La Botnet Popa Muestra el Riesgo Oculto en los Receptores de Streaming Baratos
KrebsOnSecurity informó que los investigadores vincularon el botnet de Android Popa con NetNut, mostrando cómo los decodificadores de TV para consumidores pueden convertirse en nodos de proxy residenciales persistentes.
Imagen de apoyo: caja de transmisión y control remoto.
El 18 de junio de 2026, KrebsOnSecurity informó que investigadores de varias empresas de seguridad vincularon a Popa, un botnet basado en Android, con el ecosistema de proxies residenciales de NetNut. Krebs describió a Popa como una capa de comunicación persistente que funciona en decodificadores de televisión para consumidores y dispositivos similares, diseñada para registrar el dispositivo, mantener conexiones encriptadas y abrir túneles bajo demanda.
Esta es una de las historias de seguridad de consumidor a empresa más claras del verano. Un dispositivo de streaming barato en un hogar puede convertirse en parte de una capa de infraestructura utilizada para la toma de control de cuentas, fraude publicitario, extracción de datos y otros abusos.
Por qué esto importa
Muchas cajas de Android TV no oficiales se comercializan como dispositivos de streaming de bajo costo. El problema de seguridad es que algunas llegan con software preinstalado o incluido que convierte el dispositivo en un nodo proxy. El propietario puede no entender que el tráfico de terceros se está enroutando a través de la dirección IP de su hogar.
Para los atacantes, eso es valioso porque el tráfico parece originarse de redes residenciales normales. Para los defensores, hace que el bloqueo basado en la fuente sea más difícil. Para los propietarios de dispositivos, puede exponer la red doméstica a tráfico no deseado y a daños en la reputación.
La investigación vinculada de Qurium le dio a la historia una mayor profundidad técnica. Qurium dijo que un gran evento de raspado contra organizaciones alojadas involucró aproximadamente 1,35 millones de direcciones IP únicas en más de 7.300 sistemas autónomos y 223 códigos de país. Su informe describió a Popa como una arquitectura que inscribe dispositivos en una red de proxy residencial y utiliza dominios como gmslb[.]net, safernetwork[.]io, tera-home[.]com y ninjatech[.]io para inicializar y redirigir dispositivos hacia servidores de túnel de backend.
La investigación vinculada de Synthient añadió que se encontraron variantes de Popa dentro de aplicaciones de transmisión, IPTV y de utilidad, y que las muestras que analizó comenzaron a reenviar tráfico cuando la aplicación host se iniciaba sin un aviso de consentimiento informado. Synthient también informó sobre una prueba controlada en la que el tráfico enviado a través del gateway comercial de NetNut salió de un dispositivo que ejecutaba Popa.
Infoblox añadió el ángulo empresarial: se observaron indicadores de proxies residenciales en entornos de clientes, incluidos clientes del gobierno, banca, farmacéuticos y de alimentos y bebidas. Esto importa porque el software de proxy no es solo un problema de la red doméstica. Puede aparecer dentro de las redes corporativas a través de dispositivos de empleados, aplicaciones no gestionadas y TI en la sombra.
Patrón técnico a observar
El modelo Popa es útil para los defensores porque ofrece ideas concretas de detección:
- Búsquedas de DNS a dominios conocidos de arranque de Popa.
- Cajas Android TV, Firesticks o televisores inteligentes que se comunican con infraestructura de proxy inusual.
- Aplicaciones de consumo que abren inmediatamente conexiones encriptadas de larga duración al iniciarse.
- Tráfico saliente inesperado desde dispositivos IoT o de entretenimiento.
- Telemetría de DNS corporativa mostrando dominios de proxy residenciales desde puntos finales o redes de invitados.
Qué deben hacer los usuarios y los equipos
- Evite cajas de Android TV desconocidas o no oficiales con aplicaciones de piratería preinstaladas.
- Mantenga actualizados los dispositivos de streaming y los enrutadores.
- Segmente los dispositivos IoT no confiables de los portátiles de trabajo y sistemas sensibles.
- Esté atento al uso de ancho de banda inexplicado en redes domésticas.
- Para los sistemas de identidad empresariales, detecte comportamientos en lugar de confiar en las IP residenciales.
- Incluya la higiene de dispositivos de consumo en las directrices de seguridad para el trabajo remoto.
Lo que se puede sacar
La historia de Popa muestra cómo la frontera entre la electrónica de consumo y la infraestructura de ciberdelitos sigue haciéndose más delgada. Si un dispositivo está siempre en línea, mal gestionado y es barato de distribuir, los atacantes intentarán convertirlo en infraestructura.