El 15 de septiembre de 2026, la empresa Spur Intelligence lanzó en Hacker News un servicio gratuito haveibeenproxied.com — "¿He sido comprometido?", pero no sobre contraseñas, sino sobre tu dirección IP doméstica. Una consulta responde a una pregunta que hace un año apenas preocupaba a alguien: si tu conexión a Internet se está utilizando como un nodo de salida de una red de proxy residencial ajena. La publicación obtuvo 61 puntos y un centenar de comentarios en un día, y la discusión resultó ser más útil que la herramienta misma.
¿Qué muestra exactamente el servicio?
La verificación toma un clic: el sitio toma tu IP pública y la compara con la telemetría de Spur, una empresa que vende datos sobre proxies residenciales, VPN y infraestructura de anonimización a equipos antifraude. El resultado se divide en tres señales:
- Proxies residenciales — si Spur ha visto esta dirección como un nodo de salida de una red de proxy residencial;
- VPNs, proxies & hosting — si la dirección pertenece a un centro de datos, servicio VPN o hosting;
- Tor — si la dirección es un nodo de salida conocido de Tor.
Una verificación desde una dirección de centro de datos, por ejemplo, da "No se detectó proxy residencial" en el primer punto y "Observado — infraestructura de red: un centro de datos" en el segundo: el servicio identifica correctamente el hosting y no lo confunde con una conexión doméstica.
Es importante destacar lo que la herramienta no hace. No instala nada ni escanea tus dispositivos — esto está claramente indicado en la página. Todo lo que sabe es la reputación de la dirección en observaciones externas. No dirá qué dispositivo en tu hogar está distribuyendo el tráfico; solo dirá que alguien está distribuyendo tráfico.
No se puede verificar una dirección ajena a través del propio sitio — solo funciona con la IP desde la que se realizó la consulta. En la discusión en HN, un representante de Spur sugirió un camino alternativo para aquellos que necesitan ver direcciones arbitrarias: una página del tipo spur.us/context/<ip>. Varias personas preguntaron en el hilo sobre una API completa y la divulgación de la metodología — hasta ahora no ha habido una respuesta clara sobre una tarifa de pago.
La principal trampa: una IP compartida da un veredicto ajeno
La parte más valiosa de la discusión no son los elogios, sino una queja que surgió en las primeras horas. Los usuarios que accedieron desde Internet móvil recibieron un veredicto alarmante y se asustaron, aunque no tenía relación con su teléfono.
La razón es que los operadores móviles y muchos proveedores de Internet doméstico distribuyen direcciones a través de CGNAT: una IP pública se comparte entre decenas y cientos de abonados al mismo tiempo. Si al menos uno de ellos tiene un proxy-SDK en su dispositivo, la base registrará la dirección — lo que significa que todos los demás que están detrás del mismo NAT en ese momento también están afectados. El autor del servicio reconoció el problema directamente en el hilo y ese mismo día agregó una advertencia en la página para las redes móviles.
La conclusión práctica es simple: el veredicto "observado" desde Internet móvil o desde una red Wi-Fi pública casi no dice nada sobre ti. Tiene sentido verificar solo tu conexión doméstica, preferiblemente con una IP "blanca" fija, y comparar los resultados antes y después de desconectar dispositivos sospechosos. Por cierto, la misma lógica explica por qué el tráfico móvil, en general, vive bajo otras reglas de bloqueo — lo discutimos en el material sobre CGNAT, proxies móviles y límites de solicitudes.
¿Cómo llega una dirección doméstica al pool de proxies?
Tres canales principales, y los tres están documentados en 2026.
SDK dentro de aplicaciones comunes
En verano, Spur escaneó 6,038 aplicaciones para smart TVs en las plataformas LG webOS y Samsung Tizen. Se encontró código de proxy en 2,058 de ellas — lo que representa el 34.1% de todas las aplicaciones verificadas: 42.5% en webOS y 26.9% en Tizen. Es decir, cada tercera aplicación en el televisor estaba lista para permitir que solicitudes ajenas pasaran a través de tu hogar.
Los nombres en el informe no son anónimos. Bright Data, Bright Data Ltd y Bright SDK tuvieron 367 aplicaciones; otras 16 fueron publicadas por Honeygain UAB — una "filial" de Oxylabs; se encontraron SDK de Massive y de la misma Oxylabs. Entre los ejemplos se encuentran el juego Galactic Harmony y la versión de Pac-Man en Tizen, es decir, contenido bastante común, no utilidades dudosas. Formalmente, se muestra al usuario una notificación y se le ofrece "apoyar la aplicación gratuita", pero solo una minoría la lee.
El 21 de julio de 2026, LG anunció que suspendería aplicaciones que convierten el televisor en un nodo proxy en funcionamiento constante, y está trabajando con los desarrolladores para eliminar esta opción de webOS. Un análisis detallado de esta historia se encuentra en el artículo sobre la prohibición de proxy-SDK en aplicaciones de LG Smart TV.
Botnets y dispositivos infectados
El 2 de julio de 2026, el FBI junto con Google y Lumen llevaron a cabo la incautación de la infraestructura de la red NetNut (también conocida como Popa), que operaba en al menos 2 millones de dispositivos — principalmente smart TVs y dispositivos de streaming. Según el Grupo de Inteligencia de Amenazas de Google, solo en una semana de junio se registraron 316 clústeres separados de delincuentes en la infraestructura de NetNut. Seis meses antes, en enero de 2026, se interrumpió el funcionamiento de la red IPIDEA, donde en siete días de observaciones se encontraron más de 550 grupos separados que ocultaban su actividad detrás de direcciones domésticas ajenas.
La lección de estas operaciones no es alentadora: la incautación de dominios golpea a los operadores, pero no a la fuente. Después de la historia de enero, el pool de IPIDEA se recuperó para el verano y superó su tamaño anterior — los dispositivos permanecieron infectados.
Extensiones de navegador y dispositivos baratos
En una nota de investigación de la Cloud Security Alliance del 15 de agosto de 2026 se describe el tercer canal: 737 extensiones para Chrome con funcionalidad de proxy y más de 75,000 instalaciones, así como un lote de dispositivos de TV H96 — alrededor de 38,000 dispositivos involucrados en fraude publicitario con un volumen estimado de alrededor de 50,000 dólares al día. Un dispositivo barato con un "bono" preinstalado es una forma clásica de entrar en el pool sin instalar nada por tu cuenta.
¿Qué significa prácticamente la etiqueta en tu dirección?
No hay nada criminal desde el punto de vista de la ley, pero empeora notablemente la experiencia diaria en Internet:
- captchas interminables y verificaciones en sitios bajo protección anti-bot;
- rechazos al ingresar a bancos, bolsas o servicios gubernamentales — el antifraude ve la dirección que ha sido expuesta en la automatización;
- bloqueos al pagar con tarjeta y sospechas de "ingreso atípico" en correos y mensajeros;
- restricciones en marketplaces y juegos.
Un problema adicional es la inercia. Las etiquetas de reputación viven mucho tiempo: una dirección puede permanecer en listas durante meses después de que el dispositivo problemático haya sido apagado. Esta misma circunstancia generó en el hilo un argumento de contra: si los pools residenciales se cuentan por cientos de millones de direcciones — solo Bright Data afirma tener más de 400 millones de IP residenciales — entonces hay que etiquetar una parte tan grande de Internet que la propia etiqueta pierde valor. El debate no está cerrado, pero mientras tanto, los sitios continúan utilizando estos datos.
¿Qué hacer si el veredicto es "observado"?
- Asegúrate de que la dirección es tuya. Verifica desde una conexión doméstica, no desde Internet móvil ni desde una Wi-Fi pública. En CGNAT, el resultado se aplica a todos los abonados detrás de esa dirección al mismo tiempo.
- Comienza con el televisor y el dispositivo de streaming. Esta es la principal fuente según las estadísticas de 2026. Elimina aplicaciones que no instalaste conscientemente, especialmente juegos gratuitos y "aceleradores". Revisa en la configuración si hay algún consentimiento para "compartir tráfico".
- Revisa el router. Cambia la contraseña de administrador, desactiva UPnP y el control remoto, actualiza el firmware. Un router infectado es un nodo proxy que funciona las 24 horas.
- Revisa las extensiones del navegador en todas las máquinas de casa: elimina todo lo que no uses, especialmente VPN "gratuitas" y descargadores de videos.
- Mira el volumen de tráfico. Si el proveedor o el router muestra estadísticas, un tráfico saliente anómalo por la noche es un signo directo.
- Revisa de nuevo después de un día de limpieza y compáralo con una segunda fuente — por ejemplo, un verificador similar como Synthient. Un veredicto es solo una opinión, no un hecho.
- Pide una nueva IP al proveedor si la etiqueta no desaparece: para una dirección dinámica, a veces basta con desconectar el router durante un tiempo prolongado.
El otro lado: ¿qué implica esto para el comprador de proxies?
La historia tiene una segunda capa, no obvia para el usuario doméstico, pero crítica para aquellos que compran proxies. Spur no es una organización benéfica: el verificador gratuito se basa en la misma telemetría que la empresa vende a equipos antifraude de sitios. En otras palabras, la herramienta te muestra exactamente lo que la parte contraria ya sabe sobre tu dirección.
De aquí se derivan dos consecuencias prácticas.
Primero: el origen del pool se ha convertido en un riesgo medible, no en una abstracción. Un pool formado a través de SDK en televisores y dispositivos infectados son direcciones que llegan a tales bases por el simple hecho de existir, y después de cada "takedown", el proveedor de repente "pierde" parte de su geografía. Un pool formado con el consentimiento explícito de los propietarios de los dispositivos se comporta de manera más predecible. Esta es una pregunta que debes hacerle al proveedor antes de pagar, no después de la primera ola de bloqueos; hemos analizado la economía de esta elección en nuestros proxies residenciales.
Segundo: no confundas "la reputación de la dirección" con "la calidad del proxy". La etiqueta de Spur habla sobre el comportamiento observado de la dirección, no sobre si pasará en tu sitio objetivo específico. Los verificadores públicos de reputación, en este sentido, a menudo confunden más que ayudan — por qué exactamente, lo discutimos en detalle en el material sobre el mito de la "IP limpia" y los verificadores de reputación.
En resumen
haveibeenproxied.com es una herramienta útil con una tarea estrecha y honestamente declarada: verifica la reputación de la dirección, no la seguridad de tus dispositivos. Desde una conexión doméstica, su veredicto es informativo, desde un móvil — casi sin sentido debido a las direcciones compartidas. Si hay una etiqueta, la investigación comienza con el televisor, el dispositivo de streaming y el router, no con la reinstalación de Windows. Y para aquellos que trabajan con proxies de manera profesional, el lanzamiento de un servicio así es otro recordatorio de que el origen del pool ha dejado de ser una cuestión de ética y se ha convertido en una cuestión de funcionalidad.
