Artículo

Los ciberataques en Francia están aumentando: esto es lo que muestran los datos de AIDE

Resumen ejecutivo

Recientemente se le preguntó a la Global Cyber Alliance sobre la oleada de ciberataques que afectan a Francia y si vemos pruebas de que la infraestructura francesa esté siendo atacada más que antes.

Analizamos los eventos observados a través de la plataforma AIDE de GCA, que proporciona visibilidad sobre la actividad de ataques distribuidos a gran escala, incluyendo el escaneo automatizado, intentos de explotación, propagación de botnets, concentración de infraestructura y patrones de objetivos repetidos.

Al estudiar los datos de mayo de 2025 a febrero de 2026, vimos aproximadamente un triple aumento en los ataques dirigidos a redes francesas y un aumento distintivo en los ataques originados desde infraestructura francesa en diciembre de 2025. Las firmas de malware son coherentes con la actividad de botnets de la familia Mirai.

En conjunto, los datos indicaron una presión sostenida y creciente sobre la infraestructura orientada a Francia, en consonancia con observaciones más amplias del sector sobre el aumento de la actividad impulsada por botnets durante este periodo. Estas evaluaciones externas no constituyen una confirmación directa de la actividad observada en la telemetría de AIDE.

Este artículo incluye datos y gráficos que ilustran los patrones clave observados en la telemetría de AIDE, destacando las tendencias en el volumen de ataques, la distribución de la infraestructura y la persistencia de la actividad dirigida a los sensores ubicados en Francia.

Informes externos y corroboración de ataques

La ciberactividad que afecta a las entidades francesas ha sido documentada por las autoridades francesas y por informes externos de ciberseguridad, incluidas las evaluaciones de la ANSSI sobre objetivos vinculados a estados e informes públicos sobre ataques disruptivos que afectan a la infraestructura francesa.

Los informes públicos desde 2024 hasta principios de 2026 reflejan dos tendencias distintas: intrusiones dirigidas que afectan a las redes gubernamentales e institucionales francesas, y una actividad más amplia de botnets de gran volumen o DDoS que afecta a la infraestructura orientada a Francia.

Otros informes del sector también han documentado el uso continuado de malware de la familia Mirai en campañas de escaneo a gran escala, explotación y DDoS, lo que proporciona un contexto útil para interpretar la actividad de ataques distribuidos observada en la telemetría.

Qué vemos en los datos de AIDE

El análisis de la telemetría de AIDE mostró dos patrones distintos relacionados con Francia.

En primer lugar, los ataques dirigidos a los sensores de AIDE situados en Francia aumentaron desde los niveles base de 400.000–500.000 eventos mensuales (mayo–agosto de 2025) a más de 1,3 millones en febrero de 2026, lo que representa un aumento de aproximadamente 3 veces, con una tendencia de crecimiento constante durante el periodo de estudio. Un pequeño conjunto de IPs muestra una actividad sostenida, dirigiéndose repetidamente a los sensores situados en Francia durante varios meses consecutivos, lo que indica una infraestructura persistente en lugar de eventos aislados.

En segundo lugar, los ataques originados en la infraestructura francesa y observados por los sensores de AIDE en otros lugares mostraron un aumento distintivo en diciembre de 2025, alcanzando un máximo de más de 1,3 millones de impactos antes de disminuir en los meses siguientes.

Las firmas de malware son coherentes con la actividad de botnets de la familia Mirai, incluyendo variantes vinculadas a campañas distribuidas a gran escala (por ejemplo, LZRD, SORA y cepas relacionadas).

Desde la perspectiva de la infraestructura, el tráfico de ataques dirigido a los sensores situados en Francia se distribuye ampliamente entre redes residenciales y de acceso (cable/DSL/ISP en aproximadamente un 30 %) y proveedores de servicios de red (NSP) (aproximadamente un 18 %), con un gran segmento no atribuido (aproximadamente un 37 %). Sin embargo, los volúmenes máximos de ataque suelen estar impulsados por un conjunto más pequeño de proveedores de alojamiento, lo que indica una distinción entre la actividad distribuida y las fuentes concentradas de alta intensidad.

Los gráficos siguientes ilustran los patrones clave que vimos en la telemetría de AIDE, destacando las tendencias en el volumen de ataques, la distribución de la infraestructura y la persistencia de la actividad dirigida a los sensores situados en Francia.

1. Crecimiento sostenido en los objetivos de los sensores situados en Francia

El tráfico dirigido a los sensores situados en Francia muestra un pico de 1,34 millones de impactos en febrero de 2026.

El volumen mensual de ataques aumentó de 400.000–500.000 a más de 1,3 millones en febrero de 2026, mostrando una tendencia ascendente constante que alcanzó su punto máximo en febrero. Este crecimiento está impulsado principalmente por tráfico no deseado (ataques).

2. Francia como fuente: actividad de ataques salientes

La actividad saliente de la infraestructura francesa muestra un pico en diciembre de 2025

La actividad originada en la infraestructura francesa muestra un pico distintivo en diciembre de 2025, alcanzando más de 1,3 millones de impactos antes de caer bruscamente en enero. A diferencia de la tendencia ascendente sostenida observada en los ataques dirigidos a los sensores situados en Francia, este patrón es de corta duración y concentrado, lo que indica una ráfaga de actividad de gran volumen desde las redes francesas en lugar de un crecimiento persistente. En algunos casos, estos picos de salida pueden reflejar dispositivos comprometidos o infectados dentro de infraestructuras más débiles o expuestas que se utilizan como fuentes de tráfico de ataques.

3. Distribución geográfica de la infraestructura de ataque dirigida a los sensores de AIDE en Francia

Principales ubicaciones de infraestructura que atacan a los sensores de Francia desde octubre de 2025 hasta febrero de 2026. La más alta es Países Bajos con un 33,5 %

El tráfico de ataques dirigido a Francia se concentra en un pequeño número de centros de infraestructura. Solo Países Bajos representa el 33,5 % de la actividad, mientras que Vietnam y Alemania aportan un 29 % adicional combinado; por su parte, la propia Francia representa solo el 1,5 % del tráfico entrante.

4. Tipos de infraestructura

Dos gráficos muestran:

Gráfico de la izquierda: recuento de ASN por tipo de red

Gráfico de la derecha: intensidad del ataque por tipo de red

Los ataques están ampliamente distribuidos en las redes ISP y NSP, pero la actividad de gran volumen se concentra en un conjunto más pequeño de infraestructuras de alojamiento.

5. Infraestructura persistente dirigida a los sensores de Francia

IPs persistentes observadas impactando en los sensores de Francia en AIDE de noviembre de 2025 a febrero de 2026

Un pequeño conjunto de IPs se dirige repetidamente a los sensores situados en Francia durante varios meses consecutivos, lo que indica una infraestructura persistente en lugar de una actividad puntual. Esta presencia sostenida es coherente con operaciones coordinadas de botnets que mantienen el acceso y ejecutan ataques de forma continua a lo largo del tiempo.

6. Actividad tipo Mirai observada mediante análisis de carga útil

El análisis de la carga útil y el enriquecimiento de VirusTotal confirman que la actividad observada es coherente con las operaciones de botnets de la familia Mirai. Se identificaron múltiples variantes de Mirai, incluyendo LZRD, Cult, SORA y cepas relacionadas, en todas las sesiones de ataque. Las etiquetas de detección se corresponden sistemáticamente con comportamientos conocidos de Mirai, como el escaneo automatizado, los descargadores de carga útil y el reclutamiento de botnets habilitados para DDoS, lo que refuerza que la actividad representa campañas de botnets coordinadas a gran escala.

Las etiquetas de detección representativas incluyen:

  • DDoS:Linux/Mirai.A#
  • ELF/Mirai.D!tr
  • Trojan.Gen.NPE
  • elf.downloader.mirai
  • Trojan.UKP.Generic.4!c
  • Mal/Generic-S

Qué significa esto

Los datos de AIDE dejan claro que el aumento de la actividad dirigida a Francia es real, medible y está alineado con tendencias más amplias impulsadas por botnets. En lugar de reflejar un problema aislado en una sola red o entidad, destaca hasta qué punto la infraestructura de Internet está interconectada y es interdependiente.

Debido a que estas redes independientes están tan estrechamente vinculadas, las debilidades en los entornos de alojamiento, los dispositivos periféricos y las redes de acceso pueden explotarse fácilmente a escala y generar un tráfico de ataques de gran volumen que afecte a gobiernos, empresas, individuos y economías enteras.

Detener estas oleadas de intrusiones antes de que se intensifiquen requiere una acción coordinada en todo el ecosistema. Reforzar las prácticas básicas de seguridad, mejorar la visibilidad del abuso de la infraestructura en sus primeras etapas y profundizar la colaboración entre los operadores de red será fundamental para limitar la escala y el impacto en el mundo real de la actividad de las botnets distribuidas.

Operado por la Global Cyber Alliance, AIDE ayuda a sacar a la luz estos ataques monitorizando el tráfico de red global, detectando amenazas potenciales y ofreciendo información útil para mejorar la seguridad de la red. Lee más sobre AIDE y cómo encaja en el trabajo de GCA aquí. Para acceder a nuestra telemetría o explorar oportunidades de colaboración, por favor contáctanos mediante el formulario del sitio web de AIDE.

Referencias

Informe APT28 de la ANSSI: https://www.cert.ssi.gouv.fr/uploads/CERTFR-2025-CTI-007.pdf

Intrusiones en el Ministerio del Interior: https://www.bleepingcomputer.com/news/security/france-interior-ministry-confirms-cyberattack-on-email-servers/

Ataques DDoS a La Poste: https://techcrunch.com/2025/12/23/frances-postal-and-banking-services-disrupted-by-suspected-ddos-attack/ y https://www.lemonde.fr/en/france/article/2025/12/22/suspected-cyberattack-disrupts-france-s-postal-service_6748757_7.html

Campañas de botnets Mirai: https://www.fortinet.com/blog/threat-research/iot-malware-gayfemboy-mirai-based-botnet-campaign

Fuentes de datos y enriquecimiento

Este análisis se basa en la telemetría de AIDE, con enriquecimiento adicional de fuentes externas como AbuseIPDB, PeeringDB y VirusTotal.

Suscríbete a nuestro boletín para mantenerte al día con lo último.

SUSCRÍBETE