Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un análisis técnico reciente desmonta una táctica que, aunque antigua en sus rasgos, ha escalado a una magnitud que merece atención: el SDK móvil de Bright Data —la empresa que heredó el negocio de Luminati— puede convertir dispositivos de consumo en nodos de salida que reencaminan tráfico de scraping para clientes que compiten por datos usados en entrenamiento de modelos de IA. El riesgo real no es tanto que te “roben” la cuenta, sino que tu conexión doméstica y tu ancho de banda sean usados como infraestructura de terceros sin que lo percibas.
La prueba más detallada viene de la ingeniería inversa del SDK iOS, que documenta un canal de trabajos (jobs) con pocas comprobaciones de autenticidad: cuando la app se inicia, el SDK contacta servidores de la plataforma y recibe instrucciones que pueden ordenar al dispositivo que descargue páginas ajenas usando la IP y la red del hogar. En iPhone, el tráfico de este canal puede incluso eludir una VPN configurada, y muchas de las actividades no aparecen en las herramientas convencionales de monitorización de apps, lo que complica la detección para equipos de seguridad y usuarios medios.

Los aparatos ideales para esta práctica son los que están siempre enchufados y con conexiones rápidas y estables: las smart TV encajan perfectamente. Están enchufadas, a menudo en redes domésticas con datos “ilimitados”, y poco observadas. El SDK puede mantener el reenvío en segundo plano siempre que la batería no esté baja; además, las pantallas de consentimiento que muestran algunas apps no reflejan con precisión los límites reales que el SDK puede imponer: configuraciones que permiten hasta 200 GB al mes o incluso límites mucho más altos en ciertos países.
Que el modelo técnico se parezca al viejo esquema de Hola/Luminati no es casualidad. La diferencia es que ahora la demanda proviene de clientes legales y del mercado de datos para IA, no solo de operadores de botnets. Esa frontera entre “consentimiento” y “uso indebido” es la clave: si el consentimiento es engañoso, parcial o no informado, deja de ser una defensa ética y legalmente robusta.
Las implicaciones prácticas son de varios órdenes. Para usuarios domésticos, la consecuencia inmediata es consumo de ancho de banda, posible ralentización de la red y exposición a tráfico saliente que puede ser etiquetado como malicioso por terceros. Para empresas, el peligro pasa por dispositivos de empleados que actúan como túneles fuera de la visibilidad del perímetro corporativo, en particular porque en móviles la conexión puede saltarse la Wi‑Fi de la oficina y funcionar por red móvil, eludiendo controles perimetrales.
Hay medidas técnicas que, según los investigadores, bloquean el comportamiento sin afectar los servicios oficiales de Bright Data: filtrar en el router o en el resolver DNS las direcciones que usa el SDK. Los dominios identificados en la investigación incluyen proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientsdk.bright-sdk.com y clientsdk.brdtnet.com. Herramientas domésticas y de hogar digital como Pi‑hole o NextDNS permiten aplicar ese tipo de bloqueo a nivel de red, y son una primera línea de defensa accesible para usuarios y administradores de red (Pi‑hole, NextDNS). También es recomendable revisar la lista pública de socios de Bright Data en su web para identificar posibles apps de interés y, si se detecta una app sospechosa, contactar al proveedor o desinstalarla (Bright Data).

No obstante, esta mitigación tiene límites: Bright Data podría cambiar las direcciones de control y entonces cualquier lista de bloqueo requerirá actualización continua; además, si el dispositivo usa red móvil en vez de Wi‑Fi, el bloqueo del router no sirve. Para organizaciones con móviles administrados, la respuesta debe incluir políticas de movilidad, inspección de aplicaciones mediante MDM/EMM y detección de tráfico saliente inusual en los puntos de egress corporativos. Para usuarios domésticos, es prudente monitorizar el consumo de datos del router, revisar apps instaladas en televisores y móviles y restringir permisos y actividades en segundo plano cuando sea posible.
Más allá de la técnica, hay una cuestión regulatoria y de responsabilidad: las plataformas (Google, Amazon, Roku) han comenzado a limitar SDKs que actúen como proxies en segundo plano y algunas han forzado cambios. Bright Data ha respondido retirando soporte en ciertas plataformas, pero aún aparece asociada a sistemas como Tizen y webOS de fabricantes de TV. Si el consentimiento ofrecido al usuario no refleja los usos reales, las autoridades de protección de datos y los responsables de políticas podrían tener elementos para actuar; mientras tanto, la presión pública y las revisiones de seguridad independientes son herramientas valiosas para forzar transparencia y correcciones.
En resumen, la recomendación práctica inmediata es bloquear a nivel DNS las direcciones vinculadas al SDK, auditar apps instaladas (especialmente en smart TV) y aplicar controles MDM/EMM en dispositivos corporativos. A medio plazo, conviene exigir a fabricantes y tiendas de apps más controles sobre SDK de terceros, y a reguladores que aclaren cuándo un “consentimiento” enmascara la cesión de recursos de red a negocios de terceros. Si crees que un dispositivo de tu casa o empresa está siendo usado como relay sin tu permiso, documenta el tráfico (logs del router, consumo de datos) y contacta al desarrollador de la app y al fabricante de la plataforma para pedir explicaciones y acciones correctoras.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...