Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores en ciberseguridad han puesto en evidencia una operación sofisticada y de larga duración que convierte dispositivos domésticos en una red de proxies residenciales para su venta, un esquema que va mucho más allá de un único malware puntual: un actor, bautizado como Lurking Lizard, articula la captación, la infraestructura, la marca y la monetización para ofrecer acceso a direcciones IP legítimas obtenidas de equipos comprometidos.
La campaña usa técnicas ya conocidas pero afinadas: creación y compra de dominios parecidos a marcas reales para aprovechar la reputación heredada (práctica llamada drop-catching), distribución de instaladores troceados —por ejemplo, copias falsas del instalador de 7‑Zip—, aplicaciones móviles con branding verosímil y hasta sitios de reseñas falsos que redirigen tráfico a sus propios "proveedores" de proxy. Además, hay cruces de infraestructura y solapamiento con servicios legítimos o cuestionados del mercado de proxies residenciales como IPIDEA, SmartProxy y NetNut, lo que complica atribuciones y derribos.

El daño práctico para el propietario del dispositivo es doble: primero, su equipo pasa a enrutar tráfico de terceros sin que lo note, lo que puede degradar rendimiento, aumentar consumo de datos y energía, y dejar entradas incriminatorias en registros; segundo, ese tráfico malicioso o sospechoso puede provocar bloqueos o sanciones por parte de proveedores y servicios, hasta implicaciones legales si las direcciones IP se usan en ataques.
La resiliencia y alcance de esta operación se explican por su enfoque integral: el agente no se limita a una campaña de malware, sino que gestiona todo el ciclo —captación (instaladores, apps), catálogo de "servicios" con marcas aparentes, y marketing mediante reseñas falsas—, lo que le proporciona una fuente constante de IPs y la capacidad de monetizarlas de forma escalable. Analistas también destacan el uso de servicios de terceros legítimos como señuelos para distribuir el malware y confundir investigaciones.
Para los usuarios domésticos la recomendación es clara y práctica: desconfíe de instaladores y apps fuera de las tiendas oficiales y verifique siempre que los dominios coincidan exactamente con las marcas (con guiones, caracteres y extensiones correctas). Revise permisos de aplicaciones, evite instalar utilidades de fuentes anónimas, mantenga el sistema y el firmware del router actualizados, y use soluciones antimalware reconocidas. Si nota un comportamiento de red inusual —latencia súbita, consumo de datos inexplicado o conexiones salientes constantes—, desconecte el dispositivo de la red y haga un escaneo profundo; si procede, restaure a valores de fábrica el equipo o el router y cambie credenciales administrativas.

Para empresas y proveedores de servicios, la situación exige medidas adicionales: monitorizar y bloquear patrones de proxies residenciales sospechosos, integrar listas de amenazas y feeds de inteligencia en sistemas de filtrado, y trabajar con registradores y plataformas de nube para acelerar derribos de dominios y cierres de infraestructura maliciosa. También es recomendable instrumentar detección de comportamientos anómalos en la red y exigir controles de seguridad más estrictos a integradores o fabricantes que puedan incorporar SDKs de terceros en sus dispositivos.
La comunidad de seguridad y los reguladores todavía están buscando respuestas eficaces ante este tipo de ecosistemas criminales que imitan modelos de negocio legítimos. Mientras tanto, es útil seguir las publicaciones de los equipos de inteligencia y respuesta y usar recursos públicos para mantenerse informado; por ejemplo, puede consultar informes generales y alertas en Infoblox y en el Blog de Seguridad de Google para entender tácticas similares y las acciones de mitigación que grandes actores del ecosistema están tomando.
En resumen, Lurking Lizard y operaciones afines muestran que la frontera entre publicidad maliciosa, suplantación de marcas y servicios de proxies residenciales es cada vez más difusa. La defensa exige combinar higiene digital individual, controles técnicos en redes y colaboración entre empresas, registradores y autoridades para cerrar el circuito que alimenta esos mercados ilícitos y proteger a los usuarios que, sin saberlo, prestan sus conexiones como herramienta de terceros.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...