CiberdelincuenciaSeguridad de red

El FBI incauta la plataforma proxy NetNut en la interrupción del botnet Popa

KrebsOnSecurity informó que el FBI incautó dominios vinculados a NetNut y la botnet Popa, tras investigaciones que relacionan el ecosistema de proxies residenciales con millones de dispositivos comprometidos.

Autora
ECEvolving Cyber
Publicado
2 de julio de 2026
Tiempo de lectura
Lectura de 6 min

Aviso de incautación de NetNut mostrado en un navegador Imagen de apoyo: Aviso de incautación de dominio de NetNut.

El 2 de julio de 2026, KrebsOnSecurity informó que el FBI trabajó con socios de la industria para incautar cientos de dominios asociados con NetNut, un servicio de proxy residencial operado por Alarum Technologies. Krebs vinculó la acción a investigaciones previas que conectaban a NetNut con Popa, una botnet compuesta por al menos dos millones de dispositivos comprometidos por software instalado con poco o ningún consentimiento significativo de las víctimas.

La historia es importante porque los servicios de proxy residencial ahora son parte de la cadena de suministro del cibercrimen. Los atacantes los usan para ocultar la fuente de la actividad, distribuir intentos de inicio de sesión a través de direcciones IP domésticas ordinarias y hacer que el tráfico malicioso parezca tráfico normal de consumidores.

Por qué esto importa

Krebs informó que se encontraron el software NetNut y los SDK relacionados en aplicaciones y dispositivos comúnmente presentes en los hogares, incluidos televisores inteligentes y cajas de transmisión. El Grupo de Inteligencia de Amenazas de Google también dijo que los nodos de salida de NetNut fueron utilizados por cientos de grupos de actores de amenazas en una sola semana de junio de 2026.

Eso convierte esto en algo más que una historia sobre dispositivos de consumo. Si un dispositivo doméstico comprometido se convierte en un nodo de salida, la red del propietario puede convertirse en una cobertura para ataques de fuerza bruta de contraseñas, raspado de datos, toma de control de cuentas y reconocimiento.

La investigación de Google sobre proxies residenciales relacionados explica por qué esta clase de infraestructura es peligrosa: los SDK incrustados dentro de aplicaciones ordinarias pueden convertir los dispositivos en nodos de salida, mientras que los sistemas de comando y control por niveles asignan tareas de proxy y enrutan el tráfico a través de redes de consumidores. Google también advirtió que cuando un dispositivo se convierte en un nodo de salida, el tráfico puede alcanzar otros dispositivos en la misma red privada.

Krebs informó que Google deshabilitó cuentas y servicios utilizados por NetNut para el control y comando de malware, compartió inteligencia técnica con proveedores de plataformas y fuerzas del orden, y deshabilitó aplicaciones conocidas por incluir los SDK de NetNut. Esa combinación importa porque las redes de proxies residenciales no se desmontan solo incautando una página de inicio; los defensores tienen que interrumpir aplicaciones, distribución de SDK, comando y control, rutas de reventa y acceso de los clientes.

Qué hace que las eliminaciones de proxies residenciales sean difíciles

Los ecosistemas de proxies residenciales son desordenados por diseño. Pueden involucrar al desarrollador original del SDK, a los editores de aplicaciones, a los vendedores de proxies de marca blanca, a los revendedores, a los intermediarios de pagos y a los clientes finales. Un solo propietario de dispositivo puede no saber nunca que su ancho de banda está siendo vendido.

Eso significa que una eliminación tiene que apuntar a varias capas:

  • Dominios y servidores C2 que registran y asignan tareas a los dispositivos.
  • Aplicaciones y SDKs que inscriben dispositivos en el grupo de proxies.
  • Cuentas y servicios en la nube utilizados para operar la red.
  • Revendedores y marcas de etiqueta blanca que continúan vendiendo acceso.
  • Vías de abuso utilizadas por los clientes para ataques de credenciales y raspado.

Qué deben hacer los defensores

  • Reducir la dependencia únicamente de la reputación de IP.
  • Detectar ataques de fuerza bruta distribuidos a contraseñas en redes residenciales.
  • Correlacionar la IP de origen con la huella del dispositivo, el historial de sesiones y el comportamiento del usuario.
  • Requerir MFA resistente al phishing para cuentas de alto riesgo.
  • Tratar cajas de streaming desconocidas y aplicaciones de TV cargadas lateralmente como riesgos de seguridad en redes domésticas y de pequeñas empresas.
  • Educar a los trabajadores remotos de que la higiene de la red doméstica afecta la seguridad de la identidad corporativa.

Lo que se puede sacar

La incautación de NetNut es un recordatorio de que la infraestructura de los atacantes puede vivir dentro de hogares comunes. Los equipos de seguridad deberían asumir que 'residencial' no significa automáticamente 'de confianza'.

Fuentes