Un hobbyista recibe 50.000 ataques firmados como Tesla
Entre el 21 de agosto y el 13 de septiembre, el servidor personal de Robin —un operador voluntario del NTP Pool que mantiene su máquina en 67.215.249.229 para servir hora sincronizada a internet— acumuló más de 50.000 peticiones procedentes de tres direcciones IP concretas: 54.165.75.96, 35.168.63.24 y 52.44.200.251. Todas pertenecen al bloque AMAZON-AES, lo que apunta a infraestructura en la nube de AWS. Lo extraño no era el volumen —internet está lleno de escaneos automáticos—, sino lo que llevaban dentro: payloads de Log4Shell, intentos de SSRF, webshells, path traversal y, sobre todo, una cabecera Host con el valor pool-ntp.tesla.com.
Dicho de otra forma: alguien estaba lanzando exploits contra la máquina de Robin creyendo que era un servidor interno de Tesla.
El incidente, documentado por el propio afectado en su blog el 13 de septiembre de 2026, se ha convertido en un caso de libro sobre lo que ocurre cuando el inventario de activos de una empresa no distingue entre lo propio y lo ajeno. Para cualquier founder que opere infraestructura en la nube o gestione un SaaS, esconde una lección incómoda.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad¿Por qué un CNAME apuna a miles de servidores de un pool de NTP?
El origen está en una cadena de DNS aparentemente inocente:
- pool.ntp.org es el proyecto NTP Pool, un round-robin de miles de servidores voluntarios que ofrecen hora sincronizada a cualquier dispositivo en internet. Robin es uno de esos voluntarios.
- Tesla publica
pool-ntp.tesla.comcomo un CNAME que apunta apool.ntp.org. Es un patrón habitual para que los dispositivos internos de la compañía consulten un servidor NTP estable. - Cuando una herramienta de attack surface management rastrea subdominios de
tesla.com, descubrepool-ntp.tesla.com, ve que apunta apool.ntp.orgy resuelve esa cadena a una IP aleatoria —que ese día le toca ser la de Robin.
A partir de ahí, el sistema asume que esa IP es un activo de Tesla y comienza a escanearla con plantillas de exploits. Las IPs cambian porque pool.ntp.org rota, pero el pool tiene miles de servidores: el escáner nunca se queda sin víctimas.
En los logs de Robin se vieron 989 callbacks a assetnote-callback.com (pruebas de Log4Shell y Text4Shell) y 114 a canary.assetnotessrf.com (pruebas de SSRF), además de URLs con nombres de terceros horneados en las plantillas —servicemcdonalds.com, lowlevelaccess.jlg.com, disneyfineart.com, una IP RFC 1918 192.168.178.222— que muestran que las plantillas de escaneo del proveedor no estaban filtrando el scope del cliente.
¿Quién está detrás del escaneo?
El agente de usuario que firmaba las peticiones era Assetnote/1.0.0 (ExposureScan). Assetnote es una herramienta legítima de attack surface management adquirida en 2025 por la británica Searchlight Cyber, según anunció la propia compañía el 12 de agosto de 2026 al lanzar su plataforma Preemptive Threat Exposure Management (PTEM). Como parte de esa reordenación, Assetnote pasó a denominarse comercialmente Searchlight Exposure, mientras que los productos Cerberus y DarkIQ se unificaron bajo la marca Searchlight Threat.
El flujo sería: Tesla contrata a Searchlight Cyber (o a Assetnote, antes de la integración) para que mapee su superficie de ataque externa. El motor de descubrimiento enumera subdominios, sigue CNAMEs, llega a pool.ntp.org, resuelve IPs y agrega cada IP resuelta al inventario de «activos de Tesla». Desde entonces, los scanners envían exploits a esos rangos.
Otro operador del NTP Pool, Matt Nordhoff, confirmó en la lista de correo del proyecto que veía el mismo patrón desde el 15 de agosto de 2026, con una distribución similar: 9.126 peticiones desde 54.165.75.96, 7.461 desde 35.168.63.24 y 6.123 desde 52.44.200.251. La pregunta que ambos se hacen es si el motor re-resuelve pool-ntp.tesla.com cada vez y golpea a quien la geolocation magic le permita, o si cacheó unas pocas IPs del pool y las martillea.
El correo enviado por Robin a [email protected] pidiendo únicamente que alguien revise el scope del escaneo no obtuvo respuesta hasta la fecha de publicación.
Qué significa esto para tu startup
El caso es un recordatorio incómodo: los escaneos agresivos de terceros pueden llegar a tu infraestructura aunque no seas cliente de nadie. Y al revés, tu propio proveedor de seguridad puede estar atacando IPs que no son tuyas sin que te enteres hasta que alguien como Robin escriba un post viral.
Hay tres cosas concretas que un founder puede hacer esta semana.
- Audita tu inventario de activos y limpia los CNAMEs colgantes. Si tu dominio tiene subdominios que apuntan a servicios compartidos (
pool-*.tuempresa.com,cdn.tuempresa.com,git.tuempresa.com), asume que un scanner externo puede seguirlos y agregar IPs de terceros a tu superficie. Decide explícitamente qué quieres que sea «tu activo» y qué no, y deja de publicar CNAMEs que delegan esa decisión a una herramienta ajena. - Si usas attack surface management (Cortex, Detectify, Searchlight, Tenable ASM, etc.), revisa el scope. Pide a tu proveedor un reporte de «IPs externas al ASN corporativo incluidas en escaneos activos» y configura exclusiones por dominio (por ejemplo,
pool-ntp.tuempresa.com). Si el proveedor no puede o no quiere, es un red flag operativo y comercial. - Pon un WAF delante de cualquier servicio expuesto y monitoriza el tráfico de escaneo como señal. Los payloads de Robin incluían plantillas de Log4Shell con variables como
${date:MM-dd-yyyy}y${hostName}, marcas inequívocas de escáner automatizado. Configura alertas por User-Agent de los principales ASM del mercado (Assetnote/Searchlight Exposure, Censys, Shodan, BinaryEdge) y por volumen inusual de requests hacia el mismo servidor desde un ASN de cloud.
El coste de ignorar este tipo de higiene ya no se mide solo en reputación: Searchlight Cyber, propietaria de Assetnote, cita en su lanzamiento del 12 de agosto de 2026 una predicción de Gartner según la cual el gasto en ciberseguridad preemptiva pasará de menos del 5% en 2024 al 50% del presupuesto IT de seguridad en 2030. Es decir, este mercado está en plena explosión. Si vas a contratar (o vender) herramientas de exposure management, el caso Robin debería estar en tu RFP.
Conclusión
Una cabecera Host que decía pool-ntp.tesla.com, un CNAME demasiado generoso y un motor de descubrimiento de activos que no distingue entre lo propio y lo ajeno. El resultado: un voluntario del NTP Pool recibe 50.000 exploits en tres semanas mientras espera un email de vuelta. La historia es técnica, pero el mensaje para founders es directo: lo que publicas en DNS te define ante cada escáner del planeta, y lo que tu proveedor de seguridad escanea te define a ti aunque las víctimas no sean tuyas. Limpia tus CNAMEs esta semana.
Fuentes
- I’m being cyberattacked by Tesla, Inc (fuente original)
- Searchlight Cyber combines exposure and threat intelligence in new PTEM platform — Help Net Security
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













