas, IVR, puentes de conferencias.
- Almacenamientos de datos e integraciones: CDRs, almacenamiento de correo de voz, grabaciones de llamadas, hooks de directorio/SSO, CRM.
Muchos compromisos reales son aburridos: paneles de administración expuestos, credenciales predeterminadas o débiles, y rutas de llamadas salientes sin restricciones que convierten el acceso en dinero rápidamente.
Ataques comunes a PBX — Cómo funcionan, lo que verás y por qué tienen éxito
4.1 Fuerza Bruta de Registro SIP (Adivinanza de Credenciales)
Cómo funciona: los atacantes escanean los servicios SIP (generalmente UDP/TCP 5060, TLS 5061), luego intentan grandes volúmenes de intentos de REGISTER contra patrones de extensiones conocidas (100–9999) usando diccionarios de contraseñas.
Lo que verás (señales):
- Oleada de intentos fallidos de REGISTER desde una o varias IPs
- Intentos secuenciales de extensiones (1000, 1001, 1002…)
- Registro desde nuevas geografías o ASN
- Registros que ocurren en horas inusuales, seguidos de llamadas salientes
Por qué tiene éxito:
- Credenciales débiles (extensión == contraseña, contraseñas reutilizadas)
- Sin limitación de velocidad / aplicación tipo fail2ban en el borde
- SIP expuesto directamente a Internet sin un SBC o ACLs
4.2 Fraude de Tarifa / Bombeo de Llamadas (la fase de "Cobro")
Cómo funciona: después de obtener credenciales (usuario SIP, PIN de correo de voz, administrador), el atacante:
- realiza llamadas a destinos de tarifa premium o con participación en ingresos,
- configura el desvío a números internacionales,
- abusa de DISA o de conferencias para originar llamadas a través de su troncal.
Lo que verás:
- Picos en CDR (registros de detalle de llamadas) hacia países/prefijos inusuales
- Volúmenes altos de llamadas fuera del horario laboral/fines de semana
- Muchas llamadas cortas (probando rutas), luego llamadas largas y costosas
- Reglas de desvío activadas/cambiadas inesperadamente
Por qué tiene éxito:
- Sin restricciones en el plan de marcación saliente
- Sin límites de llamadas por extensión
- Sin alertas en tiempo real sobre destinos anormales o tasa de gasto
Inundaciones de SIP INVITE / Señalización malformada (TDoS / DoS) ### 4.3
Cómo funciona: el atacante envía INVITEs, REGISTERs, OPTIONS de alta frecuencia o mensajes SIP diseñados para agotar la CPU, la memoria, las tablas de transacciones SIP o la capacidad del troncal ascendente.
Lo que verás:
- SIP CPS alto (llamadas por segundo) o transacciones por segundo
- Retransmisiones/tiempos de espera elevados
- Los teléfonos muestran "registrado" pero las llamadas no se completan
- Picos de CPU en el PBX; el RTP puede estar bien pero la señalización colapsa
Por qué tiene éxito:
- Sin protecciones SBC/sip-conscientes
- PBX dimensionado para carga promedio, no para carga adversaria
- Punto único de falla (sin HA, sin filtrado ascendente)
4.4 Escucha (RTP no cifrado) + Errores de degradación
Cómo funciona: si el RTP es en texto plano, cualquier persona con visibilidad de la red puede capturar el audio. Cifrar SIP sin SRTP aún puede dejar la voz expuesta.
Lo que verás:
- A menudo nada evidente en los registros de PBX (es captura pasiva)
- A veces actividad ARP inusual / abuso de puerto espejo en otros lugares
Por qué tiene éxito:
- SRTP no activado de extremo a extremo
- Capacidades mixtas de endpoint conducen a un "respaldo a RTP"
- Gestión de claves mal configurada (decisiones SDES vs DTLS-SRTP, etc.)
Compromiso de la Interfaz de Administración ### 4.5 (Panel Web / SSH / API)
Cómo funciona: los atacantes encuentran una interfaz de administración expuesta y explotan:
- credenciales de administrador débiles,
- vulnerabilidades sin parches,
- acceso remoto inseguro,
- reutilización de credenciales de filtraciones.
Una vez que se posee el administrador, todo lo demás sigue: troncos, enrutamiento, reenvío, acceso a grabación de llamadas, exportación de correo de voz, nuevos usuarios, configuraciones ocultas.
Defensas Que Realmente Aguantan (Estratificadas, Prácticas y Comprobables)
5.1 Ponga un Límite de Seguridad Real en el Borde SIP (SBC o Equivalente)
Un Controlador de Borde de Sesión (SBC) no es solo "bueno tenerlo." Se utiliza comúnmente para hacer cumplir:
- ocultamiento de topología,
- limitación de velocidad,
- normalización SIP,
- ACLs/geocercado,
- controles anti-inundación,
- patrones de fraude y cumplimiento de políticas.
Mínimo: si no puedes implementar un SBC de inmediato, al menos:
- restringe la exposición SIP a rangos de IP de proveedores conocidos,
- niega el acceso al mundo por defecto,
- agrega límites de velocidad y bloqueo automático en el firewall.
5.2 Hacer que las credenciales no sean negociables
Para cada extensión / punto final SIP provisioning:
- contraseñas únicas y fuertes (no los números de extensión)
- deshabilitar cuentas no utilizadas
- reducir ventanas de registro cuando sea posible
- asegurar el aprovisionamiento (preferir aprovisionamiento cifrado, evitar TFTP)
5.3 Bloquear llamadas salientes
Trate la marcación saliente como un problema de autorización, no como una función de conveniencia.
Controles que funcionan:
- Rutas internacionales/premium con denegación predeterminada; permitir solo lo necesario
- Permisos de llamadas por extensión / por departamento
- Restricciones según la hora del día (internacional fuera de horario deshabilitado)
- Límites de gasto en llamadas / límites de cantidad de llamadas
- Bloquear códigos de país conocidos de alto riesgo a menos que el negocio los requiera
5.4 Cifrar Señalización y Medios (Correctamente)
Objetivo: SIP sobre TLS + SRTP para medios RTP.
Realidad operacional: la encriptación es tan fuerte como el eslabón más débil. Asegúrate de que tu ruta troncal/proveedor soporte tu modo objetivo.
5.5 Segmento de voz a partir de datos
Como mínimo:
- VLAN de voz separada de la VLAN de estaciones de trabajo
- Restringir los caminos de teléfono→servidor a lo que es necesario
- Interfaces de administración accesibles solo desde una subred/VPN de gestión
- No administración directa de PBX desde internet abierto
5.6 Monitoreo Que Detecta la Compromiso de PBX Rápidamente
Quieres una detección que coincida con los patrones de abuso de PBX:
Telemetría SIP/Auth:
- umbrales de REGISTER fallidos (por IP + por extensión)
- alertas de geolocalización de nuevos registros
- tormentas de REGISTER / patrones de escaneo
Telemetría de llamadas (CDRs):
- picos en llamadas internacionales
- nuevos prefijos de destino
- actividad de alto volumen fuera del horario laboral
- llamadas cortas repetidas (prueba de rutas), luego llamadas largas (fraude)
Monitoreo de cambios de configuración:
- cambios en la troncal
- cambios en el plan de marcación
- reenvío habilitado
- nuevos usuarios administradores
- cambios en la política de PIN de correo de voz
6) Lista de verificación de PBX reforzado
Exposición
- La interfaz de administración de PBX no es accesible desde Internet (solo VPN/host de salto)
- Los puertos SIP no están abiertos al mundo; permitir solo las IPs del trunk/proveedor
- SBC desplegado (o reglas de firewall + limitación de tasa como medida provisional)
Identidad y Autenticación
- Secretos SIP únicos y fuertes por extensión
- Deshabilitar extensiones/buzones de voz no utilizados
- Cuentas de administrador separadas; MFA donde sea compatible
Controles de fraude
- Denegar por defecto rutas internacionales y de tarifa premium
- Permisos de salida por usuario + límites + ventanas de tiempo
- Alertas en tiempo real sobre destinos y volumen de llamadas anormales
Crypto
- SIP-TLS habilitado donde sea posible
- SRTP habilitado de extremo a extremo donde sea posible
- No degradación silenciosa a texto plano sin una política explícita
Red
- VLAN de voz segmentada; ACL estrictas
- Aprovisionamiento seguro; firmware gestionado y actualizado
Operaciones
- Cadencia de parches definida (PBX, teléfonos, SBC)
- Cifrado de copias de seguridad + controles de acceso a las copias de seguridad
- Auditoría de cambios de configuración habilitada
7) Si Sospecha de Compromiso: Un Flujo de Respuesta a Incidentes Limpio
-
Detener la fuga de dinero
- desactivar rutas internacionales/premium inmediatamente
- congelar extensiones sospechosas
- si es necesario, pedir al proveedor que bloquee destinos de alto riesgo
-
Contener el acceso
- bloquear las IPs ofensivas en el borde/SBC
- rotar los secretos SIP de las extensiones afectadas
- rotar las credenciales de administrador y las claves API
-
Preservar evidencia
- exportar CDRs, registros SIP, registros de auditoría de administradores, configuraciones de troncos
- capturar instantánea de VM/instancia si el PBX está virtualizado
-
Erradicar
- parchear vulnerabilidades conocidas
- eliminar rutas/usuarios/reglas de reenvío no autorizadas
- verificar la integridad de la provisión de endpoints
-
Recuperar + prevenir repetición
- implementar restricciones del plan de marcación + monitoreo que estabas perdiendo
- agregar controles de borde (SBC, listas blancas, límites de velocidad)
- realizar un análisis postmortem mapeado a la causa raíz
Cierre: La verdad fundamental sobre la seguridad de PBX
Los ataques a la PBX tienen éxito cuando la voz se trata como "solo telecomunicaciones". No lo es. Es una aplicación IP con caminos de retiro financiero (fraude en tarifas) y restricciones de disponibilidad críticas para el negocio (TDoS). La estrategia ganadora es simple y consistente:
- reducir la exposición,
- aplicar autenticación fuerte,
- restringir rutas de salida,
- cifrar adecuadamente señalización/medios,
- segmentar redes,
- monitorear agresivamente anomalías en llamadas y autenticación.