Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Google demanda a 25 entidades chinas por la botnet Badbox 2.0

botnet Badbox 2.0

Se propaga a través de dispositivos de Internet de las cosas (IoT)

Google reveló el jueves que está emprendiendo acciones legales en un tribunal federal de Nueva York contra 25 personas o entidades anónimas en China por supuestamente operar la red de bots BADBOX 2.0 y la infraestructura de proxy residencial.

"La botnet BADBOX 2.0 comprometió más de 10 millones de dispositivos no certificados que ejecutan el software de código abierto de Android (Android Open Source Project), que carece de las protecciones de seguridad de Google", dijo el gigante tecnológico.

Los ciberdelincuentes infectaron estos dispositivos con malware preinstalado y los explotaron para cometer fraudes publicitarios a gran escala y otros delitos digitales.

La compañía dijo que inmediatamente tomó medidas para actualizar Google Play Protect, un mecanismo de protección contra malware y software no deseado integrado en Android, para frustrar automáticamente las aplicaciones relacionadas con BADBOX.

El desarrollo se produce poco más de un mes después de que la Oficina Federal de Investigaciones (FBI) de Estados Unidos emitiera una advertencia sobre la botnet BADBOX 2.0.

Se sabe que BADBOX, detectado por primera vez a fines de 2022, se propaga a través de dispositivos de Internet de las cosas (IoT), como dispositivos de transmisión de TV, proyectores digitales, sistemas de información y entretenimiento de vehículos de posventa, marcos de fotos digitales y otros productos, la mayoría de los cuales se fabrican en China.

"Los ciberdelincuentes obtienen acceso no autorizado a las redes domésticas configurando el producto con software malicioso antes de que los usuarios lo compren o infectando el dispositivo mientras descarga aplicaciones necesarias que contienen puertas traseras, generalmente durante el proceso de configuración", advirtió el FBI.

En un análisis publicado a principios de marzo, HUMAN Security describió la amenaza como la botnet más grande de dispositivos de TV conectados (TVC) infectados jamás descubierta. La gran mayoría de las infecciones de BADBOX se han reportado en Brasil, Estados Unidos, México y Argentina.

Si bien las primeras iteraciones del malware se propagaron a través de compromisos en la cadena de suministro que instalaban malware en los dispositivos IoT antes de la compra, las cadenas de ataque se han adaptado desde entonces para permitir que las infecciones se propaguen a través de aplicaciones maliciosas descargadas de mercados no oficiales.

Se estima que más de 10 millones de dispositivos fueron incluidos en la botnet, lo que permitió a sus operadores vender acceso a redes domésticas comprometidas para facilitar diversos tipos de actividades ilícitas por parte de otros actores de amenazas.

En una denuncia presentada el 11 de julio de 2025, Google alegó que la empresa BADBOX comprende varios grupos, cada uno de los cuales es responsable de diferentes aspectos de la infraestructura criminal.

• El Grupo de Infraestructura, que estableció y administra la infraestructura principal de comando y control (C2) de BADBOX 2.0
• El grupo Backdoor Malware, que desarrolla y preinstala malware de puerta trasera en los bots
• The Evil Twin Group, que está detrás de una campaña de fraude publicitario que crea versiones "gemelas malvadas" de aplicaciones legítimas disponibles en Google Play Store para mostrar anuncios y lanzar navegadores web ocultos que cargan anuncios ocultos.
• El grupo Ad Games, que utiliza "juegos" fraudulentos para generar anuncios

La empresa también acusó a los actores de BADBOX 2.0 de crear cuentas de editor en Google Ad Network para ofrecer espacio publicitario en sus aplicaciones o sitios web, por lo que reciben una compensación de Google.

"El único propósito de las aplicaciones y sitios web de la Empresa es proporcionar espacio publicitario para que los bots de BADBOX 2.0 generen tráfico", declaró Google. "La Empresa implementará bots de BADBOX 2.0 para 'visualizar' esos anuncios, generando numerosas impresiones. Google paga a la Empresa de BADBOX 2.0 [...] por esas impresiones".

Además, Google señaló que la operación ilegal permite a los actores de amenazas beneficiarse del fraude publicitario en su red de tres maneras diferentes: utilizando aplicaciones aparentemente legítimas para cargar sigilosamente anuncios ocultos a través del esquema del "gemelo malvado", abriendo navegadores web ocultos e interactuando con anuncios en sitios web de juegos creados por ellos, y aprovechando dispositivos infectados para realizar fraudes de clics.

"El tribunal ha emitido una orden judicial preliminar, es decir, ha ordenado que BADBOX 2.0 Enterprise detenga inmediatamente sus operaciones de botnet y los esquemas criminales asociados a nivel mundial, y ha obligado a los proveedores de servicios de Internet de terceros y a los registros de dominios a ayudar activamente a desmantelar la infraestructura de la botnet, por ejemplo, bloqueando el tráfico hacia y desde dominios específicos", dijo Google.

En una declaración, Stu Solomon, director ejecutivo de HUMAN Security, dio la bienvenida a la acción de Google contra los actores de amenazas detrás de BADBOX 2.0, afirmando que el esfuerzo ejemplifica el poder de colaborar contra tales amenazas.

"Esta eliminación marca un avance significativo en la lucha continua para proteger Internet de sofisticadas operaciones fraudulentas que secuestran dispositivos, roban dinero y explotan a los consumidores sin su conocimiento", agregó Solomon.

Jesus_Caceres