Investigadores vinculan la botnet de Android «Popa» con la red de proxies NetNut; la empresa rechaza las acusaciones
Investigadores de seguridad afirman que una botnet de Android de larga trayectoria conocida como Popa podría estar vinculada a NetNut, un servicio de proxies residenciales operado por la empresa israe...
Investigadores de seguridad afirman que una botnet de Android de larga trayectoria conocida como Popa podría estar vinculada a NetNut, un servicio de proxies residenciales operado por la empresa israelí cotizada Alarum Technologies Ltd. Los hallazgos proceden de informes independientes de Qurium y Synthient, ambos centrados en la infraestructura asociada con la campaña de malware.
Según los investigadores, Popa lleva años convirtiendo dispositivos de streaming de consumo en nodos que retransmiten tráfico de Internet para actividades que van desde el fraude publicitario hasta el abuso de cuentas y el scraping a gran escala. Los dispositivos infectados parecen formar parte de un ecosistema de malware más amplio vinculado a Vo1d, una campaña que tiene como objetivo dispositivos de TV basados en Android no oficiales, vendidos con numerosos nombres en Internet.
Cómo funciona la red
Los investigadores describen Popa como un componente que ayuda a los dispositivos comprometidos a mantener conexiones cifradas y aceptar comandos a lo largo del tiempo. En lugar de comportarse como una botnet destructiva, se afirma que el malware proporciona una capa persistente de comunicaciones que puede utilizarse para registrar dispositivos y abrir túneles cuando sea necesario.
Qurium afirmó haber identificado varios dominios de control vinculados a la operación, incluidos dominios alojados en distintas direcciones IP a lo largo del tiempo. Según el informe, algunos de esos dominios aparecían en aplicaciones de streaming pirateadas o modificadas.
Los investigadores también señalaron que muchos de los primeros dominios utilizados en la campaña fueron interrumpidos en julio de 2025 durante operaciones de desmantelamiento más amplias en las que participaron Google, HUMAN Security y Trend Micro. Después de esa acción se registraron nuevos dominios, pero uno de los dominios de interés, ninjatech.io, ya estaba asociado con una empresa fundada por Moishi Kramer.
Respuesta de la empresa y controversia
Kramer, que figura en LinkedIn como vicepresidente de investigación y desarrollo de NetNut, afirmó que su antiguo kit de desarrollo de software se vendió y se licenció hace años, y que ni él ni NetNut operan actualmente la infraestructura que se describe como Popa. Dijo que no tiene control sobre los dominios pertinentes y que no participó en el registro de los más recientes.
Alarum Technologies rechazó los informes por considerarlos inexactos y afirmó que sus productos de proxy están destinados a un uso lícito para compartir ancho de banda. La empresa dijo que aplica procesos de verificación de clientes, mecanismos de consentimiento y controles técnicos destinados a limitar los abusos.
Otros investigadores de proxies cuestionan esa postura. En un informe independiente, Spur afirmó que NetNut no exige una verificación corporativa significativa antes de vender acceso a proxies y sostuvo que los revendedores pueden volver a empaquetar el mismo conjunto de proxies bajo distintas marcas.
Las versiones contradictorias ponen de relieve el escrutinio constante al que están sometidos los servicios de proxies residenciales, especialmente cuando se utilizan dispositivos de consumidores para transportar tráfico comercial sin que exista una conciencia o un consentimiento claros por parte de los usuarios.
