Google y el FBI interrumpen la red de proxies residenciales de NetNut vinculada a 2 millones de dispositivos
Google afirma que ha trabajado con las autoridades estadounidenses y varios socios de seguridad para reducir el alcance de NetNut, un servicio de proxies residenciales que, según los investigadores, s...
Google afirma que ha trabajado con las autoridades estadounidenses y varios socios de seguridad para reducir el alcance de NetNut, un servicio de proxies residenciales que, según los investigadores, se basaba en una botnet de más de 2 millones de dispositivos. En la operación participaron Google, el FBI, Lumen, Shadowserver y otras organizaciones, y se produce tras una iniciativa similar de interrupción dirigida contra la red de proxies IPIDEA a principios de este año.
Según Google Cloud, NetNut era uno de los mayores proveedores del mercado de proxies residenciales y parece haber dependido en gran medida de pequeños dispositivos de streaming de TV. Los servicios de proxies residenciales enrutan el tráfico de Internet a través de conexiones domésticas o de consumidores comunes, lo que puede hacer que la actividad maliciosa parezca proceder de direcciones residenciales legítimas en lugar de un centro de datos o una infraestructura de ataque conocida.
Cómo se utilizaba la red
Los operadores de proxies suelen captar a propietarios de dispositivos con la promesa de que pueden ganar dinero compartiendo el ancho de banda no utilizado. En la práctica, esto puede implicar instalar kits de desarrollo de software u otros componentes en dispositivos que posteriormente pasan a formar parte de una red más amplia de nodos de salida. Google advirtió que este modelo no solo facilita la ciberdelincuencia, sino que también puede crear riesgos de seguridad dentro de las redes domésticas.
Según los informes, NetNut vendía acceso independiente a proxies, además de servicios de proxies móviles y de centros de datos, y también comercializaba herramientas de scraping, conjuntos de datos y un programa para distribuidores. Los investigadores sospechan que partes del ecosistema más amplio de proxies residenciales podrían haber dependido de la infraestructura de NetNut, lo que podría ampliar el impacto de la operación de desmantelamiento.
Google afirmó que, durante una semana de junio de 2026, observó 316 grupos de amenazas distintos utilizando nodos de salida presuntamente pertenecientes a NetNut. Entre esos grupos había tanto actores delictivos como actividades relacionadas con el espionaje. Entre los usos habituales se encontraban ocultar el origen del tráfico malicioso, acceder a los sistemas de las víctimas, contactar con infraestructura controlada por los atacantes y llevar a cabo ataques de pulverización de contraseñas.
Impacto más amplio y próximos pasos
Los investigadores también señalaron posibles vínculos entre NetNut y otras familias de botnets, incluidos componentes asociados con Badbox 2.0. Además, informes públicos han indicado que infraestructura relacionada con NetNut se utilizó en infecciones basadas en Mirai.
Google afirmó que espera que la interrupción afecte a más de un proveedor, pero también advirtió que este mercado puede adaptarse rápidamente, ya que los operadores a veces compran capacidad a competidores cuando sus propios sistemas se ven afectados. La empresa señaló que una interrupción a más largo plazo probablemente requerirá una coordinación continua entre proveedores de Internet, plataformas móviles y otras empresas tecnológicas.
