El Buró Federal de Investigaciones (FBI) ha dado a conocer hoy que ha trabajado en colaboración con socios de la industria para incautar cientos de dominios relacionados con NetNut, un extenso servicio de proxy residencial operado por la empresa israelí Alarum Technologies, que cotiza públicamente en el NASDAQ bajo el símbolo ALAR. Esta acción se produce aproximadamente dos semanas después de que KrebsOnSecurity publicara hallazgos provenientes de múltiples firmas de seguridad que conectan a NetNut con el botnet Popa, una colección de al menos dos millones de dispositivos que han sido comprometidos por software malicioso con escaso o nulo consentimiento por parte de las víctimas.
La página principal de NetNut fue reemplazada hoy por un cartel de incautación del FBI, que indica la magnitud de la operación.
El 19 de junio, tres diferentes firmas de seguridad emitieron hallazgos similares: NetNut es una red de proxy residencial que alimenta un botnet llamado Popa, y distribuye software para dispositivos comúnmente encontrados en hogares, tales como televisores inteligentes y cajas de streaming. El software de NetNut convierte estos sistemas en nodos de proxy residencial siempre activos que son alquilados a terceros, quienes los utilizan principalmente para retransmitir tráfico de Internet abusivo e intrusivo, como el scraping masivo de contenido, el fraude publicitario y actividades de toma de control de cuentas.
Esta mañana, la página principal de NetNut fue reemplazada por un aviso de incautación del FBI y de la división de Investigación Criminal del Servicio de Impuestos Internos (IRS). El aviso agradeció a empresas como Google, Lumen, Shadowserver y otros socios de la industria por su ayuda en la desmantelación de cientos de dominios vinculados al botnet Popa, que los expertos afirman ha estado históricamente relacionado con la infraestructura de proxy residencial de NetNut.
En una publicación en su blog, el Grupo de Inteligencia de Amenazas de Google (GTIG) destacó que la red de proxy de NetNut es ampliamente revendida y etiquetada con marca blanca por diversos proveedores de proxy de terceros, y que sus servicios son altamente buscados por ciberdelincuentes que buscan ocultar el origen de su tráfico malicioso. El GTIG informó que en una sola semana de junio de 2026, observaron 316 grupos distintos de actores de amenazas utilizando nodos de salida sospechosos de NetNut, incluyendo grupos de ciberdelincuencia y espionaje.
"Estos actores maliciosos pueden usar NetNut para enmascarar su dirección IP de origen al acceder a los entornos de las víctimas, acceder a su propia infraestructura y llevar a cabo ataques de pulverización de contraseñas", escribió el GTIG de Google. "Además, cuando un dispositivo de consumidor se convierte en un nodo de salida, el tráfico de red no autorizado pasa a través de él. Esto significa que los actores maliciosos pueden acceder a otros dispositivos privados en la misma red doméstica, exponiéndolos a amenazas en Internet".
Google mencionó que desactivó las cuentas y servicios de Google utilizados por NetNut para el comando y control de malware, y que compartió inteligencia técnica sobre los kits de desarrollo de software (SDK) y la infraestructura backend de NetNut con proveedores de plataformas, agencias del orden y empresas de investigación. La compañía también desactivó aplicaciones conocidas por incluir los diversos SDK de NetNut.
Omer Weiss, asesor legal de Alarum Technologies, la empresa matriz de NetNut, declaró que la compañía estaba al tanto de la incautación por parte del FBI y estaba cooperando con los investigadores. "Alarum toma este asunto con seriedad y cooperará plenamente con las fuerzas del orden para garantizar que cualquier mal uso de su infraestructura sea investigado a fondo y que los responsables rindan cuentas", afirmó Weiss en un comunicado escrito.
Benjamin Brundage, fundador del servicio de seguimiento de proxies Synthient, una de las empresas que publicó evidencia el mes pasado vinculando el botnet Popa con NetNut y Alarum Technologies, expresó que las incautaciones de dominios parecen haber interrumpido tanto el botnet Popa como la red de proxy de NetNut que se apoya en él.
Brundage afirmó que la aparente desaparición de NetNut probablemente representará una gran desventaja para la comunidad de ciberdelincuencia, que ya se estaba recuperando de acciones legales por parte de Google a principios de este año, que incautaron infraestructura del mayor competidor de NetNut, IPIDEA. "Creo que esta eliminación va a tener un gran impacto, porque NetNut ganó una popularidad significativa después de la eliminación de IPIDEA", comentó. "Además, NetNut ha sido increíblemente común entre los revendedores, y estaban a la par con IPIDEA en términos de tráfico diario, calidad, tamaño, precio por gigabyte, todo".
La infraestructura de NetNut, en resumen. Imagen: Black Lotus Labs, Lumen.
El desmantelamiento de NetNut y el botnet Popa puede tener otro beneficio adicional, según Brundage: la reducción del impacto de grandes botnets de denegación de servicio distribuido (DDoS) que se han construido sobre la base de servicios de proxy residencial mal configurados. En enero, Synthient reveló cómo los ciberdelincuentes habían construido el botnet DDoS más grande del mundo (Kimwolf) al hacer túneles a través de conexiones de proxy de IPIDEA hacia las redes locales de propietarios de cajas de televisión, infectando otros dispositivos basados en Android detrás del firewall de la víctima.
Si bien muchos de los grandes proveedores de proxy tomaron medidas para bloquear esta actividad, los revendedores de las principales redes de proxy han sido mucho más lentos en responder a la amenaza, señaló Brundage. "En términos de todos estos dispositivos de cajas de televisión siendo comprometidos desde la red de proxy, tendrá un impacto en los botnets DDoS que existen", advirtió.
Por su parte, Google considera que las acciones de hoy han causado "una degradación significativa en la red de proxy de NetNut y sus operaciones comerciales, reduciendo el grupo disponible de dispositivos para el operador de proxy en millones". Sin embargo, la compañía advierte que las redes de proxy pueden reconstruirse mediante la reventa efectiva de otros servicios de proxy, como ha hecho IPIDEA en los últimos meses.
"Google tiene una alta confianza en que muchas marcas populares de proxies residenciales están en realidad etiquetando con marca blanca el botnet de NetNut", concluye el informe del GTIG. "Si bien esperamos que esta interrupción tenga un efecto dominó mayor en el ecosistema de proxies residenciales, las observaciones tras la interrupción de IPIDEA demostraron que las redes individuales pueden parecer resistentes. Lo que hemos observado es que, cuando enfrentan la degradación de su propio botnet, los operadores de proxy comienzan a comprar capacidad a sus competidores, convirtiéndose efectivamente en revendedores. Reconocemos que crear una interrupción duradera en este ecosistema fluido significa que debemos escalar nuestros esfuerzos para apuntar a la infraestructura de varios proveedores interconectados".
Como ha advertido KrebsOnSecurity en repetidas ocasiones, la mayoría de las cajas de streaming de televisión sin nombre que se venden en los principales sitios de comercio electrónico vienen con software de proxy residencial preinstalado, o requieren la instalación de SDK de proxy para utilizar el dispositivo para su propósito declarado (streaming de películas, eventos deportivos y programas de televisión pirateados). El consejo de Google en este sentido es sensato: en lo que respecta a las cajas de televisión, es aconsejable ceñirse a marcas reconocidas de fabricantes de confianza y ser cauteloso con cualquier aplicación que decida instalar.
Las cajas de televisión sospechosas que están siendo controladas por el botnet Popa y otras amenazas suelen venir con sistemas operativos Android no oficiales que no operan dentro de los límites de la tienda oficial Play Protect de Google. Google indica que los consumidores pueden confirmar si un dispositivo está construido con el sistema operativo Android TV oficial y la certificación Play Protect siguiendo ciertas instrucciones.
Incluso las personas sin cajas de streaming de televisión pueden encontrar sus televisores inteligentes inscritos en redes de proxy residenciales, simplemente al instalar una de las miles de aplicaciones disponibles para descargar en televisores inteligentes de Samsung y LG. En un informe publicado el mes pasado, la empresa de seguimiento de proxies Spur encontró que el 42% de las aplicaciones disponibles para descarga a través del sistema operativo webOS en televisores inteligentes LG incluyen SDK que convierten el televisor en un nodo de proxy residencial siempre activo. Más de una cuarta parte de las aplicaciones diseñadas para el sistema operativo Tizen de Samsung tenían componentes de proxy residencial similares, encontró Spur.
Actualización, 16:24 p.m. ET: Se incluyó una declaración compartida después de la publicación por parte de un abogado que representa a Alarum Technologies, la empresa matriz de NetNut.
