Bulletproof Hosting
Servicio de alojamiento web que ignora deliberadamente las solicitudes de retirada de contenido y las órdenes judiciales, proporcionando infraestructura a ciberdelincuentes para alojar malware, C2, phishing y mercados ilegales.
El 83 % de los intentos de explotación contra Ivanti EPMM observados en enero de 2026 procedía de una única dirección IP alojada en infraestructura bulletproof, según GreyNoise Intelligence. Esa misma IP fue vinculada al compromiso de la Comisión Europea, el sistema de salud del Reino Unido y organismos de seguridad de la OTAN. No era un servidor en un bunker subterraneo ni una red oscura sofisticada: era un simple VPS en un proveedor de hosting que ignora sistematicamente las solicitudes legales de retirada. Eso es, en esencia, el bulletproof hosting: la columna vertebral invisible del cibercrimen moderno, el refugio digital que permite que phishing, ransomware, botnets y mercados ilegales sigan operando durante meses o años sin que nadie los apague.
Definición técnica
Bulletproof hosting (BPH, alojamiento a prueba de balas) es un servicio de alojamiento web que ignora deliberadamente las solicitudes de retirada de contenido (takedown requests), las notificaciones de abuso y, en muchos casos, las órdenes judiciales de jurisdicciones extranjeras. Estos proveedores ofrecen infraestructura de servidores a clientes que necesitan garantías de permanencia para actividades ilícitas o controvertidas.
A diferencia de un proveedor de hosting convencional que suspenderia una cuenta tras recibir una notificación de abuso, un proveedor bulletproof:
- Ignora las notificaciones de abuso enviadas por CERTs, fuerzas de seguridad y víctimas
- Opera en jurisdicciones con legislación laxa o con escasa cooperación policial internacional
- Ofrece migración rápida de contenidos entre IPs y servidores cuando una dirección es bloqueada
- Acepta pagos anónimos en criptomonedas para dificultar el rastreo financiero
- Proporciona capas de anonimización (registros WHOIS privados, empresas pantalla, reverse proxies)
Diferencia con hosting tolerante
No todo hosting “flexible” es bulletproof. Algunos proveedores simplemente tardan en procesar notificaciones de abuso. El bulletproof hosting genuino tiene una política deliberada de ignorar solicitudes legales y es comercializado explícitamente como tal en foros underground, con precios 5-20 veces superiores al hosting convencional.
Estadísticas clave:
| Métrica | Dato | Fuente |
|---|---|---|
| Intentos de explotación de Ivanti EPMM observados desde 1 IP BPH | 83 % | GreyNoise Intelligence, enero 2026 — sobre CVE-2025-4427/4428, parcheadas en mayo de 2025 |
| Tiempo medio de vida de un sitio de phishing | 54 horas | Netcraft |
| Porcentaje infraestructura C2 en BPH | 60-70 % de los C2 de ransomware activos — ⚠️ No se ha podido localizar el documento. La cita llevaba título y año pero enlazaba a la sección de investigación de Recorded Future, que responde 200 sirviendo un contenedor de JavaScript de 4,5 KB; la ruta directa del informe devuelve 404 y la del PDF, la portada del sitio. No se afirma que no exista —Recorded Future publica ese tipo de investigación—, pero la referencia tal como estaba no permite llegar a nada, así que la cifra no se ha cotejado. | Recorded Future, 2025 |
| Servidores C2 activos en BPH (estimación) | 8.500+ | Abuse.ch, 2025 |
Hosting convencional vs. bulletproof hosting
| Característica | Hosting convencional | Bulletproof hosting |
|---|---|---|
| Respuesta a abuso | Suspende cuenta en 24-72h tras notificación | Ignora notificaciones indefinidamente |
| Cooperación policial | Cumple órdenes judiciales, entrega logs | Ignora o destruye logs; no coopera |
| Verificación identidad | KYC obligatorio (documento identidad, tarjeta) | Sin verificación; acepta identidades falsas |
| Métodos de pago | Tarjeta, PayPal, transferencia | Bitcoin, Monero, WebMoney, Perfect Money |
| Precio VPS básico | 5-30 USD/mes | 200-500 USD/mes |
| Jurisdicción | EEUU, UE, países con tratados cooperación | Moldavia, Seychelles, Belice, Rusia, Ucrania |
| Garantía uptime | 99,9% (SLA estándar) | “Uptime ante takedowns” (SLA de resistencia) |
| Uso típico | Webs corporativas, e-commerce, SaaS | C2 malware, phishing, carding, dark markets |
| Migración ante takedown | N/A (cumple y suspende) | Migración automática a nueva IP en minutos |
| Registro WHOIS | Datos reales del titular | Datos falsos, privacy protection, shell companies |
Modelo de negocio del bulletproof hosting
Estructura de precios
Los proveedores BPH operan como empresas de hosting normales, pero con precios premium que reflejan el riesgo legal y operativo:
| Servicio | Precio típico BPH | Precio hosting normal | Multiplicador |
|---|---|---|---|
| VPS básico (1 vCPU, 2 GB RAM) | 200-400 USD/mes | 5-20 USD/mes | 10-40x |
| Servidor dedicado | 500-2.000 USD/mes | 50-200 USD/mes | 10x |
| IP adicional | 50-100 USD/mes por IP | 2-5 USD/mes | 20-25x |
| Protección DDoS | 200-500 USD/mes | 20-50 USD/mes | 10x |
| Dominio “resistente” | 100-300 USD/dominio | 10-15 USD/dominio | 10-20x |
| Migración de emergencia | 500-1.000 USD por evento | N/A | - |
Jurisdicciones preferidas
Los proveedores BPH se establecen en países con una o más de estas características: legislación de ciberdelitos débil, baja cooperación policial internacional, corrupción en fuerzas de seguridad, o ausencia de tratados de extradicion.
| Jurisdicción | Atractivo para BPH | Ejemplos históricos |
|---|---|---|
| Moldavia | Legislación débil, escasa cooperación con Europol | Maxided (operativo hasta 2018) |
| Rusia | No extradita ciudadanos, investigación lenta si víctimas son extranjeras | FluxHost, Proton66 |
| Ucrania (pre-2022) | Corrupción, hosting barato, baja prioridad policial | Ecatel proxies |
| Países Bajos | Legislación de privacidad fuerte, infrastructure excelente | CyberBunker (2013-2019) |
| Seychelles | Sin tratados extradicion, legislación mínima | Registros de shell companies |
| Belice | Offshore-friendly, sin cooperación judicial | Registradores de dominios BPH |
| Hong Kong/China | Gran infraestructura, cooperación selectiva | BPH para campañas APT |
Blanqueo de dinero
Los proveedores BPH necesitan convertir pagos en criptomoneda a moneda fiat. Los métodos más documentados incluyen:
- Mixers de Bitcoin: Servicios como Tornado Cash (sancionado por OFAC en 2022) o Chipmixer (cerrado 2023)
- Exchanges sin KYC: Plataformas P2P como Bisq o LocalBitcoins (cerrado 2024)
- Monero (XMR): Criptomoneda con privacidad nativa, preferida para transacciones de alto valor
- Shell companies: Empresas pantalla en jurisdicciones offshore que facturan servicios “legítimos” de hosting
- Money mules: Redes de mulas bancarias que retiran efectivo de cuentas intermediarias
Proveedores de bulletproof hosting históricos
CyberBunker (Países Bajos/Alemania, 2013-2019)
Quiza el caso más emblematico de BPH. Operado desde un bunker militar de la OTAN en Traben-Trarbach (Alemania), CyberBunker alojo durante años:
- Silk Road y otros mercados de la dark web
- Infraestructura C2 de múltiples botnets
- Servidores de spam masivo
- Sitios de carding (venta de tarjetas robadas)
Desmantelamiento: En septiembre de 2019, la policía alemana (BKA) asalto el bunker físico con 600 agentes. 7 personas fueron arrestadas. El juicio en el Tribunal Regional de Trier (2021) condeno al operador principal, Herman-Johan Xennt, a 5 años y 9 meses de prisión por participación en organización criminal.
Lección forense: El caso demostro que incluso un bunker físico con seguridad militar puede ser desmantelado cuando hay cooperación internacional. La investigación duro 5 años y requirio cooperación entre Alemania, Países Bajos, Europol y FBI.
Yalishanda (Rusia, activo al menos desde 2005)
Uno de los proveedores BPH más longevos, vinculado por investigadores de Brian Krebs y Recorded Future a:
- Infraestructura de ransomware (REvil, Conti)
- Servidores C2 de troyanos bancarios
- Redes de spam y phishing masivo
- Hosting de foros underground rusos
Características: Opera mediante una red de revendedores y empresas pantalla. Utiliza ASNs (Autonomous System Numbers) que rotan entre proveedores de transito, dificultando el bloqueo a nivel de backbone.
Maxided (Moldavia/Rumanía, 2008-2018)
Proveedor BPH desmantelado por Europol en 2018 tras una investigación coordinada entre 10 países:
- Alojaba más de 50.000 sitios de phishing simultáneamente
- Infraestructura de distribución de malware (exploit kits Angler y RIG)
- Servicios para más de 60 grupos criminales distintos
- Facturación estimada: 10-15 millones USD durante su operación
Resultado judicial: 2 operadores arrestados en Moldavia. Servidores incautados en Rumanía, Países Bajos y Alemania.
Ecatel / Quasi Networks (Países Bajos, 2003-2018)
Proveedor holandes que operaba en una zona gris: oficialmente un hosting “tolerante”, pero documentado por Spamhaus como proveedor de infraestructura para:
- SpamCannibal y otras redes de spam
- Servidores C2 de botnets (Storm Worm, Waledac)
- Sitios de distribución de malware
Desenlace: Presión de Spamhaus y la comunidad de seguridad llevo a que proveedores de transito (upstream ISPs) cortaran la conectividad de Ecatel, forzando su cierre efectivo.
Qué se aloja en bulletproof hosting
| Contenido | Descripción | Porcentaje estimado de uso BPH |
|---|---|---|
| Servidores C2 | Infraestructura de comando y control para malware, ransomware, botnets | 35-40% |
| Phishing | Páginas clonadas de bancos, servicios, redes sociales | 20-25% |
| Exploit kits | Plataformas de distribución automatizada de malware (Angler, RIG, Magnitude) | 10-15% |
| Carding forums | Mercados de compraventa de tarjetas de crédito robadas | 5-10% |
| Dark markets | Mercados ilegales (drogas, armas, datos robados) | 5-10% |
| Spam infrastructure | Servidores SMTP para envio masivo de spam/phishing | 5-10% |
| Data dumps | Alojamiento de bases de datos filtradas (dumps de credenciales) | 3-5% |
| Otros | Child exploitation material (CSAM), servicios DDoS-for-hire | Variable |
Relacion con Crime-as-a-Service
El bulletproof hosting es un pilar fundamental del ecosistema Crime-as-a-Service (CaaS). Sin infraestructura resistente a takedowns, los kits de phishing, los paneles de ransomware y los servidores C2 serian desmantelados en horas. Los proveedores BPH son, en efecto, los “caseros” del cibercrimen.
Caso de estudio: Ivanti EPMM 2026 y la IP bulletproof
En enero de 2026, GreyNoise Intelligence detectó una campaña masiva de explotación de dos vulnerabilidades de Ivanti Endpoint Manager Mobile (EPMM), CVE-2025-4427 y CVE-2025-4428. No eran zero-day: Ivanti había publicado el parche en mayo de 2025, ocho meses antes, y lo que se explotaba era el parque sin actualizar —que es precisamente lo que hace útil este caso—. Lo singular fue la concentración: el 83 % de los intentos de explotación observados procedía de una sola dirección IP alojada en infraestructura bulletproof.
Timeline del ataque
| Fecha | Evento |
|---|---|
| Mayo 2025 | Ivanti publica parche para CVE-2025-4427/4428 (authentication bypass + RCE) |
| Junio-Dic 2025 | Miles de organizaciones no parchean. Explotación limitada por APTs |
| Enero 2026 | Explosión de explotación masiva desde infraestructura BPH |
| Enero 2026 | GreyNoise detecta que el 83 % de los intentos de explotación observados proviene de 1 IP |
| Enero 2026 | Confirmación de compromiso en Comisión Europea, NHS (UK), organismos OTAN |
| Feb 2026 | Análisis forense revela que la IP pertenecía a Proton66, proveedor BPH ruso |
Análisis de la infraestructura
La IP atacante fue rastreada hasta Proton66, un proveedor de hosting ruso identificado por Trustwave SpiderLabs como bulletproof hosting con vínculos a campañas de malware, exploits y operaciones de escaneo masivo. Proton66 opera bajo ASN 198953 y ha sido asociado con:
- Distribución de malware GootLoader, SpyNote y DanaBot
- Campañas de fuerza bruta contra servicios SSH y RDP
- Escaneo masivo de vulnerabilidades a escala global
- Alojamiento de paneles C2 para troyanos bancarios
Implicación forense: El hecho de que una única IP concentrara el 83% de la explotación sugiere que el atacante utilizaba un único servidor dedicado en infraestructura BPH con alta capacidad de ancho de banda, confiando en que el proveedor no responderia a las notificaciones de abuso.
Leccion critica
Las organizaciones afectadas tenían meses para parchear (el parche se público en mayo 2025). La combinación de vulnerabilidad sin parchear + infraestructura bulletproof para los atacantes es la formula más comun en brechas de alta gravedad. Un perito informático forense debe documentar ambos factores: la negligencia en el parcheo y la sofisticación de la infraestructura atacante.
Investigación forense de infraestructura bulletproof
Cuando un ciberataque se origina desde infraestructura BPH, el perito informático forense debe aplicar técnicas específicas para rastrear el origen y documentar la cadena de ataque, sabiendo que la cooperación del proveedor de hosting sera nula.
Análisis de registros WHOIS históricos
- Consultar WHOIS actual e histórico (DomainTools, SecurityTrails) de la IP/dominio atacante
- Identificar cambios de registrante, ASN y proveedor de hosting en el tiempo
- Buscar patrones de “salto” entre proveedores (típico de operaciones BPH)
- Los registros históricos pueden revelar identidades o emails que el atacante uso en versiones anteriores del registro
Análisis de certificados SSL/TLS
- Consultar Certificate Transparency Logs (crt.sh) para dominios asociados a la IP
- Los certificados SSL contienen campos CN, SAN y Organization que pueden revelar infraestructura relacionada
- Herramientas: Censys, crt.sh, Certstream para monitoreo en tiempo real
- Correlacionar certificados con otros dominios del mismo operador
Análisis DNS pasivo (Passive DNS)
- Consultar registros DNS históricos via PassiveTotal (RiskIQ), Farsight DNSDB o SecurityTrails
- Mapear todos los dominios que han resuelto a la IP atacante (y viceversa)
- Identificar dominios DGA (Domain Generation Algorithms) y patrones de rotación
- Construir grafo de relaciones entre dominios e IPs
Correlación con bases de datos de amenazas
- VirusTotal: buscar IP/dominio para ver detecciones de malware asociadas
- AbuseIPDB: verificar reportes previos de abuso desde esa IP
- Shodan/Censys: escanear puertos abiertos, servicios expuestos, banners HTTP
- Abuse.ch (Feodo Tracker, URLhaus): contrastar con C2 conocidos
- MISP/OTX AlienVault: correlacionar IOCs con campañas documentadas
Análisis de headers HTTP y fingerprinting de servidor
- Extraer headers HTTP del servidor atacante (Server, X-Powered-By, Via)
- Aplicar JA3/JA3S fingerprinting para identificar el software TLS
- Comparar con fingerprints conocidos de paneles C2 (Cobalt Strike, Mythic, Sliver)
- Analizar configuración de puertos y servicios para determinar tipo de hosting
Trazabilidad via proveedores de transito (upstream ISPs)
- Aunque el proveedor BPH no coopere, sus proveedores de transito (Tier-1 ISPs) si pueden hacerlo
- Identificar el ASN del proveedor BPH y sus upstream peers (via BGP tools: bgp.tools, RIPE stat)
- Solicitar a traves de MLAT (Mutual Legal Assistance Treaty) o cooperación policial directa
- Los proveedores de transito pueden proporcionar NetFlow data que revela patrones de tráfico
Análisis de artefactos del malware
- Ingeniería inversa del malware que comunica con la infraestructura BPH
- Extraer URLs, IPs y dominios C2 hardcodeados o generados dinámicamente
- Identificar certificados SSL, claves de cifrado y protocolos de comunicación
- Documentar con cadena de custodia para admisibilidad judicial
Herramientas para investigación de infraestructura BPH
| Herramienta | Función | Tipo | Coste |
|---|---|---|---|
| WHOIS histórico (DomainTools) | Registros de propiedad de dominios/IPs en el tiempo | Comercial | Desde 99 USD/mes |
| PassiveTotal (RiskIQ/Microsoft) | DNS pasivo, pares dominio-IP, componentes web | Comercial | Enterprise |
| VirusTotal | Análisis multimotor, grafos de relación, IOCs | Freemium | Gratis (básico), 10.000+ USD/año (enterprise) |
| Shodan | Escaneo de puertos, banners, servicios expuestos | Freemium | Gratis (básico), 69 USD/mes (membership) |
| Censys | Escaneo de infraestructura, certificados SSL | Freemium | Gratis (limitado), comercial |
| AbuseIPDB | Base de datos de IPs reportadas por abuso | Gratuito | Gratis |
| crt.sh | Certificate Transparency Logs | Gratuito | Gratis |
| SecurityTrails | DNS histórico, subdominios, IPs asociadas | Freemium | Gratis (50 queries/mes) |
| Maltego | Grafos de correlación OSINT | Comercial | 999 EUR/año |
| Farsight DNSDB | Base de datos DNS pasivo más completa | Comercial | Enterprise |
| bgp.tools / RIPE Stat | Análisis de rutas BGP, ASN, upstream peers | Gratuito | Gratis |
| Abuse.ch (Feodo/URLhaus) | C2 conocidos, URLs maliciosas | Gratuito | Gratis |
Marco legal y desafios jurisdiccionales
El problema fundamental
La persecución penal de proveedores de bulletproof hosting choca con un obstáculo estructural: la fragmentación jurisdiccional. El proveedor opera en el país A, el servidor esta físicamente en el país B, la víctima esta en el país C y el atacante en el país D. Cada jurisdicción tiene su propia legislación, sus propios plazos procesales y su propia disposición a cooperar.
Convenio de Budapest (2001)
El Convenio sobre Ciberdelincuencia del Consejo de Europa (ratificado por España) establece en su Art. 6 la tipificación de la producción, venta y distribución de dispositivos y herramientas para cometer ciberdelitos, lo que incluye la provision de infraestructura BPH con conocimiento de su uso criminal.
Art. 12 - Responsabilidad de personas jurídicas: Permite perseguir a la empresa que opera el BPH, no solo a las personas físicas.
Limitación: Rusia, China y otros países donde operan muchos BPH no han ratificado el Convenio.
Código Penal español
Art. 264 ter CP - Facilitación de herramientas para delitos informáticos:
“Sera castigado […] el que, sin estar debidamente autorizado, produzca, adquiera para su uso, importe o de cualquier modo facilite a terceros […] programas informáticos concebidos o adaptados principalmente para la comisión de alguno de los delitos [informáticos].”
Aplicación a BPH: Un proveedor de hosting que deliberadamente facilita infraestructura a ciberdelincuentes puede ser perseguido bajo este artículo, aunque la interpretación depende de demostrar conocimiento del uso criminal.
Art. 264 bis CP - Obstrucción a sistemas informáticos:
Aplicable cuando la infraestructura BPH se usa para DDoS o ataques contra servicios esenciales. Pena: 3-8 años prisión.
Art. 570 bis CP - Organización criminal:
Si el proveedor BPH opera como parte de una estructura organizada con división de roles y animo de lucro continuado. CyberBunker fue condenado bajo legislación equivalente alemana.
LSSI (Ley 34/2002) - Responsabilidad de prestadores de servicios
Art. 16 LSSI: Los prestadores de servicios de alojamiento no son responsables de la información almacenada si:
- No tienen conocimiento efectivo del carácter ilícito
- Actuan con diligencia para retirar contenido tras conocimiento
Aplicación a BPH: Un proveedor que ignora deliberadamente notificaciones de abuso pierde la protección del Art. 16 y pasa a ser corresponsable de los delitos cometidos desde su infraestructura.
Reglamento de Servicios Digitales (DSA, UE 2022)
El Digital Services Act refuerza las obligaciones de los proveedores de hosting dentro de la UE:
- Obligación de mantener punto de contacto para autoridades
- Plazo máximo de respuesta ante órdenes de retirada
- Sanciones de hasta el 6% de facturación global por incumplimiento
Limitación: No aplica a proveedores fuera de la UE, que es donde operan la mayoría de BPH.
Cooperación judicial internacional
| Mecanismo | Plazo típico | Efectividad contra BPH |
|---|---|---|
| MLAT (Asistencia Legal Mutua) | 6-18 meses | Baja (lento, no aplica con países no cooperantes) |
| Europol / Eurojust | 2-6 meses | Media (efectivo dentro de UE, limitado fuera) |
| Takedown via upstream ISP | 1-7 días | Alta (cortar conectividad sin cooperación del BPH) |
| Domain seizure (FBI/DOJ) | 2-4 semanas | Media (solo dominios .com/.net/.org via Verisign) |
| Sanción OFAC | Inmediato | Alta (corta acceso a sistema financiero USD) |
Estrategia forense practica
En la practica, la via más efectiva contra infraestructura BPH no es la cooperación del proveedor (que no cooperara), sino la presión sobre los proveedores de transito (upstream ISPs / Tier-1 carriers). Estos operan en jurisdicciones cooperantes y pueden cortar la conectividad del BPH, haciéndolo inaccesible. El perito informático debe documentar la cadena completa de proveedores para facilitar esta via.
Caso práctico: rastreo de infraestructura BPH en ataque a PYME española
Nota: El siguiente caso esta basado en patrones reales de investigaciones forenses. Los datos específicos han sido anonimizados para proteger la confidencialidad de los afectados.
Víctima: Empresa de logística, 120 empleados, Andalucía Incidente: Ransomware LockBit con exfiltración de 28 GB de datos de clientes Perdida: 85.000 EUR en tiempo de inactividad + coste de respuesta
Hallazgos forenses relevantes a BPH
| Evidencia | Hallazgo |
|---|---|
| IP del C2 | 91.215.XX.XX, ASN vinculado a proveedor BPH ruso |
| Hosting del blog de filtraciones | Servidor en Moldavia, dominio .onion + mirror en clear web |
| Página de negociación de rescate | Alojada en BPH con certificado autofirmado |
| Tiempo activo del C2 | 147 días sin interrupcion pese a 23 reportes de abuso |
| Dominios asociados | 12 dominios DGA resolviendo a la misma IP en periodos diferentes |
Técnicas de rastreo aplicadas
WHOIS histórico: La IP estaba registrada a nombre de una empresa moldava “TechServ Solutions SRL” creada 3 meses antes del ataque. Sin empleados, sin sitio web, sin presencia publica. Típico patron de shell company para BPH.
Passive DNS: SecurityTrails revelo que 47 dominios diferentes habían resuelto a esa IP en los últimos 6 meses, incluyendo 12 dominios DGA y 8 páginas de phishing bancario.
Shodan scan: La IP tenía abiertos los puertos 443 (HTTPS), 8443 (panel C2), 22 (SSH), y 4444 (Metasploit). El banner HTTP del puerto 8443 coincidía con un panel Cobalt Strike.
VirusTotal: 34 motores antivirus habían marcado la IP como maliciosa. 8 muestras de malware comunicaban con ella. Última detección: 48 horas antes del análisis.
Upstream ISP: Se identifico que el proveedor BPH usaba como transito a un ISP holandes. Via requerimiento judicial español + Eurojust, el ISP holandes facilito NetFlow data que confirmo tráfico masivo de exfiltración (28 GB salientes en 6 horas).
Resultado: Informe pericial de 74 páginas documentando la cadena completa: vector de entrada (phishing), persistencia (Cobalt Strike beacon, 147 días), exfiltración (28 GB via BPH ruso), e infraestructura C2. La denuncia ante Policía Nacional incluyo toda la trazabilidad para facilitar cooperación internacional via Europol.
Coste pericial
| Servicio | Rango precio |
|---|---|
| Trazabilidad IP/dominio (WHOIS, DNS pasivo, Shodan) | 400-800 EUR |
| Análisis infraestructura C2 y BPH | 800-1.500 EUR |
| Correlación con threat intelligence (VirusTotal, MISP, Abuse.ch) | 400-700 EUR |
| Ingeniería inversa malware con extracción de IOCs | 800-1.500 EUR |
| Documentación cadena de ataque completa | 500-900 EUR |
| Informe pericial completo con cadena de custodia | 1.200-2.000 EUR |
| Ratificación judicial | 350-600 EUR |
Total típico: 4.450-8.000 EUR
FAQ
¿Qué es un bulletproof hosting y por qué es difícil desmantelarlo?
Un bulletproof hosting es un servicio de alojamiento web que ignora deliberadamente las solicitudes legales de retirada de contenido, las notificaciones de abuso de CERTs y, en muchos casos, las órdenes judiciales de jurisdicciones extranjeras. Son difíciles de desmantelar por tres razones principales: (1) operan en jurisdicciones con legislación laxa o sin tratados de extradicion (Moldavia, Seychelles, Rusia), (2) utilizan redes de empresas pantalla y pagos en criptomonedas que dificultan la atribución, y (3) implementan migración rápida de contenidos entre IPs y servidores cuando una dirección es bloqueada. El caso de CyberBunker demostro que incluso un BPH operando desde un bunker militar de la OTAN en Alemania requirio 5 años de investigación y la cooperación de múltiples agencias internacionales para ser desmantelado.
¿Cómo se usa bulletproof hosting en ciberataques?
Los ciberdelincuentes utilizan BPH como infraestructura base para prácticamente todas las fases de un ciberataque: alojan servidores C2 de malware y ransomware (el 60-70% de C2 de ransomware activos operan desde BPH según Recorded Future), operan páginas de phishing que permanecen activas mucho más tiempo que en hosting convencional (la vida media general de un sitio de phishing es de 54 horas, según Netcraft), distribuyen exploit kits como Angler y RIG, gestionan botnets con millones de dispositivos infectados, y alojan mercados de la dark web para venta de datos robados, drogas y herramientas de cibercrimen. En el caso Ivanti EPMM de 2026, el 83% de los intentos de explotación observados procedian de una sola IP en Proton66, un proveedor BPH ruso.
¿Puede un perito forense rastrear el origen de un ataque desde bulletproof hosting?
Si, aunque requiere técnicas específicas porque el proveedor BPH no cooperara con la investigación. El perito analiza: registros WHOIS históricos para identificar patrones de registro y posibles identidades (DomainTools, SecurityTrails), certificados SSL via Certificate Transparency Logs (crt.sh, Censys), DNS pasivo para mapear todos los dominios asociados a la IP atacante (PassiveTotal, Farsight DNSDB), correlación con bases de datos de amenazas (VirusTotal, AbuseIPDB, Abuse.ch), y artefactos del malware que revelan infraestructura C2 adicional. La via más efectiva es la trazabilidad a traves de los proveedores de transito (upstream ISPs / Tier-1 carriers) que si cooperan con autoridades y pueden proporcionar datos de NetFlow que documentan el tráfico del atacante.
Conceptos relacionados
- C2 (Command and Control) - Infraestructura de control remoto de malware, frecuentemente alojada en BPH
- Dark Web - Mercados y servicios ilegales que dependen de infraestructura BPH para operar
- Botnet - Redes de dispositivos zombis cuya infraestructura C2 suele residir en BPH
- Trazabilidad de IPs - Técnicas de rastreo de direcciones IP, fundamentales para investigar BPH
- Crime-as-a-Service (CaaS) - Ecosistema criminal que depende del BPH como pilar de infraestructura
- Ransomware (análisis forense) - El ransomware moderno usa BPH para C2, negociación y blogs de filtraciones
- Phishing (análisis forense) - Las páginas de phishing persisten mucho más tiempo en BPH que en hosting convencional
¿Lo has sufrido y no sabes qué se llevaron?
Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.
Referencias y fuentes
- GreyNoise Intelligence. (2026). “Mass Exploitation of Ivanti EPMM CVE-2025-4427 and CVE-2025-4428”. greynoise.io - 83% de exploits Ivanti desde una sola IP bulletproof
- Trustwave SpiderLabs. (2025). “Proton66: A Bulletproof Hosting Provider Fueling Global Cybercrime”. trustwave.com - Análisis de Proton66 como proveedor BPH ruso
- Krebs on Security (sep 2019). German Cops Raid «Cyberbunker 2.0», Arrest 7 in Child Porn, Dark Web Market Sting. krebsonsecurity.com — redada en Traben-Trarbach; entre los servicios alojados, Wall Street Market y Cannabis Road. El juicio fue en octubre de 2020 y el fallo en diciembre de 2021, no en 2019.
- Politie (Países Bajos). Takedown de MaxiDed (16 may 2018). fts.politie.nl/maxided — operación de la policía neerlandesa y la Royal Thai Police, con apoyo búlgaro; Europol solo recibió los datos incautados para redistribuirlos. 10 servidores incautados y 2 detenidos moldavos. MaxiDed decía alojar unos 2.500 servidores repartidos en 30 proveedores de 82 países.
- Recorded Future. (2025). “Bulletproof Hosting: The Underground Infrastructure Report”. recordedfuture.com — ⚠️ No se ha podido localizar el documento. La cita llevaba título y año pero enlazaba a la sección de investigación de Recorded Future, que responde 200 sirviendo un contenedor de JavaScript de 4,5 KB; la ruta directa del informe devuelve 404 y la del PDF, la portada del sitio. No se afirma que no exista —Recorded Future publica ese tipo de investigación—, pero la referencia tal como estaba no permite llegar a nada, así que la cifra no se ha cotejado. De ahí salían el 60-70 % de C2 de ransomware en BPH
- Trend Micro (2020). The Hacker Infrastructure and Underground Hosting: An Overview of the Cybercriminal Market (PDF). documents.trendmicro.com · complementario: Inside the Bulletproof Hosting Business.
- Netcraft. Life Span of a Phishing Site Averages 54 Hours. netcraft.com — la vida media medida por Netcraft es de 54 horas.
- Krebs on Security (jul 2019). Meet the World’s Biggest «Bulletproof» Hoster. krebsonsecurity.com — sobre «Yalishanda», identificado como Alexander Volosovyk (Media Land LLC).
- Convenio de Budapest. (2001). Arts. 6 y 12. coe.int - Marco jurídico internacional contra facilitacion de cibercrimen
- Código Penal español: Arts. 264 ter (facilitacion herramientas), 264 bis (obstrucción sistemas), 570 bis (organización criminal)
- Reglamento (UE) 2022/2065 (DSA): Obligaciones de proveedores de hosting en la UE
- Spamhaus (19 nov 2025). The anatomy of bulletproof hosting: past, present, future — artículo de blog de Jonas Arnold. spamhaus.org — Spamhaus no publica un ranking de proveedores BPH: su plantilla «The World’s Worst…» es para spam y botnets. Categoría: Ciberataques Código: ATK-012
Preguntas Frecuentes
¿Qué es un bulletproof hosting y por qué es difícil desmantelarlo?
Un bulletproof hosting es un servicio de alojamiento web que ignora deliberadamente las solicitudes legales de retirada de contenido. Operan en jurisdicciones con legislación laxa (Moldavia, Seychelles, Belice) o mediante redes de empresas pantalla. Son difíciles de desmantelar porque cambian constantemente de IP, usan múltiples capas de anonimización y sus operadores están fuera del alcance de Europol o FBI.
¿Cómo se usa bulletproof hosting en ciberataques?
Los ciberdelincuentes usan bulletproof hosting para: alojar servidores C2 (Command and Control) de malware y ransomware, operar páginas de phishing, distribuir exploit kits, alojar mercados de la dark web, y lanzar ataques coordinados. En enero de 2026, el 83% de los intentos de explotación contra Ivanti EPMM observados por GreyNoise procedían de una sola IP en infraestructura bulletproof, la misma que se vinculó al compromiso de la Comision Europea.
¿Puede un perito forense rastrear el origen de un ataque desde bulletproof hosting?
Sí, aunque con dificultad. El perito analiza: registros WHOIS históricos, certificados SSL, patrones de tráfico DNS, correlación de IPs con bases de datos de amenazas (VirusTotal, AbuseIPDB), análisis de headers HTTP, y artefactos del malware que revelan infraestructura C2. La trazabilidad puede complementarse con solicitudes a proveedores de tránsito (Tier-1 ISPs) que sí cooperan con autoridades.
Términos Relacionados
C2 (Command and Control)
Servidor o infraestructura de comunicación que permite a un atacante mantener control remoto sobre sistemas comprometidos, enviar comandos maliciosos y exfiltrar datos robados de forma encubierta.
Botnet
Red de dispositivos infectados (ordenadores, smartphones, IoT) controlados remotamente por un atacante mediante infraestructura de comando y control (C2) para ejecutar actividades maliciosas coordinadas como DDoS, spam, minería de criptomonedas o distribución de malware.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
