Google y el FBI acaban de desmantelar la botnet de proxies residenciales de NetNut: esto es lo que significa para la industria

Google y el FBI desmantelaron la botnet de proxies residenciales de NetNut de 2 millones de dispositivos. Esto es lo que significa para la industria de proxies y cómo elegir un proveedor ético.
Hoy, el Grupo de Inteligencia de Amenazas de Google anunció que trabajó con el FBI, Lumen y otros socios para desmantelar la red de proxies residenciales de NetNut. NetNut, también conocida como «Popa», es una botnet que secuestró más de dos millones de dispositivos de consumo en todo el mundo. Esto ocurre solo seis meses después del desmantelamiento por parte de Google de la red de proxies IPIDEA en enero de 2026.
El mensaje es bastante claro: si tu infraestructura de proxies se ejecuta en dispositivos comprometidos, estás viviendo de prestado.
En FlashProxy, creemos que esta represión era muy necesaria.
Qué pasó realmente
Google cerró las cuentas y servicios en la nube que NetNut estaba utilizando para el comando y control del malware. Compartieron inteligencia técnica sobre los SDK de NetNut y la infraestructura de backend con las fuerzas del orden y los proveedores de plataformas, y se aseguraron de que Google Play Protect ahora bloquee cualquier aplicación que contenga código de NetNut. El resultado es que millones de dispositivos han sido desconectados de la red de NetNut.
¿Entonces, cómo construyó NetNut una red de dos millones de dispositivos en primer lugar? Distribuyendo SDK dirigidos a dispositivos domésticos cotidianos como televisores inteligentes y decodificadores de streaming. Algunos de estos dispositivos vinieron precargados con malware de proxy antes de siquiera salir de fábrica. Otros se infectaron después de que los usuarios instalaran aplicaciones que tenían el código de NetNut oculto en su interior. De cualquier forma, las personas propietarias de estos dispositivos no tenían idea de que sus conexiones a internet domésticas estaban siendo vendidas como salidas de proxies comerciales.
Para darte una idea de la escala: en solo una semana en junio de 2026, Google observó más de 300 grupos de amenazas distintos enrutando tráfico a través de nodos de salida sospechosos de NetNut. Esto incluye grupos de ciberdelincuentes y operaciones de espionaje patrocinadas por el estado que usaban estas IP para ocultar sus rastros, irrumpir en los entornos de sus víctimas y ejecutar ataques de relleno de credenciales.
El problema de las marcas blancas es más grande que NetNut
La parte más importante del informe de Google no es solo sobre NetNut. Es sobre cuán profunda es la corrupción.
Google afirmó con alta confianza que muchas marcas populares de proxies residenciales están comercializando la botnet de NetNut bajo marca blanca. En términos simples: están revendiendo acceso a una red de dispositivos secuestrados bajo su propio nombre de marca, y sus clientes no tienen idea.
Así es como funciona realmente el mercado underground de proxies residenciales. Cuando la propia botnet de un proveedor se degrada —ya sea por un desmantelamiento de las fuerzas del orden, el bloqueo de un ISP o simplemente porque los dispositivos se desconectan—, no cierran. Compran capacidad de otras botnets y siguen vendiendo. Todos se convierten en revendedores de todos los demás. Todo el ecosistema está entrelazado.
Lo que esto significa para las empresas que compran proxies residenciales es simple: el nombre de marca en tu panel de control podría no tener nada que ver con a dónde va realmente tu tráfico.
Por qué los compradores de proxies deberían preocuparse
Si estás utilizando proxies residenciales para web scraping, verificación de anuncios, investigación de mercado o inteligencia competitiva, esto es por qué debería importarte directamente.
Podrías tener exposición legal. Cuando tu tráfico se enruta a través de dispositivos que fueron incorporados sin el consentimiento del propietario, eres parte de una cadena que comienza con el acceso no autorizado al hardware del consumidor. «No sabía que mi proveedor estaba usando televisores inteligentes infectados con malware» no es una defensa legal sólida, y se está debilitando a medida que los reguladores prestan más atención a este sector.
Tu infraestructura es frágil. Las redes alimentadas por botnets son inestables por naturaleza. Dependen de que los dispositivos permanezcan en línea, permanezcan infectados y no sean desinfectados. Google acaba de demostrar, por segunda vez en seis meses, que puede degradar estas redes a gran escala. Si tu negocio depende del acceso a proxies residenciales, no querrás estar construyendo sobre una botnet.
Tus IP cargan con un historial comprometedor. El informe de Google vincula directamente las botnets de proxies residenciales a grupos de espionaje, infraestructura DDoS y campañas de relleno de credenciales. Si la red de tu proveedor se superpone con la de ellos, las direcciones IP que estás utilizando llevan ese historial consigo. Eso significa tasas de bloqueo más altas, más CAPTCHAs y el riesgo de aparecer en bases de datos de inteligencia de amenazas junto a actores maliciosos reales.
Cómo FlashProxy hace las cosas de manera diferente
FlashProxy nunca ha operado una botnet. Nunca hemos distribuido SDK diseñados para inscribir silenciosamente dispositivos de consumo en nuestra red, y eso no va a cambiar.
Nuestra infraestructura de proxies residenciales se construye sobre fuentes basadas en consentimiento. Todos los dispositivos en nuestra red participan voluntariamente, con total transparencia sobre qué hace el software y cómo se utiliza el ancho de banda. Esto no es lenguaje de marketing. Es una decisión arquitectónica fundamental que determina cómo incorporamos socios del lado de la oferta y cómo estructuramos nuestros acuerdos de SDK.
También operamos una infraestructura diversificada de proxies residenciales, de centro de datos, ISP, móviles e IPv6 en más de 190 países. Nuestros clientes no dependen de una única red residencial que podría ser eliminada por una operación de las fuerzas del orden, porque nuestra red no está construida sobre dispositivos comprometidos.
Cuando Google advierte a los consumidores que sean «extremadamente cautelosos» con las aplicaciones que ofrecen pago por «ancho de banda no utilizado» o «compartir tu internet», están describiendo un modelo de oferta del que intencionalmente nos hemos mantenido alejados. Estamos construyendo para la durabilidad y el cumplimiento normativo a largo plazo, no para crecer a cualquier costo.
Qué viene después
Google ha dejado claro que esto no es un incidente aislado. El desmantelamiento de IPIDEA en enero y la operación contra NetNut de hoy son parte de un patrón, y han anunciado que vendrán más disrupciones. También han instado a las plataformas móviles, los ISP y las empresas tecnológicas a compartir inteligencia y actuar contra la infraestructura de proxies maliciosa.
Esto es lo que esperamos ver:
Preguntas más exigentes de los compradores. Los clientes empresariales de proxies comenzarán a preguntar de dónde vienen realmente las IP. Los proveedores que no puedan demostrar fuentes basadas en consentimiento perderán contratos frente a quienes sí puedan.
Consolidación del mercado. A medida que se degraden las redes de botnets, los operadores más pequeños que revendían esa capacidad cerrarán o buscarán desesperadamente nuevas fuentes. El mercado se consolidará en torno a proveedores con infraestructura legítima.
Mayor presión regulatoria. El FBI codirigió esta operación. Eso indica que las botnets de proxies se están tratando como un problema de infraestructura criminal, no solo como una molestia de seguridad. La regulación llegará.
Eficacia decreciente de los proxies de botnet. Las bases de datos de reputación de IP ya están marcando los nodos de salida de proxies residenciales. A medida que se comparta más inteligencia, los proxies alimentados por botnets verán tasas de bloqueo más altas, un fingerprinting más agresivo y menos valor para quienes los utilizan.
Cómo evaluar tu proveedor de proxies después de hoy
Si esta noticia te hace querer examinar más de cerca a quién le estás comprando proxies, estas son las preguntas que vale la pena hacer:
¿Cómo obtiene el proveedor sus IP residenciales? Si obtienes respuestas vagas sobre «redes peer-to-peer» o «comunidades de intercambio de ancho de banda» sin documentación real del consentimiento informado, eso debería preocuparte.
¿Pueden demostrar que los participantes del lado de la oferta optaron por participar de forma consciente? El consentimiento real significa más que una cláusula enterrada en los términos de servicio de una aplicación. Significa que el usuario entiende que está compartiendo su dirección IP y ancho de banda con una red de proxies comercial.
¿Operan su propia infraestructura o están revendiendo? El informe de Google deja claro que las marcas blancas están por todas partes. Si tu proveedor no puede decirte exactamente por dónde se está enrutando tu tráfico, es muy probable que tampoco lo sepa.
¿Cómo están respondiendo a la noticia de hoy? El silencio dice mucho. Los proveedores con infraestructura limpia no tienen ninguna razón para evitar esta conversación.
Estamos encantados de responder todas estas preguntas para cualquiera que esté evaluando FlashProxy. Cuando tu infraestructura está construida de la manera correcta, la transparencia no es un riesgo.


