Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Google y el FBI reducen una red de proxy residencial que abarca 2 millones de dispositivos domésticos

Netnut bloqueada por el FBI

NetNut es una red de dispositivos domésticos extendida por todo el mundo

Google ha degradado significativamente NetNut, una de las mayores redes que convierte los dispositivos domésticos en repetidores alquilados para el tráfico de otras personas.

En colaboración con el FBI, Lumen y otras entidades, el Grupo de Inteligencia sobre Amenazas de Google (GTIG) anunció esta semana que había reducido en millones el número de dispositivos utilizables de la red.

Google identifica a NetNut, también conocida como Popa, como una red extendida por dispositivos domésticos en todo el mundo, incluidos televisores inteligentes y reproductores multimedia, y GTIG estima que la red cuenta con al menos 2 millones de dispositivos.

Si uno de esos dispositivos está en tu casa, desconocidos pueden redirigir su propio tráfico a través de tu conexión a internet, y tu dirección será la responsable de lo que hagan con ella.

Cómo funciona

Una red proxy residencial vende acceso a direcciones IP domésticas reales. Los atacantes pagan para redirigir su tráfico a través de tu conexión, de modo que parezca una navegación doméstica normal, y no el tráfico de un centro de datos que las herramientas de seguridad suelen bloquear.

Para crear ese pool, los operadores necesitan que su código se ejecute en los dispositivos domésticos. Algunos dispositivos lo traen preinstalado en hardware barato de marcas desconocidas; otros lo adquieren cuando alguien instala una aplicación gratuita que lo oculta. Una vez en funcionamiento, el dispositivo se convierte en un "nodo de salida", una puerta de entrada por la que fluye el tráfico de otros usuarios.

Google afirma que un nodo de salida introduce en la red doméstica tráfico externo, lo que permite a los atacantes acceder a otros dispositivos conectados a ella. Algunos de estos dispositivos domésticos también han sido incorporados a grandes botnets de ataque como Mirai y Badbox 2.0.

En una sola semana de junio, GTIG contabilizó 316 distintos grupos de amenazas que utilizaban nodos de salida sospechosos de NetNut, incluidos grupos de ciberdelincuentes y de espionaje, para ocultar su ubicación real y ejecutar ataques de adivinación de contraseñas.

detalle de Netnut

La empresa que está detrás de esto

A diferencia de la mayoría de las botnets proxy, NetNut tiene su origen en una empresa pública. En junio, investigadores de Qurium, Synthient, Nokia Deepfield y Spur vincularon a Popa con NetNut.

NetNut es un proveedor de servicios proxy propiedad de la empresa israelí Alarum Technologies (NASDAQ: ALAR), que cotiza en bolsa. En una prueba controlada, Synthient afirmó que el tráfico que envió a la puerta de enlace comercial de NetNut salió a través de un dispositivo que había registrado en Popa.

Synthient lo presentó como evidencia de la ruta del tráfico, no como prueba de lo que NetNut sabía o pretendía. La propia inteligencia de Google coincide: trata a NetNut y Popa como la misma red y afirma que los informes públicos coinciden con su visión de cómo NetNut construye su botnet.

Netnut proxy

Alarum rechaza la etiqueta de "botnet". Califica la investigación como "afirmaciones demostrablemente inexactas y deducciones erróneas, en lugar de hechos verificados", y afirma que su software está diseñado para compartir el ancho de banda con consentimiento, sin comprometer los dispositivos en los que se ejecuta.

Las pruebas realizadas por los investigadores complican esa defensa: Synthient informó que ninguna de las más de 20 aplicaciones que examinó mostraba a los usuarios una solicitud de consentimiento.

proxy home

Por qué una sola eliminación no es suficiente

Desconectar a NetNut es un proceso complejo por diseño. NetNut gestiona un programa de reventa que permite a otras empresas vender su red bajo sus propias marcas. Google afirma tener plena confianza en que muchas populares marcas de proxy, aparentemente independientes, en realidad están revendiendo el mismo pool de NetNut.

Así, una sola operación de desmantelamiento tiene repercusiones en muchas marcas que parecen independientes, pero que no lo son.

Por eso Google denomina a esto degradación, no destrucción. Afirma que su acción anterior contra una red IPIDEA similar demostró que estas redes pueden parecer resistentes: los operadores empiezan a comprar capacidad a sus rivales, convirtiéndose de hecho en revendedores. Según Google, un daño real y duradero implica atacar a varios proveedores conectados a la vez.

En enero, Google y sus socios desmantelaron IPIDEA, una red con sede en China que, en su apogeo, fue una de las más grandes de su tipo. En julio de 2025, Google demandó a los operadores de Badbox 2.0, la botnet de dispositivos Android TV secuestrados cuyos componentes se superponen con los de Popa. En ambas ocasiones, las redes demostraron ser muy resistentes.

Qué deben hacer los consumidores

La señal de alerta más clara es una aplicación que te ofrece pagar por tu "ancho de banda no utilizado" o por "compartir tu internet". Esa es una de las principales formas en que crecen estas redes.

Más allá de eso:

• Utiliza únicamente aplicaciones de tiendas oficiales y comprueba qué permisos solicita una aplicación VPN o proxy.
• Mantén activadas las protecciones integradas, como Google Play Protect.
• Compra reproductores multimedia y dispositivos para televisores inteligentes de fabricantes reconocidos, no de marcas desconocidas.

La demanda de estas direcciones IP domésticas no desaparece cuando se cae la red; simplemente se traslada. Para los defensores y las plataformas, la siguiente señal a tener en cuenta es si el tráfico vinculado a NetNut reaparece bajo marcas de revendedores.

Jesus_Caceres