Volver al blog

NetNut cerrado: ¿qué diferencia hay entre un proxy residencial legal y un botnet?

El FBI y Google desmantelaron NetNut, una red de proxies residenciales sobre un botnet de 2 millones de Smart TV y consolas infectadas. Analizamos cómo funciona el esquema, por qué los clientes están en la mira y proporcionamos una lista de verificación sobre cómo distinguir un grupo de IP legal de uno robado en 2026.

📅22 de julio de 2026
NetNut cerrado: ¿qué diferencia hay entre un proxy residencial legal y un botnet?
```html

El 2 de julio de 2026, el FBI y la Agencia Tributaria de EE. UU. (IRS Criminal Investigation) confiscaron cientos de dominios de la red NetNut, mientras que Google desmanteló simultáneamente el botnet Popa, que contaba con al menos 2 millones de dispositivos infectados que durante años se vendieron a clientes como "proxies residenciales". Este es el segundo desmantelamiento de un gran proveedor de IP residenciales en seis meses: en enero, también se desmanteló a IPIDEA. Para el mercado, esto es una señal que no se puede ignorar: una parte significativa de los "pools residenciales" baratos son televisores y consolas hackeadas, y su comprador corre mucho más riesgo de lo que piensa.

Qué sucedió exactamente con NetNut

NetNut es una red de proxies residenciales construida sobre el botnet Popa. Según la evaluación del Google Threat Intelligence Group (GTIG), la red abarcaba al menos 2 millones de dispositivos en todo el mundo: principalmente consolas Android, Smart TVs y cajas de streaming. El 2 de julio, apareció un banner del FBI sobre la confiscación en la página principal de netnut.com, y para el 8 de julio, el sitio de la empresa matriz también recibió un banner similar.

Detrás de NetNut no había un grupo clandestino, sino una empresa pública: la israelí Alarum Technologies Ltd, que cotiza en NASDAQ bajo el ticker ALAR. Después de la confiscación, sus acciones cayeron aproximadamente un 67% en una semana, hasta $2.62. El abogado de Alarum, Omer Weiss, declaró que la empresa "toma el asunto muy en serio y colaborará plenamente con las autoridades". En el desmantelamiento, además del FBI y Google, participaron Lumen y la Fundación Shadowserver.

Cómo un "proxy residencial" se convierte en un botnet

El mecanismo clave de NetNut es convertir dispositivos domésticos comunes en nodos de salida "siempre encendidos" sin el conocimiento del propietario. Google y la investigación describen dos vías principales de infección:

  • Preinstalación en dispositivos baratos. Las cajas de TV económicas llegaban con software proxy ya integrado desde la fábrica y se vendían en marketplaces.
  • SDK "de carga". Se ofrecía al usuario instalar una aplicación (a menudo para ver contenido pirata), y junto con la "función" se instalaba un proxy SDK en el dispositivo. Componentes individuales de NetNut fueron encontrados por GTIG dentro de un gran botnet Badbox 2.0, que "empaqueta" plugins proxy en firmware infectados.

A continuación, estas IP se alquilaban. Solo en una semana de junio de 2026, Google contabilizó 316 clústeres de amenazas que salían a través de nodos de NetNut, desde cibercriminales motivados financieramente hasta grupos de ciberespionaje vinculados a estados. A través de direcciones "domésticas" ajenas se llevaron a cabo ataques de password spraying, credential stuffing, fraude publicitario, secuestro de cuentas y scraping. En respuesta, Google desactivó cuentas relacionadas con C2 y configuró Play Protect para advertir automáticamente a los usuarios y desactivar aplicaciones con el SDK de NetNut.

Por qué esto afecta al comprador común de proxies

El principal inconveniente para el mercado es el programa de reventa de NetNut con whitelabel. La red permitía revender sus nodos bajo marcas ajenas, por lo que decenas de proveedores "independientes" de proxies residenciales en realidad estaban distribuyendo el mismo botnet bajo sus propias marcas. Al comprar un "IP residencial" en una tienda anónima, podrías haber estado trabajando durante años a través del televisor hackeado de un vecino sin saberlo.

No es una historia aislada. En enero de 2026, IPIDEA, que en ese momento era la mayor red residencial, fue desmantelada de la misma manera, y junto con ella desaparecieron alrededor de 13 marcas: 922 Proxy, LunaProxy, PyProxy, IP2World, PIA S5 Proxy, ABC Proxy, Cherry Proxy y otras. La tendencia es clara: Google y las autoridades están sistemáticamente eliminando a los proveedores basados en botnets, y en cada uno de estos desmantelamientos, sus clientes pierden el acceso en un solo día.

Los riesgos para ti se componen de tres partes:

  • Legal. Tu tráfico pasa físicamente a través de dispositivos sobre los que no tienes derechos. Esto ya no es una "zona gris", sino una operación sobre un crimen informático, con todas las preguntas sobre el consentimiento del propietario y el procesamiento de datos. El tema del consentimiento y la legalidad de la recolección de datos se está endureciendo en 2026; hemos tratado esto en un artículo sobre las nuevas recomendaciones de la EDPB sobre scraping web y GDPR.
  • Operativo. Tal pool se apaga con una sola orden de confiscación. Tus parsers, granjas de cuentas y monitoreos se detienen en el mismo momento, y el dinero en el saldo desaparece junto con el proveedor.
  • Técnico. Las IP "sucias" de los botnets ya están en el radar de los sistemas antifraude. Se etiquetan y bloquean masivamente incluso antes de que el FBI llegue a ellas; cómo las plataformas detectan direcciones residenciales lo hemos descrito en el análisis de detección de proxies residenciales a través de IP intelligence.

Cómo distinguir un proxy residencial legal de uno robado

Debes verificar al proveedor antes de pagar, no después de que su dominio muestre un banner del FBI. Aquí tienes una lista práctica de señales de alerta y señales verdes para 2026:

  1. Pregunta directamente sobre la fuente de la IP. Un proveedor legal explica de dónde proviene el pool: consentimiento explícito de los usuarios, asociaciones de SDK pagadas con opt-in transparente, contratos con operadores. Una respuesta de "es nuestro propio secreto" o el silencio es una señal de alerta.
  2. Busca palabras sobre sourcing ético y opt-in, pero verifícalas. La formulación "ethically sourced" se ha convertido en un cliché de marketing; verifica si el proveedor tiene una política clara de consentimiento y un mecanismo de revocación, no solo una línea en la landing page.
  3. Demasiado barato es sospechoso — casi siempre es un botnet. El tráfico residencial no puede ser "honesto" al precio de los centros de datos. Los costos reales de un pool legal se reflejan en el precio; el dumping generalmente significa que nadie de los propietarios de los dispositivos ha recibido ni un centavo por el tráfico.
  4. Verifica la entidad legal y la historia de la marca. Una tienda anónima sin empresa, dirección e historia pública es un típico whitelabel sobre infraestructura ajena. Precisamente tales "marcas" desaparecieron masivamente junto con IPIDEA y NetNut.
  5. Evalúa qué sucederá en caso de bloqueo. Un proveedor serio tiene su propia infraestructura, soporte y SLA, no solo un dominio que se apaga con una orden de confiscación.

Por eso tiene sentido trabajar con un proveedor que controle el origen de su pool y no dependa de una sola red gris. En los proxies residenciales de ProxyCove, las IP provienen de fuentes legales y consensuadas, así obtienes direcciones domésticas "limpias" sin el campo minado legal y operativo que acaba de estallar bajo los clientes de NetNut.

Qué hacer si ya compraste proxies "residenciales" a un vendedor dudoso

Si tu proveedor no tiene entidad legal ni una respuesta clara sobre la fuente de la IP, actúa como si la próxima limpieza fuera sobre él. El orden de acciones es el siguiente:

  1. No vincules procesos críticos a él. Transfiere los parsers clave y las granjas de cuentas a un proveedor con un origen de pool transparente mientras la red esté activa. Recuperar el acceso después de la confiscación del dominio no será posible.
  2. No mantengas un saldo grande. Durante el desmantelamiento de IPIDEA y NetNut, el dinero en las cuentas de los clientes se quemó junto con el servicio. Recarga con pequeñas cantidades, no "por un año por adelantado para obtener un descuento".
  3. Verifica si tus IP están marcadas. Pasa las direcciones actuales por servicios de reputación de IP: un alto puntaje de fraude y etiquetas "proxy/botnet" significan que las plataformas ya te consideran una amenaza, y solo habrá más bloqueos.
  4. Revisa el modelo de riesgo para las cuentas. Si a través de IP "sucias" has calentado cuentas valiosas, considera que parte de ellas ya está bajo sospecha de antifraude, y no aumentes la carga sobre ellas.

El sentido no está en entrar en pánico, sino en no ser el último en enterarse de la fuente de tu tráfico a través de las noticias. También vale la pena revisar los escenarios móviles y de centros de datos bajo el mismo principio de "sé de dónde proviene mi IP y qué sucederá si el proveedor es bloqueado".

Conclusión

El desmantelamiento de NetNut no es solo otra noticia sobre un botnet. Es una señal clara: la era de los proxies "residenciales" baratos de fuentes dudosas está llegando a su fin, y termina con la confiscación de dominios y la congelación de saldos. IPIDEA en enero, NetNut en julio: la lista continuará. La única protección para un negocio que depende seriamente de proxies es elegir con anticipación un proveedor con un origen de IP transparente y su propia infraestructura, en lugar de descubrir la fuente de su pool a través de un banner del FBI.

```