Google afirma que ha debilitado la red de proxies residenciales de NetNut, vinculada a millones de dispositivos domésticos

Google afirma que ha interrumpido una gran red de proxies residenciales asociada con NetNut, reduciendo el número de dispositivos disponibles para enrutar tráfico a través de conexiones de internet do...

Google afirma que ha interrumpido una gran red de proxies residenciales asociada con NetNut, reduciendo el número de dispositivos disponibles para enrutar tráfico a través de conexiones de internet domésticas. La empresa indicó que la operación se llevó a cabo con la ayuda del FBI, Lumen y otros socios, como parte de una campaña más amplia para limitar el uso indebido de dispositivos de consumidores.

El Google Threat Intelligence Group (GTIG) afirmó que la red, a la que realiza seguimiento como Popa y que asocia con NetNut, abarca televisores inteligentes, dispositivos de streaming y otros aparatos electrónicos domésticos en todo el mundo. Google estima que el conjunto incluye al menos 2 millones de dispositivos. En la práctica, esto significa que el tráfico de usuarios no relacionados puede enviarse a través de una conexión residencial, haciendo que parezca proceder de un hogar normal en lugar de un centro de datos o un servicio de proxy conocido.

Cómo funciona la red

Los servicios de proxies residenciales dependen de software que se ejecuta en hardware de consumo. En algunos casos, el software viene incluido en dispositivos económicos; en otros, los usuarios instalan aplicaciones que inscriben discretamente el dispositivo en actividades de intercambio de ancho de banda o de proxy. Una vez activado, el dispositivo puede convertirse en un nodo de salida que reenvía tráfico para clientes de pago.

Google afirmó que esta configuración puede crear riesgos de seguridad y privacidad para la propia red doméstica, ya que el tráfico externo se transporta efectivamente a través de la misma conexión que utilizan los dispositivos del propietario. El GTIG también afirmó haber observado 316 grupos de amenazas distintos utilizando nodos de salida de NetNut presuntamente en una sola semana de junio, incluidos grupos implicados en actividades de ciberdelincuencia y espionaje.

Investigadores de Qurium, Synthient, Nokia Deepfield y Spur habían vinculado anteriormente Popa con NetNut. Synthient afirmó que una prueba controlada mostró que el tráfico enviado a la pasarela comercial de NetNut salía a través de un dispositivo inscrito en Popa. La empresa matriz de NetNut, Alarum Technologies, ha negado que el servicio sea una botnet y sostiene que su software está diseñado para compartir ancho de banda con consentimiento.

Google describió su acción como un debilitamiento, no como una desarticulación completa, y señaló que estas redes pueden trasladar su capacidad entre marcas afiliadas y distribuidores. La empresa mencionó sus operaciones anteriores contra IPIDEA y Badbox 2.0 como ejemplos de cómo una infraestructura similar puede reaparecer con nombres diferentes.

  • Evita las aplicaciones que prometen pagar por el «ancho de banda no utilizado» o por compartir internet.
  • Instala software únicamente desde tiendas de aplicaciones de confianza y revisa cuidadosamente los permisos solicitados.
  • Mantén activadas las protecciones integradas, como Google Play Protect.
  • Compra televisores inteligentes y dispositivos de streaming de fabricantes reconocidos.

Tras las incautaciones de dominios comunicadas, Alarum afirmó que cooperaría con las autoridades y que investigaría cualquier uso indebido de su infraestructura.