Ciberataques

Bulletproof Hosting

Servicio de alojamiento web que ignora deliberadamente las solicitudes de retirada de contenido y las órdenes judiciales, proporcionando infraestructura a ciberdelincuentes para alojar malware, C2, phishing y mercados ilegales.

23 min de lectura

El 83 % de los intentos de explotación contra Ivanti EPMM observados en enero de 2026 procedía de una única dirección IP alojada en infraestructura bulletproof, según GreyNoise Intelligence. Esa misma IP fue vinculada al compromiso de la Comisión Europea, el sistema de salud del Reino Unido y organismos de seguridad de la OTAN. No era un servidor en un bunker subterraneo ni una red oscura sofisticada: era un simple VPS en un proveedor de hosting que ignora sistematicamente las solicitudes legales de retirada. Eso es, en esencia, el bulletproof hosting: la columna vertebral invisible del cibercrimen moderno, el refugio digital que permite que phishing, ransomware, botnets y mercados ilegales sigan operando durante meses o años sin que nadie los apague.

Definición técnica

Bulletproof hosting (BPH, alojamiento a prueba de balas) es un servicio de alojamiento web que ignora deliberadamente las solicitudes de retirada de contenido (takedown requests), las notificaciones de abuso y, en muchos casos, las órdenes judiciales de jurisdicciones extranjeras. Estos proveedores ofrecen infraestructura de servidores a clientes que necesitan garantías de permanencia para actividades ilícitas o controvertidas.

A diferencia de un proveedor de hosting convencional que suspenderia una cuenta tras recibir una notificación de abuso, un proveedor bulletproof:

  1. Ignora las notificaciones de abuso enviadas por CERTs, fuerzas de seguridad y víctimas
  2. Opera en jurisdicciones con legislación laxa o con escasa cooperación policial internacional
  3. Ofrece migración rápida de contenidos entre IPs y servidores cuando una dirección es bloqueada
  4. Acepta pagos anónimos en criptomonedas para dificultar el rastreo financiero
  5. Proporciona capas de anonimización (registros WHOIS privados, empresas pantalla, reverse proxies)
Diferencia con hosting tolerante

No todo hosting “flexible” es bulletproof. Algunos proveedores simplemente tardan en procesar notificaciones de abuso. El bulletproof hosting genuino tiene una política deliberada de ignorar solicitudes legales y es comercializado explícitamente como tal en foros underground, con precios 5-20 veces superiores al hosting convencional.

Estadísticas clave:

MétricaDatoFuente
Intentos de explotación de Ivanti EPMM observados desde 1 IP BPH83 %GreyNoise Intelligence, enero 2026 — sobre CVE-2025-4427/4428, parcheadas en mayo de 2025
Tiempo medio de vida de un sitio de phishing54 horasNetcraft
Porcentaje infraestructura C2 en BPH60-70 % de los C2 de ransomware activos — ⚠️ No se ha podido localizar el documento. La cita llevaba título y año pero enlazaba a la sección de investigación de Recorded Future, que responde 200 sirviendo un contenedor de JavaScript de 4,5 KB; la ruta directa del informe devuelve 404 y la del PDF, la portada del sitio. No se afirma que no exista —Recorded Future publica ese tipo de investigación—, pero la referencia tal como estaba no permite llegar a nada, así que la cifra no se ha cotejado.Recorded Future, 2025
Servidores C2 activos en BPH (estimación)8.500+Abuse.ch, 2025

Hosting convencional vs. bulletproof hosting

CaracterísticaHosting convencionalBulletproof hosting
Respuesta a abusoSuspende cuenta en 24-72h tras notificaciónIgnora notificaciones indefinidamente
Cooperación policialCumple órdenes judiciales, entrega logsIgnora o destruye logs; no coopera
Verificación identidadKYC obligatorio (documento identidad, tarjeta)Sin verificación; acepta identidades falsas
Métodos de pagoTarjeta, PayPal, transferenciaBitcoin, Monero, WebMoney, Perfect Money
Precio VPS básico5-30 USD/mes200-500 USD/mes
JurisdicciónEEUU, UE, países con tratados cooperaciónMoldavia, Seychelles, Belice, Rusia, Ucrania
Garantía uptime99,9% (SLA estándar)“Uptime ante takedowns” (SLA de resistencia)
Uso típicoWebs corporativas, e-commerce, SaaSC2 malware, phishing, carding, dark markets
Migración ante takedownN/A (cumple y suspende)Migración automática a nueva IP en minutos
Registro WHOISDatos reales del titularDatos falsos, privacy protection, shell companies

Modelo de negocio del bulletproof hosting

Estructura de precios

Los proveedores BPH operan como empresas de hosting normales, pero con precios premium que reflejan el riesgo legal y operativo:

ServicioPrecio típico BPHPrecio hosting normalMultiplicador
VPS básico (1 vCPU, 2 GB RAM)200-400 USD/mes5-20 USD/mes10-40x
Servidor dedicado500-2.000 USD/mes50-200 USD/mes10x
IP adicional50-100 USD/mes por IP2-5 USD/mes20-25x
Protección DDoS200-500 USD/mes20-50 USD/mes10x
Dominio “resistente”100-300 USD/dominio10-15 USD/dominio10-20x
Migración de emergencia500-1.000 USD por eventoN/A-

Jurisdicciones preferidas

Los proveedores BPH se establecen en países con una o más de estas características: legislación de ciberdelitos débil, baja cooperación policial internacional, corrupción en fuerzas de seguridad, o ausencia de tratados de extradicion.

JurisdicciónAtractivo para BPHEjemplos históricos
MoldaviaLegislación débil, escasa cooperación con EuropolMaxided (operativo hasta 2018)
RusiaNo extradita ciudadanos, investigación lenta si víctimas son extranjerasFluxHost, Proton66
Ucrania (pre-2022)Corrupción, hosting barato, baja prioridad policialEcatel proxies
Países BajosLegislación de privacidad fuerte, infrastructure excelenteCyberBunker (2013-2019)
SeychellesSin tratados extradicion, legislación mínimaRegistros de shell companies
BeliceOffshore-friendly, sin cooperación judicialRegistradores de dominios BPH
Hong Kong/ChinaGran infraestructura, cooperación selectivaBPH para campañas APT

Blanqueo de dinero

Los proveedores BPH necesitan convertir pagos en criptomoneda a moneda fiat. Los métodos más documentados incluyen:

  • Mixers de Bitcoin: Servicios como Tornado Cash (sancionado por OFAC en 2022) o Chipmixer (cerrado 2023)
  • Exchanges sin KYC: Plataformas P2P como Bisq o LocalBitcoins (cerrado 2024)
  • Monero (XMR): Criptomoneda con privacidad nativa, preferida para transacciones de alto valor
  • Shell companies: Empresas pantalla en jurisdicciones offshore que facturan servicios “legítimos” de hosting
  • Money mules: Redes de mulas bancarias que retiran efectivo de cuentas intermediarias

Proveedores de bulletproof hosting históricos

CyberBunker (Países Bajos/Alemania, 2013-2019)

Quiza el caso más emblematico de BPH. Operado desde un bunker militar de la OTAN en Traben-Trarbach (Alemania), CyberBunker alojo durante años:

  • Silk Road y otros mercados de la dark web
  • Infraestructura C2 de múltiples botnets
  • Servidores de spam masivo
  • Sitios de carding (venta de tarjetas robadas)

Desmantelamiento: En septiembre de 2019, la policía alemana (BKA) asalto el bunker físico con 600 agentes. 7 personas fueron arrestadas. El juicio en el Tribunal Regional de Trier (2021) condeno al operador principal, Herman-Johan Xennt, a 5 años y 9 meses de prisión por participación en organización criminal.

Lección forense: El caso demostro que incluso un bunker físico con seguridad militar puede ser desmantelado cuando hay cooperación internacional. La investigación duro 5 años y requirio cooperación entre Alemania, Países Bajos, Europol y FBI.

Yalishanda (Rusia, activo al menos desde 2005)

Uno de los proveedores BPH más longevos, vinculado por investigadores de Brian Krebs y Recorded Future a:

  • Infraestructura de ransomware (REvil, Conti)
  • Servidores C2 de troyanos bancarios
  • Redes de spam y phishing masivo
  • Hosting de foros underground rusos

Características: Opera mediante una red de revendedores y empresas pantalla. Utiliza ASNs (Autonomous System Numbers) que rotan entre proveedores de transito, dificultando el bloqueo a nivel de backbone.

Maxided (Moldavia/Rumanía, 2008-2018)

Proveedor BPH desmantelado por Europol en 2018 tras una investigación coordinada entre 10 países:

  • Alojaba más de 50.000 sitios de phishing simultáneamente
  • Infraestructura de distribución de malware (exploit kits Angler y RIG)
  • Servicios para más de 60 grupos criminales distintos
  • Facturación estimada: 10-15 millones USD durante su operación

Resultado judicial: 2 operadores arrestados en Moldavia. Servidores incautados en Rumanía, Países Bajos y Alemania.

Ecatel / Quasi Networks (Países Bajos, 2003-2018)

Proveedor holandes que operaba en una zona gris: oficialmente un hosting “tolerante”, pero documentado por Spamhaus como proveedor de infraestructura para:

  • SpamCannibal y otras redes de spam
  • Servidores C2 de botnets (Storm Worm, Waledac)
  • Sitios de distribución de malware

Desenlace: Presión de Spamhaus y la comunidad de seguridad llevo a que proveedores de transito (upstream ISPs) cortaran la conectividad de Ecatel, forzando su cierre efectivo.


Qué se aloja en bulletproof hosting

ContenidoDescripciónPorcentaje estimado de uso BPH
Servidores C2Infraestructura de comando y control para malware, ransomware, botnets35-40%
PhishingPáginas clonadas de bancos, servicios, redes sociales20-25%
Exploit kitsPlataformas de distribución automatizada de malware (Angler, RIG, Magnitude)10-15%
Carding forumsMercados de compraventa de tarjetas de crédito robadas5-10%
Dark marketsMercados ilegales (drogas, armas, datos robados)5-10%
Spam infrastructureServidores SMTP para envio masivo de spam/phishing5-10%
Data dumpsAlojamiento de bases de datos filtradas (dumps de credenciales)3-5%
OtrosChild exploitation material (CSAM), servicios DDoS-for-hireVariable
Relacion con Crime-as-a-Service

El bulletproof hosting es un pilar fundamental del ecosistema Crime-as-a-Service (CaaS). Sin infraestructura resistente a takedowns, los kits de phishing, los paneles de ransomware y los servidores C2 serian desmantelados en horas. Los proveedores BPH son, en efecto, los “caseros” del cibercrimen.


Caso de estudio: Ivanti EPMM 2026 y la IP bulletproof

En enero de 2026, GreyNoise Intelligence detectó una campaña masiva de explotación de dos vulnerabilidades de Ivanti Endpoint Manager Mobile (EPMM), CVE-2025-4427 y CVE-2025-4428. No eran zero-day: Ivanti había publicado el parche en mayo de 2025, ocho meses antes, y lo que se explotaba era el parque sin actualizar —que es precisamente lo que hace útil este caso—. Lo singular fue la concentración: el 83 % de los intentos de explotación observados procedía de una sola dirección IP alojada en infraestructura bulletproof.

Timeline del ataque

FechaEvento
Mayo 2025Ivanti publica parche para CVE-2025-4427/4428 (authentication bypass + RCE)
Junio-Dic 2025Miles de organizaciones no parchean. Explotación limitada por APTs
Enero 2026Explosión de explotación masiva desde infraestructura BPH
Enero 2026GreyNoise detecta que el 83 % de los intentos de explotación observados proviene de 1 IP
Enero 2026Confirmación de compromiso en Comisión Europea, NHS (UK), organismos OTAN
Feb 2026Análisis forense revela que la IP pertenecía a Proton66, proveedor BPH ruso

Análisis de la infraestructura

La IP atacante fue rastreada hasta Proton66, un proveedor de hosting ruso identificado por Trustwave SpiderLabs como bulletproof hosting con vínculos a campañas de malware, exploits y operaciones de escaneo masivo. Proton66 opera bajo ASN 198953 y ha sido asociado con:

  • Distribución de malware GootLoader, SpyNote y DanaBot
  • Campañas de fuerza bruta contra servicios SSH y RDP
  • Escaneo masivo de vulnerabilidades a escala global
  • Alojamiento de paneles C2 para troyanos bancarios

Implicación forense: El hecho de que una única IP concentrara el 83% de la explotación sugiere que el atacante utilizaba un único servidor dedicado en infraestructura BPH con alta capacidad de ancho de banda, confiando en que el proveedor no responderia a las notificaciones de abuso.

Leccion critica

Las organizaciones afectadas tenían meses para parchear (el parche se público en mayo 2025). La combinación de vulnerabilidad sin parchear + infraestructura bulletproof para los atacantes es la formula más comun en brechas de alta gravedad. Un perito informático forense debe documentar ambos factores: la negligencia en el parcheo y la sofisticación de la infraestructura atacante.


Investigación forense de infraestructura bulletproof

Cuando un ciberataque se origina desde infraestructura BPH, el perito informático forense debe aplicar técnicas específicas para rastrear el origen y documentar la cadena de ataque, sabiendo que la cooperación del proveedor de hosting sera nula.

  1. Análisis de registros WHOIS históricos

    • Consultar WHOIS actual e histórico (DomainTools, SecurityTrails) de la IP/dominio atacante
    • Identificar cambios de registrante, ASN y proveedor de hosting en el tiempo
    • Buscar patrones de “salto” entre proveedores (típico de operaciones BPH)
    • Los registros históricos pueden revelar identidades o emails que el atacante uso en versiones anteriores del registro
  2. Análisis de certificados SSL/TLS

    • Consultar Certificate Transparency Logs (crt.sh) para dominios asociados a la IP
    • Los certificados SSL contienen campos CN, SAN y Organization que pueden revelar infraestructura relacionada
    • Herramientas: Censys, crt.sh, Certstream para monitoreo en tiempo real
    • Correlacionar certificados con otros dominios del mismo operador
  3. Análisis DNS pasivo (Passive DNS)

    • Consultar registros DNS históricos via PassiveTotal (RiskIQ), Farsight DNSDB o SecurityTrails
    • Mapear todos los dominios que han resuelto a la IP atacante (y viceversa)
    • Identificar dominios DGA (Domain Generation Algorithms) y patrones de rotación
    • Construir grafo de relaciones entre dominios e IPs
  4. Correlación con bases de datos de amenazas

    • VirusTotal: buscar IP/dominio para ver detecciones de malware asociadas
    • AbuseIPDB: verificar reportes previos de abuso desde esa IP
    • Shodan/Censys: escanear puertos abiertos, servicios expuestos, banners HTTP
    • Abuse.ch (Feodo Tracker, URLhaus): contrastar con C2 conocidos
    • MISP/OTX AlienVault: correlacionar IOCs con campañas documentadas
  5. Análisis de headers HTTP y fingerprinting de servidor

    • Extraer headers HTTP del servidor atacante (Server, X-Powered-By, Via)
    • Aplicar JA3/JA3S fingerprinting para identificar el software TLS
    • Comparar con fingerprints conocidos de paneles C2 (Cobalt Strike, Mythic, Sliver)
    • Analizar configuración de puertos y servicios para determinar tipo de hosting
  6. Trazabilidad via proveedores de transito (upstream ISPs)

    • Aunque el proveedor BPH no coopere, sus proveedores de transito (Tier-1 ISPs) si pueden hacerlo
    • Identificar el ASN del proveedor BPH y sus upstream peers (via BGP tools: bgp.tools, RIPE stat)
    • Solicitar a traves de MLAT (Mutual Legal Assistance Treaty) o cooperación policial directa
    • Los proveedores de transito pueden proporcionar NetFlow data que revela patrones de tráfico
  7. Análisis de artefactos del malware

    • Ingeniería inversa del malware que comunica con la infraestructura BPH
    • Extraer URLs, IPs y dominios C2 hardcodeados o generados dinámicamente
    • Identificar certificados SSL, claves de cifrado y protocolos de comunicación
    • Documentar con cadena de custodia para admisibilidad judicial

Herramientas para investigación de infraestructura BPH

HerramientaFunciónTipoCoste
WHOIS histórico (DomainTools)Registros de propiedad de dominios/IPs en el tiempoComercialDesde 99 USD/mes
PassiveTotal (RiskIQ/Microsoft)DNS pasivo, pares dominio-IP, componentes webComercialEnterprise
VirusTotalAnálisis multimotor, grafos de relación, IOCsFreemiumGratis (básico), 10.000+ USD/año (enterprise)
ShodanEscaneo de puertos, banners, servicios expuestosFreemiumGratis (básico), 69 USD/mes (membership)
CensysEscaneo de infraestructura, certificados SSLFreemiumGratis (limitado), comercial
AbuseIPDBBase de datos de IPs reportadas por abusoGratuitoGratis
crt.shCertificate Transparency LogsGratuitoGratis
SecurityTrailsDNS histórico, subdominios, IPs asociadasFreemiumGratis (50 queries/mes)
MaltegoGrafos de correlación OSINTComercial999 EUR/año
Farsight DNSDBBase de datos DNS pasivo más completaComercialEnterprise
bgp.tools / RIPE StatAnálisis de rutas BGP, ASN, upstream peersGratuitoGratis
Abuse.ch (Feodo/URLhaus)C2 conocidos, URLs maliciosasGratuitoGratis

El problema fundamental

La persecución penal de proveedores de bulletproof hosting choca con un obstáculo estructural: la fragmentación jurisdiccional. El proveedor opera en el país A, el servidor esta físicamente en el país B, la víctima esta en el país C y el atacante en el país D. Cada jurisdicción tiene su propia legislación, sus propios plazos procesales y su propia disposición a cooperar.

Convenio de Budapest (2001)

El Convenio sobre Ciberdelincuencia del Consejo de Europa (ratificado por España) establece en su Art. 6 la tipificación de la producción, venta y distribución de dispositivos y herramientas para cometer ciberdelitos, lo que incluye la provision de infraestructura BPH con conocimiento de su uso criminal.

Art. 12 - Responsabilidad de personas jurídicas: Permite perseguir a la empresa que opera el BPH, no solo a las personas físicas.

Limitación: Rusia, China y otros países donde operan muchos BPH no han ratificado el Convenio.

Código Penal español

Art. 264 ter CP - Facilitación de herramientas para delitos informáticos:

“Sera castigado […] el que, sin estar debidamente autorizado, produzca, adquiera para su uso, importe o de cualquier modo facilite a terceros […] programas informáticos concebidos o adaptados principalmente para la comisión de alguno de los delitos [informáticos].”

Aplicación a BPH: Un proveedor de hosting que deliberadamente facilita infraestructura a ciberdelincuentes puede ser perseguido bajo este artículo, aunque la interpretación depende de demostrar conocimiento del uso criminal.

Art. 264 bis CP - Obstrucción a sistemas informáticos:

Aplicable cuando la infraestructura BPH se usa para DDoS o ataques contra servicios esenciales. Pena: 3-8 años prisión.

Art. 570 bis CP - Organización criminal:

Si el proveedor BPH opera como parte de una estructura organizada con división de roles y animo de lucro continuado. CyberBunker fue condenado bajo legislación equivalente alemana.

LSSI (Ley 34/2002) - Responsabilidad de prestadores de servicios

Art. 16 LSSI: Los prestadores de servicios de alojamiento no son responsables de la información almacenada si:

  • No tienen conocimiento efectivo del carácter ilícito
  • Actuan con diligencia para retirar contenido tras conocimiento

Aplicación a BPH: Un proveedor que ignora deliberadamente notificaciones de abuso pierde la protección del Art. 16 y pasa a ser corresponsable de los delitos cometidos desde su infraestructura.

Reglamento de Servicios Digitales (DSA, UE 2022)

El Digital Services Act refuerza las obligaciones de los proveedores de hosting dentro de la UE:

  • Obligación de mantener punto de contacto para autoridades
  • Plazo máximo de respuesta ante órdenes de retirada
  • Sanciones de hasta el 6% de facturación global por incumplimiento

Limitación: No aplica a proveedores fuera de la UE, que es donde operan la mayoría de BPH.

Cooperación judicial internacional

MecanismoPlazo típicoEfectividad contra BPH
MLAT (Asistencia Legal Mutua)6-18 mesesBaja (lento, no aplica con países no cooperantes)
Europol / Eurojust2-6 mesesMedia (efectivo dentro de UE, limitado fuera)
Takedown via upstream ISP1-7 díasAlta (cortar conectividad sin cooperación del BPH)
Domain seizure (FBI/DOJ)2-4 semanasMedia (solo dominios .com/.net/.org via Verisign)
Sanción OFACInmediatoAlta (corta acceso a sistema financiero USD)
Estrategia forense practica

En la practica, la via más efectiva contra infraestructura BPH no es la cooperación del proveedor (que no cooperara), sino la presión sobre los proveedores de transito (upstream ISPs / Tier-1 carriers). Estos operan en jurisdicciones cooperantes y pueden cortar la conectividad del BPH, haciéndolo inaccesible. El perito informático debe documentar la cadena completa de proveedores para facilitar esta via.


Caso práctico: rastreo de infraestructura BPH en ataque a PYME española

Nota: El siguiente caso esta basado en patrones reales de investigaciones forenses. Los datos específicos han sido anonimizados para proteger la confidencialidad de los afectados.

Víctima: Empresa de logística, 120 empleados, Andalucía Incidente: Ransomware LockBit con exfiltración de 28 GB de datos de clientes Perdida: 85.000 EUR en tiempo de inactividad + coste de respuesta

Hallazgos forenses relevantes a BPH

EvidenciaHallazgo
IP del C291.215.XX.XX, ASN vinculado a proveedor BPH ruso
Hosting del blog de filtracionesServidor en Moldavia, dominio .onion + mirror en clear web
Página de negociación de rescateAlojada en BPH con certificado autofirmado
Tiempo activo del C2147 días sin interrupcion pese a 23 reportes de abuso
Dominios asociados12 dominios DGA resolviendo a la misma IP en periodos diferentes

Técnicas de rastreo aplicadas

  1. WHOIS histórico: La IP estaba registrada a nombre de una empresa moldava “TechServ Solutions SRL” creada 3 meses antes del ataque. Sin empleados, sin sitio web, sin presencia publica. Típico patron de shell company para BPH.

  2. Passive DNS: SecurityTrails revelo que 47 dominios diferentes habían resuelto a esa IP en los últimos 6 meses, incluyendo 12 dominios DGA y 8 páginas de phishing bancario.

  3. Shodan scan: La IP tenía abiertos los puertos 443 (HTTPS), 8443 (panel C2), 22 (SSH), y 4444 (Metasploit). El banner HTTP del puerto 8443 coincidía con un panel Cobalt Strike.

  4. VirusTotal: 34 motores antivirus habían marcado la IP como maliciosa. 8 muestras de malware comunicaban con ella. Última detección: 48 horas antes del análisis.

  5. Upstream ISP: Se identifico que el proveedor BPH usaba como transito a un ISP holandes. Via requerimiento judicial español + Eurojust, el ISP holandes facilito NetFlow data que confirmo tráfico masivo de exfiltración (28 GB salientes en 6 horas).

Resultado: Informe pericial de 74 páginas documentando la cadena completa: vector de entrada (phishing), persistencia (Cobalt Strike beacon, 147 días), exfiltración (28 GB via BPH ruso), e infraestructura C2. La denuncia ante Policía Nacional incluyo toda la trazabilidad para facilitar cooperación internacional via Europol.


Coste pericial

ServicioRango precio
Trazabilidad IP/dominio (WHOIS, DNS pasivo, Shodan)400-800 EUR
Análisis infraestructura C2 y BPH800-1.500 EUR
Correlación con threat intelligence (VirusTotal, MISP, Abuse.ch)400-700 EUR
Ingeniería inversa malware con extracción de IOCs800-1.500 EUR
Documentación cadena de ataque completa500-900 EUR
Informe pericial completo con cadena de custodia1.200-2.000 EUR
Ratificación judicial350-600 EUR

Total típico: 4.450-8.000 EUR


FAQ

¿Qué es un bulletproof hosting y por qué es difícil desmantelarlo?

Un bulletproof hosting es un servicio de alojamiento web que ignora deliberadamente las solicitudes legales de retirada de contenido, las notificaciones de abuso de CERTs y, en muchos casos, las órdenes judiciales de jurisdicciones extranjeras. Son difíciles de desmantelar por tres razones principales: (1) operan en jurisdicciones con legislación laxa o sin tratados de extradicion (Moldavia, Seychelles, Rusia), (2) utilizan redes de empresas pantalla y pagos en criptomonedas que dificultan la atribución, y (3) implementan migración rápida de contenidos entre IPs y servidores cuando una dirección es bloqueada. El caso de CyberBunker demostro que incluso un BPH operando desde un bunker militar de la OTAN en Alemania requirio 5 años de investigación y la cooperación de múltiples agencias internacionales para ser desmantelado.

¿Cómo se usa bulletproof hosting en ciberataques?

Los ciberdelincuentes utilizan BPH como infraestructura base para prácticamente todas las fases de un ciberataque: alojan servidores C2 de malware y ransomware (el 60-70% de C2 de ransomware activos operan desde BPH según Recorded Future), operan páginas de phishing que permanecen activas mucho más tiempo que en hosting convencional (la vida media general de un sitio de phishing es de 54 horas, según Netcraft), distribuyen exploit kits como Angler y RIG, gestionan botnets con millones de dispositivos infectados, y alojan mercados de la dark web para venta de datos robados, drogas y herramientas de cibercrimen. En el caso Ivanti EPMM de 2026, el 83% de los intentos de explotación observados procedian de una sola IP en Proton66, un proveedor BPH ruso.

¿Puede un perito forense rastrear el origen de un ataque desde bulletproof hosting?

Si, aunque requiere técnicas específicas porque el proveedor BPH no cooperara con la investigación. El perito analiza: registros WHOIS históricos para identificar patrones de registro y posibles identidades (DomainTools, SecurityTrails), certificados SSL via Certificate Transparency Logs (crt.sh, Censys), DNS pasivo para mapear todos los dominios asociados a la IP atacante (PassiveTotal, Farsight DNSDB), correlación con bases de datos de amenazas (VirusTotal, AbuseIPDB, Abuse.ch), y artefactos del malware que revelan infraestructura C2 adicional. La via más efectiva es la trazabilidad a traves de los proveedores de transito (upstream ISPs / Tier-1 carriers) que si cooperan con autoridades y pueden proporcionar datos de NetFlow que documentan el tráfico del atacante.


Conceptos relacionados


¿Lo has sufrido y no sabes qué se llevaron?

Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.

Referencias y fuentes

  1. GreyNoise Intelligence. (2026). “Mass Exploitation of Ivanti EPMM CVE-2025-4427 and CVE-2025-4428”. greynoise.io - 83% de exploits Ivanti desde una sola IP bulletproof
  2. Trustwave SpiderLabs. (2025). “Proton66: A Bulletproof Hosting Provider Fueling Global Cybercrime”. trustwave.com - Análisis de Proton66 como proveedor BPH ruso
  3. Krebs on Security (sep 2019). German Cops Raid «Cyberbunker 2.0», Arrest 7 in Child Porn, Dark Web Market Sting. krebsonsecurity.com — redada en Traben-Trarbach; entre los servicios alojados, Wall Street Market y Cannabis Road. El juicio fue en octubre de 2020 y el fallo en diciembre de 2021, no en 2019.
  4. Politie (Países Bajos). Takedown de MaxiDed (16 may 2018). fts.politie.nl/maxided — operación de la policía neerlandesa y la Royal Thai Police, con apoyo búlgaro; Europol solo recibió los datos incautados para redistribuirlos. 10 servidores incautados y 2 detenidos moldavos. MaxiDed decía alojar unos 2.500 servidores repartidos en 30 proveedores de 82 países.
  5. Recorded Future. (2025). “Bulletproof Hosting: The Underground Infrastructure Report”. recordedfuture.com — ⚠️ No se ha podido localizar el documento. La cita llevaba título y año pero enlazaba a la sección de investigación de Recorded Future, que responde 200 sirviendo un contenedor de JavaScript de 4,5 KB; la ruta directa del informe devuelve 404 y la del PDF, la portada del sitio. No se afirma que no exista —Recorded Future publica ese tipo de investigación—, pero la referencia tal como estaba no permite llegar a nada, así que la cifra no se ha cotejado. De ahí salían el 60-70 % de C2 de ransomware en BPH
  6. Trend Micro (2020). The Hacker Infrastructure and Underground Hosting: An Overview of the Cybercriminal Market (PDF). documents.trendmicro.com · complementario: Inside the Bulletproof Hosting Business.
  7. Netcraft. Life Span of a Phishing Site Averages 54 Hours. netcraft.com — la vida media medida por Netcraft es de 54 horas.
  8. Krebs on Security (jul 2019). Meet the World’s Biggest «Bulletproof» Hoster. krebsonsecurity.com — sobre «Yalishanda», identificado como Alexander Volosovyk (Media Land LLC).
  9. Convenio de Budapest. (2001). Arts. 6 y 12. coe.int - Marco jurídico internacional contra facilitacion de cibercrimen
  10. Código Penal español: Arts. 264 ter (facilitacion herramientas), 264 bis (obstrucción sistemas), 570 bis (organización criminal)
  11. Reglamento (UE) 2022/2065 (DSA): Obligaciones de proveedores de hosting en la UE
  12. Spamhaus (19 nov 2025). The anatomy of bulletproof hosting: past, present, future — artículo de blog de Jonas Arnold. spamhaus.org — Spamhaus no publica un ranking de proveedores BPH: su plantilla «The World’s Worst…» es para spam y botnets. Categoría: Ciberataques Código: ATK-012

Preguntas Frecuentes

¿Qué es un bulletproof hosting y por qué es difícil desmantelarlo?

Un bulletproof hosting es un servicio de alojamiento web que ignora deliberadamente las solicitudes legales de retirada de contenido. Operan en jurisdicciones con legislación laxa (Moldavia, Seychelles, Belice) o mediante redes de empresas pantalla. Son difíciles de desmantelar porque cambian constantemente de IP, usan múltiples capas de anonimización y sus operadores están fuera del alcance de Europol o FBI.

¿Cómo se usa bulletproof hosting en ciberataques?

Los ciberdelincuentes usan bulletproof hosting para: alojar servidores C2 (Command and Control) de malware y ransomware, operar páginas de phishing, distribuir exploit kits, alojar mercados de la dark web, y lanzar ataques coordinados. En enero de 2026, el 83% de los intentos de explotación contra Ivanti EPMM observados por GreyNoise procedían de una sola IP en infraestructura bulletproof, la misma que se vinculó al compromiso de la Comision Europea.

¿Puede un perito forense rastrear el origen de un ataque desde bulletproof hosting?

Sí, aunque con dificultad. El perito analiza: registros WHOIS históricos, certificados SSL, patrones de tráfico DNS, correlación de IPs con bases de datos de amenazas (VirusTotal, AbuseIPDB), análisis de headers HTTP, y artefactos del malware que revelan infraestructura C2. La trazabilidad puede complementarse con solicitudes a proveedores de tránsito (Tier-1 ISPs) que sí cooperan con autoridades.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp