Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Google, en colaboración con el FBI y varios proveedores de infraestructuras, ha logrado degradar significativamente una de las mayores redes de proxies residenciales conocidas como NetNut (también rastreada como Popa), una operación que convierte dispositivos domésticos en relés alquilados para el tráfico de terceros. La acción reduce temporalmente la capacidad de la red, pero no la elimina: refleja la naturaleza distribuida y comercial de estas infraestructuras, que siguen siendo resilientes porque se venden y revenden entre operadores.
Una red de proxies residenciales vende acceso a direcciones IP que son realmente domicilios particulares, de manera que quienes pagan por ese acceso pueden enrutar su tráfico por conexiones domésticas y evitar los bloqueos aplicados a direcciones de centros de datos. Para formar ese pool, los operadores necesitan software ejecutándose en dispositivos domésticos: a veces viene preinstalado en hardware barato, otras veces se instala junto a aplicaciones supuestamente inocuas. Cuando un gadget actúa como "nodo de salida", el tráfico exterior entra en tu red local y cualquier actividad maliciosa queda asociada con tu dirección IP, con consecuencias para la privacidad, la seguridad y, en algunos casos, responsabilidades legales.

Los reportes públicos y la inteligencia de plataformas muestran una correlación entre NetNut/Popa y la empresa Alarum Technologies, cotizada en bolsa. Investigadores de distintas firmas realizaron pruebas controladas que sugieren caminos de tráfico a través de dispositivos enrolados en la red, y la propia acción de Google se apoya en esa convergencia de señales. La evidencia técnica puede demostrar la ruta del tráfico sin necesariamente probar la intención criminal de los propietarios o revendedores del servicio, lo que complica las explicaciones públicas y las defensas comerciales. Para contexto adicional sobre la investigación y la cobertura técnica, véase la comunicación de Google y análisis en medios especializados como The Hacker News y las publicaciones del equipo de inteligencia de Google:
Google Threat Analysis Group y The Hacker News.
Las implicaciones son varias y graves. Para usuarios domésticos, el riesgo no es solo lentitud o consumo de datos: su conexión puede ser usada para cometer fraudes, lanzar ataques de fuerza bruta, enviar spam o realizar actividades de espionaje que dejan rastro en su IP. Para las empresas y plataformas, estas redes permiten a atacantes disfrazar su origen y evadir controles geográficos y de reputación. Para los reguladores y fuerzas del orden, la existencia de una capa comercial que revende capacidad complica la atribución y las medidas judiciales necesarias para desmantelar la infraestructura.
Las takedowns técnicos parciales, como la degradación que anunció Google, funcionan cuando los actores que administran gateways o proveedores de tránsito se les bloquea o se les quita visibilidad, pero estos ecosistemas son dinámicos: los operadores pueden pasar a comprar capacidad de otros actores, rebrandear servicios o usar redes de distribuidores. Por eso las acciones más efectivas suelen ser multilaterales y combinar bloqueos técnicos, órdenes judiciales y esfuerzos de interrupción comercial coordinados entre plataformas, ISPs y entidades internacionales.

Si tienes un hogar conectado, hay medidas prácticas que reducen la probabilidad de que un aparato acabe formando parte de este tipo de redes. Mantén actualizado el firmware del router y de los dispositivos, cambia contraseñas por defecto y usa redes separadas (por ejemplo una red de invitados para dispositivos IoT). Descarga aplicaciones sólo de tiendas oficiales, revisa cuidadosamente los permisos de apps que prometen "compartir ancho de banda" o pagar por tu conexión, y mantén activadas las protecciones de tienda y antivirus del sistema operativo. Un indicio recurrente de riesgo es una app que ofrece pagar por tu "ancho de banda no usado": es prácticamente siempre una señal de alerta.
Para operadores de red, plataformas y responsables de seguridad corporativa, la recomendación es incrementar la cooperación: compartir indicadores de compromiso, bloquear gateways comerciales sospechosos en listas de reputación, y vigilar el reemergente tráfico bajo marcas revendedoras. Las autoridades deberían también valorar medidas regulatorias para obligar a mayor transparencia en los servicios que comercian con capacidad de enrutamiento residencial y mejorar la trazabilidad sin poner en riesgo la privacidad legítima.
La lección más importante es que la demanda por direcciones IP residenciales no desaparece con una sola operación: cuando una red cae, la actividad tiende a reubicarse bajo nuevas marcas o acuerdos de reventa. Para los usuarios eso significa mantener una higiene digital básica y para los defensores y reguladores significa invertir en cooperación entre sectores para atacar tanto la capa técnica como la comercial que sostiene estas redes.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...