Se utiliza una conexión doméstica y su ancho de banda como infraestructura de rastreo para terceros
Un investigador ha aplicado ingeniería inversa al SDK de iOS que Bright Data integra en las aplicaciones de consumo y ha documentado cómo convierte los dispositivos, incluidos los televisores inteligentes siempre encendidos, en nodos de salida que retransmiten el tráfico de extracción de datos web para un negocio de datos que Bright Data comercializa intensamente en la industria de la IA.
La empresa, sucesora de Luminati, opera lo que denomina la mayor red de proxies residenciales del mundo, anunciada en más de 400 millones de direcciones IP residenciales. Parte de esta oferta proviene de este SDK, que se incluye en aplicaciones gratuitas tras una pantalla de aceptación voluntaria y se describe como un conjunto de más de 150 millones de direcciones IP obtenidas con consentimiento.
Los hallazgos, publicados el 5 de junio por Include Security y el investigador independiente Buchodi, son importantes porque el rastreo se realiza desde la IP doméstica del usuario, no desde la del cliente. El riesgo inmediato no es una cuenta pirateada ni el robo de datos, sino que una conexión doméstica y su ancho de banda se utilicen como infraestructura de rastreo para terceros.
Un televisor conectado es casi ideal para eso: normalmente está enchufado, con una conexión rápida, prácticamente sin consumo de energía y sin que nadie lo esté viendo.
La evidencia técnica más sólida proviene del SDK de iOS; el alcance en televisores inteligentes se basa en la compatibilidad de la plataforma de Bright Data, su lista pública de socios y reportes previos. La investigación reveló que el canal de pares que transporta las tareas de extracción de datos carece de autenticación real y, en iOS, su tráfico elude una VPN configurada.
Dentro del túnel de pares
Cuando se abre la aplicación, el SDK se conecta a uno de los servidores de Bright Data, que transmite las instrucciones sin verificar quién las solicita. A partir de ese momento, el servidor puede indicarle al dispositivo que descargue páginas de otros sitios web, utilizando la conexión a internet doméstica del usuario.
El investigador descubrió que el canal que transmite esos trabajos no cuenta con ninguno de los controles de seguridad habituales y lo describió como más débil que los controles integrados en la mayoría del malware.
En los iPhones, el investigador descubrió que este tráfico elude la VPN y que gran parte de la actividad de la aplicación no se detecta en las herramientas que los equipos de seguridad suelen usar para monitorizar las aplicaciones. El dispositivo también puede seguir transmitiendo en segundo plano mientras alguien mira la pantalla o está en una llamada, siempre que la batería no esté baja.
La brecha del consentimiento
La pantalla de aceptación no coincide con lo que permite realmente el SDK. En una aplicación de Roku, Petflix, la pantalla indicaba que usaría el dispositivo y su conexión "ocasionalmente".
La configuración que carga el SDK permite hasta 200 GB de tráfico al mes. En algunos países, como Uzbekistán y Omán, los límites son mucho más altos y el dispositivo puede seguir funcionando prácticamente hasta que se agote la batería. El SDK también puede conectar el teléfono y los ordenadores de una persona que ejecutan aplicaciones de la misma compañía, tratándolos como un único usuario.
Bright Data publica su lista de socios de aplicaciones en una página accesible para todos, que incluye a desarrolladores de aplicaciones para televisores inteligentes como PlayWorks Digital, CloudTV y Longvision. El investigador aclara que figurar en la lista solo indica que una empresa colaboró con Bright Data en algún momento, no que su aplicación incluya el SDK actualmente. Cada caso debe verificarse individualmente.
Un modelo antiguo impulsado por la demanda de IA
Nada de esto es nuevo en su forma, solo en su escala. Bright Data es el sucesor de Luminati, el servicio de proxy de pago que surgió de Hola VPN. En 2015, Hola fue descubierta vendiendo el ancho de banda de sus usuarios gratuitos como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo modelo ahora funciona en el dispositivo que siempre está encendido en la sala de estar.
Lo que cambió fue el comprador. Las defensas antibot de Cloudflare, DataDome y otras empresas bloquean los programas de extracción de datos que provienen de direcciones IP de centros de datos, por lo que estos programas, basados en IA, se enrutan a través de conexiones residenciales.
En octubre de 2025, Krebs informó que los proxies de botnets como Aisuru están impulsando la recolección masiva de datos de IA, y en enero Google desmanteló la red de proxies criminales IPIDEA. Estas operaciones secuestran dispositivos de consumidores; Bright Data afirma que sus nodos de salida requieren el consentimiento explícito a través de una pantalla de consentimiento. Ese consentimiento es el punto clave que separa ambas operaciones, y la incógnita reside en si es realmente efectivo.
Lowpass, publicado por The Verge, fue el primero en mencionar el enfoque de los televisores inteligentes en febrero, y este es el análisis técnico detallado. Desde entonces, Google, Amazon y Roku han restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.
¿Qué hacer?
El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más sencillo es bloquear las direcciones web que usa el SDK para conectarse, con una herramienta a nivel de enrutador como Pi-hole o NextDNS.
Las principales son proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientsdk.bright-sdk.com y clientsdk.brdtnet.com. Según la investigación, bloquearlas impide que el dispositivo funcione como repetidor sin afectar al servicio de pago de Bright Data, que se ejecuta en direcciones independientes.
Las empresas que gestionan los teléfonos de sus empleados también pueden buscar aplicaciones que incluyan el SDK. Sin embargo, hay un inconveniente: en una conexión móvil, el tráfico evita la red Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo no siempre lo detectará. Bright Data también podría modificar la forma en que el SDK se conecta en el futuro, lo que implicaría actualizar cualquier lista de bloqueo.







