¿Qué es BADBOX 2.0?

BADBOX 2.0 es una red de dispositivos Android infectados con malware instalado antes de que el usuario los compre. No es un virus que se descarga por accidente: según la investigación de HUMAN Security (equipo Satori Threat Intelligence), es la mayor red de dispositivos de streaming conectado (CTV) infectados jamás descubierta, y una continuación mucho más grande de una campaña original de 2023 que ya había sido parcialmente desactivada.

Afecta principalmente a TV boxes, tablets, proyectores digitales y otros dispositivos Android genéricos "de marca blanca" que corren Android Open Source Project (AOSP) sin certificación de Google — la mayoría fabricados en China y vendidos a precios bajos en todo el mundo.

La escala del problema, en números reales

Cómo se instala: 3 métodos distintos

Lo que hace a BADBOX 2.0 particularmente difícil de erradicar es que los investigadores de Satori identificaron tres vías de infección distintas, no una sola1:

  1. Preinstalado de fábrica: el backdoor viene incluido en la imagen de firmware del dispositivo antes de que salga de la línea de producción. El usuario nunca instaló nada — el equipo llega infectado dentro de la caja.
  2. Activado por un servidor de comando y control (C2): el dispositivo se comunica con un servidor externo apenas se enciende por primera vez, que orquesta la instalación del backdoor a distancia.
  3. Instalado como app desde un market no oficial: el usuario, sin saberlo, instala una app de una tienda alternativa que contiene el backdoor.

Esta variedad de métodos es la razón por la que un antivirus tradicional de la Play Store no alcanza: el malware puede vivir en el firmware mismo, con privilegios de sistema, antes de que cualquier app de seguridad tenga oportunidad de escanear nada.

Qué hace exactamente con tu dispositivo

BADBOX 2.0 no es un solo tipo de ataque — es una plataforma que sirve varios esquemas de fraude en paralelo1,5:

¿Tenés un TV box genérico y no sabés si está afectado? AMK lo analiza gratis en minutos.

Analizar mi dispositivo

¿Por qué no lo ve un antivirus normal?

Porque vive en componentes del sistema con privilegios que un antivirus de la Play Store nunca llega a tocar. Los dispositivos infectados típicamente no están certificados por Play Protect de Google — la certificación que exige, entre otras cosas, que el equipo "se envíe sin malware preinstalado" y reciba actualizaciones de seguridad6. Un dispositivo sin esa certificación no tiene ninguna de esas garantías, y el usuario promedio no tiene forma de saberlo con solo mirar la caja.

¿Sigue activo?

Sí. HUMAN Security publicó su investigación de disrupción en 2025, y ya en marzo de ese año The Register reportó que la red había vuelto a crecer después de un primer intento de desactivación, con otro millón de dispositivos comprometidos7. La naturaleza de la infección (firmware + C2 + apps de markets alternativos) hace que una sola acción legal o técnica no alcance para eliminarla del todo — el malware sigue reapareciendo en nuevos lotes de hardware barato.

Qué podés hacer

Si tenés un TV box genérico, sin marca reconocida, comprado a bajo costo o que prometía streaming gratis ilimitado, es candidato razonable para este tipo de infección. AMK compara el sistema real de tu dispositivo contra un catálogo de amenazas construido con esta misma clase de investigación de campo, y aplica el método de limpieza correcto según marca y modelo — sin que necesites saber nada de tecnología.

El diagnóstico es gratis. Solo pagás si encontramos una amenaza real.

Analizar mi dispositivo gratis