FBI y Google desmantelan NetNut, la red proxy que secuestró 2 millones de dispositivos domésticos

Operación conjunta del FBI, Google, Lumen y Shadowserver corta una de las mayores redes de proxies residenciales del mundo, usada por 316 grupos criminales y de espionaje estatal.

El FBI, el Threat Intelligence Group de Google (GTIG), Lumen Technologies, la Shadowserver Foundation y la división de investigación criminal del IRS ejecutaron el 2 de julio una operación coordinada contra NetNut, una de las mayores redes de proxies residenciales del mundo. La red operaba sobre al menos 2 millones de dispositivos secuestrados —en su mayoría smart TVs y cajas de streaming con Android— cuyos dueños desconocían que su conexión doméstica servía de camuflaje para tráfico de terceros.

El modelo de negocio de los proxies residenciales consiste en alquilar direcciones IP de hogares comunes para que el tráfico de un cliente parezca originarse en una conexión doméstica y no en un data center. Esa apariencia de normalidad es precisamente lo que la convierte en infraestructura atractiva para el cibercrimen: durante una sola semana de junio, los investigadores de Google observaron 316 grupos de amenaza distintos usando nodos de salida de NetNut, incluidos operadores de ransomware y actores de espionaje respaldados por Estados.

La operación golpeó la red desde tres frentes simultáneos: el cierre de las cuentas y servicios de Google que NetNut usaba para comando y control, la distribución de inteligencia técnica sobre sus SDKs ocultos a proveedores de plataformas, y la actualización de Google Play Protect para detectar y desactivar automáticamente cualquier aplicación Android con el código proxy embebido. En paralelo, el FBI incautó cientos de dominios —netnut.com, proxyjet.io y divinetworks.com entre ellos— y colocó el aviso federal de incautación en la página principal del servicio.

El caso tiene un matiz corporativo relevante: NetNut, también rastreada por investigadores bajo el nombre "Popa", es operada por Alarum Technologies, una empresa israelí que cotiza en Nasdaq bajo el ticker ALAR. La acción policial contra una compañía pública marca un precedente sobre la responsabilidad de los proveedores de infraestructura proxy en el ecosistema del cibercrimen.

La lectura desde nuestra región. Los dispositivos secuestrados por redes como NetNut incluyen los TV boxes genéricos y de bajo costo que dominan buena parte del mercado latinoamericano y caribeño. Para las empresas dominicanas, el caso refuerza dos prácticas: inventariar los dispositivos conectados a redes corporativas —incluidas pantallas y equipos de streaming en oficinas— y monitorear tráfico saliente inusual. Para los hogares, comprar hardware de marcas verificables y mantener Play Protect activo dejó de ser un consejo genérico para convertirse en defensa concreta contra el secuestro silencioso de la conexión.

Fuentes: BleepingComputer, SecurityWeek, Infosecurity Magazine.