{"id":2168,"date":"2026-07-07T08:09:01","date_gmt":"2026-07-07T08:09:01","guid":{"rendered":"https:\/\/resguardodigital.cl\/?p=2168"},"modified":"2026-07-07T08:09:01","modified_gmt":"2026-07-07T08:09:01","slug":"google-continua-desmantelando-redes-proxy-residenciales-maliciosas","status":"publish","type":"post","link":"https:\/\/resguardodigital.cl\/?p=2168","title":{"rendered":"Google contin\u00faa desmantelando redes proxy residenciales maliciosas"},"content":{"rendered":"<div>\n<p class=\"wp-block-paragraph\">En coordinaci\u00f3n con el FBI, Lumen y otras organizaciones, Google anunci\u00f3 que empez\u00f3 a tomar medidas contra la red de proxies residenciales NetNut, tambi\u00e9n conocida como Popa. Esta acci\u00f3n se suma a la\u00a0<a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/disrupting-largest-residential-proxy-network\" target=\"_blank\" rel=\"noreferrer noopener\">interrupci\u00f3n de la red de proxies IPIDEA<\/a>\u00a0que tuvo lugar en enero de 2026 y representa una continuaci\u00f3n del objetivo de Google de desmantelar redes de proxies residenciales maliciosas.<\/p>\n<h3 class=\"wp-block-heading\">Medidas adoptadas<\/h3>\n<p class=\"wp-block-paragraph\">Como parte de esta interrupci\u00f3n, tomaron las siguientes medidas:<\/p>\n<ol class=\"wp-block-list\">\n<li>Se deshabilitaron las cuentas de Google y los servicios de Google asociados que NetNut utilizaba para el comando y control (C2) del malware, lo que viola directamente los T\u00e9rminos de servicio y la Pol\u00edtica de uso aceptable de Google.\u00a0<\/li>\n<li>Compartir informaci\u00f3n t\u00e9cnica sobre los kits de desarrollo de software (SDK) de NetNut y la infraestructura de comando y control (C2) de backend con proveedores de plataformas, fuerzas del orden y empresas de investigaci\u00f3n para ayudar a impulsar la concienciaci\u00f3n y la aplicaci\u00f3n de la ley en todo el ecosistema.<\/li>\n<li>Nos aseguramos de que\u00a0<a href=\"https:\/\/support.google.com\/googleplay\/answer\/2812853?hl=en\" target=\"_blank\" rel=\"noreferrer noopener\">Google Play Protect<\/a>\u00a0, la protecci\u00f3n de seguridad integrada de Android, alertara autom\u00e1ticamente a los usuarios y deshabilitara las aplicaciones que incorporan SDK de NetNut. El sistema seguir\u00e1 protegiendo a los usuarios contra futuros intentos de instalaci\u00f3n. Estos esfuerzos para mantener seguro el ecosistema digital en general complementan las medidas de protecci\u00f3n que tenemos para salvaguardar a los usuarios de Android en dispositivos certificados.<\/li>\n<\/ol>\n<p class=\"wp-block-paragraph\">\u00ab<em>Creemos que nuestras acciones coordinadas han provocado una degradaci\u00f3n significativa de la red de proxies de NetNut y sus operaciones comerciales,\u00a0<strong>reduciendo en millones el n\u00famero de dispositivos disponibles para el operador\u00a0<\/strong>. Adem\u00e1s de vender acceso a la red bajo la marca NetNut, esta cuenta con un s\u00f3lido programa de revendedores que permite la personalizaci\u00f3n de su red. Google conf\u00eda plenamente en que muchas marcas populares de proxies residenciales est\u00e1n, de hecho, personalizando la botnet de NetNut. Si bien prevemos que esta interrupci\u00f3n tendr\u00e1 un mayor impacto en todo el ecosistema de proxies residenciales, las observaciones posteriores a la interrupci\u00f3n de IPIDEA demostraron que las redes individuales pueden mostrar resiliencia. Hemos observado que, ante la degradaci\u00f3n de su propia botnet, los operadores de proxies comienzan a comprar capacidad a sus competidores, convirti\u00e9ndose as\u00ed en revendedores. Reconocemos que generar una interrupci\u00f3n duradera en este ecosistema din\u00e1mico implica que debemos ampliar nuestros esfuerzos para atacar la infraestructura de varios proveedores interconectados. Continuaremos observando la composici\u00f3n de la red de NetNut y analizando c\u00f3mo sus pares se adaptan a esta acci\u00f3n<\/em>\u00bb afirman desde Google.<\/p>\n<h3 class=\"wp-block-heading\">Por qu\u00e9 es importante<\/h3>\n<p class=\"wp-block-paragraph\">NetNut es una de las redes de proxy residenciales m\u00e1s grandes y populares. Estimar el tama\u00f1o de estas redes es extremadamente dif\u00edcil, pero el Grupo de Inteligencia de Amenazas de Google (GTIG) calcula que la red de NetNut cuenta con al menos 2 millones de dispositivos distribuidos por todo el mundo. Informes p\u00fablicos de\u00a0<a href=\"https:\/\/krebsonsecurity.com\/2026\/06\/popa-botnet-linked-to-publicly-traded-israeli-firm\/\" rel=\"noreferrer noopener\" target=\"_blank\">KrebsOnSecurity<\/a>\u00a0y otros, confirmados por Google, demuestran que NetNut alimenta su botnet distribuyendo SDK para dispositivos comunes en los hogares, como televisores inteligentes y reproductores multimedia. GTIG tambi\u00e9n ha identificado componentes de complementos de la botnet NetNut para botnets a gran escala como Badbox 2.0.<\/p>\n<p class=\"wp-block-paragraph\">Las redes proxy residenciales venden la capacidad de enrutar el tr\u00e1fico a trav\u00e9s de direcciones IP propiedad de proveedores de servicios de internet (ISP), lo que permite a los atacantes ocultar actividades maliciosas secuestrando estas direcciones IP. Una red proxy residencial robusta requiere controlar millones de direcciones IP residenciales para venderlas a los clientes. Para lograrlo, los operadores necesitan c\u00f3digo que se ejecute en los dispositivos dom\u00e9sticos para registrarlos en la red maliciosa como\u00a0<em>nodos de salida.\u00a0<\/em>Los dispositivos dom\u00e9sticos se integran a las redes proxy bien porque vienen con malware preinstalado antes de la compra o bien porque los usuarios descargan sin saberlo aplicaciones que contienen c\u00f3digo proxy oculto. Esto genera graves riesgos para los propietarios de dispositivos desprevenidos, ya que sus direcciones IP dom\u00e9sticas pueden ser utilizadas por los atacantes como plataforma de lanzamiento para el hackeo y otras actividades no autorizadas. En consecuencia, el tr\u00e1fico leg\u00edtimo de los usuarios puede ser marcado como sospechoso o bloqueado por sus proveedores de servicios.<\/p>\n<p class=\"wp-block-paragraph\">En una sola semana de junio de 2026, GTIG observ\u00f3 316 grupos de amenazas distintos que utilizaban nodos de salida NetNut sospechosos, incluyendo grupos de ciberdelincuentes y espionaje.\u00a0Estos ciberdelincuentes pueden usar NetNut para enmascarar su direcci\u00f3n IP de origen al acceder a los entornos de las v\u00edctimas, acceder a su propia infraestructura y realizar ataques de fuerza bruta contra contrase\u00f1as. Adem\u00e1s, cuando un dispositivo de consumo se convierte en un nodo de salida, el tr\u00e1fico de red no autorizado pasa a trav\u00e9s de \u00e9l. Esto significa que los ciberdelincuentes pueden acceder a otros dispositivos privados en la misma red dom\u00e9stica, exponi\u00e9ndolos as\u00ed a amenazas de Internet. Informes p\u00fablicos de\u00a0Synthient\u00a0,\u00a0Spur\u00a0,\u00a0Nokia Deepfield\u00a0y otros han documentado el uso de NetNut para infectar dispositivos con variantes de las botnets DDoS Mirai.<\/p>\n<h3 class=\"wp-block-heading\">Empoderar y proteger a los consumidores<\/h3>\n<p class=\"wp-block-paragraph\">Los consumidores deben tener mucho cuidado con las aplicaciones que ofrecen pagos a cambio de \u00abancho de banda no utilizado\u00bb o \u00abcompartir internet\u00bb. Estas aplicaciones son una v\u00eda principal para el crecimiento de redes proxy maliciosas y podr\u00edan generar vulnerabilidades de seguridad en la red dom\u00e9stica del dispositivo. Recomendamos a los usuarios que utilicen \u00fanicamente tiendas de aplicaciones oficiales, revisen los permisos de las VPN y proxies de terceros y se aseguren de que las protecciones de seguridad integradas, como\u00a0Google Play Protect,\u00a0est\u00e9n activadas.<\/p>\n<p class=\"wp-block-paragraph\">Los consumidores deben tener cuidado al comprar dispositivos conectados, como decodificadores, para asegurarse de que sean de fabricantes de confianza. Por ejemplo, para ayudarle a confirmar si un dispositivo cuenta con el sistema operativo oficial Android TV y la certificaci\u00f3n Play Protect, nuestro\u00a0sitio web de Android TV\u00a0ofrece la lista m\u00e1s actualizada de socios. Tambi\u00e9n puede seguir\u00a0estos pasos\u00a0para comprobar si su dispositivo Android cuenta con la certificaci\u00f3n Play Protect.<a href=\"https:\/\/support.google.com\/googleplay\/answer\/7165974\" target=\"_blank\" rel=\"noreferrer noopener\"\/><\/p>\n<h3 class=\"wp-block-heading\">Trabajo futuro<\/h3>\n<p class=\"wp-block-paragraph\">\u00abComo se\u00f1alamos a principios de este a\u00f1o, el sector de los proxies residenciales parece estar expandi\u00e9ndose r\u00e1pidamente, y esta interrupci\u00f3n coordinada no supone el fin de nuestra labor para combatir las redes de proxies residenciales maliciosas. Este sector est\u00e1 profundamente interconectado y los operadores dependen de redes de botnets superpuestas que se revenden constantemente. Si bien las interrupciones puntuales son una herramienta fundamental para proteger a nuestros usuarios, se necesita un esfuerzo continuo y coordinado para reducir las redes de proxies maliciosas a largo plazo. Animamos a las plataformas m\u00f3viles, los proveedores de servicios de internet y otras plataformas tecnol\u00f3gicas a que sigan compartiendo informaci\u00f3n y tomen medidas directas para bloquear la infraestructura de comando y control maliciosa\u00bb comenta Google.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>En coordinaci\u00f3n con el FBI, Lumen y otras organizaciones, Google anunci\u00f3 que empez\u00f3 a tomar medidas contra la<\/p>\n","protected":false},"author":1,"featured_media":2169,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[224,1281,71,1284,1282,333,1283],"class_list":["post-2168","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-newsbeat","tag-continua","tag-desmantelando","tag-google","tag-maliciosas","tag-proxy","tag-redes","tag-residenciales"],"_links":{"self":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2168","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2168"}],"version-history":[{"count":0,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2168\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/media\/2169"}],"wp:attachment":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2168"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2168"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2168"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}