¿Qué es BADBOX 2.0?
BADBOX 2.0 es una red de dispositivos Android infectados con malware instalado antes de que el usuario los compre. No es un virus que se descarga por accidente: según la investigación de HUMAN Security (equipo Satori Threat Intelligence), es la mayor red de dispositivos de streaming conectado (CTV) infectados jamás descubierta, y una continuación mucho más grande de una campaña original de 2023 que ya había sido parcialmente desactivada.
Afecta principalmente a TV boxes, tablets, proyectores digitales y otros dispositivos Android genéricos "de marca blanca" que corren Android Open Source Project (AOSP) sin certificación de Google — la mayoría fabricados en China y vendidos a precios bajos en todo el mundo.
La escala del problema, en números reales
- Más de 1 millón de dispositivos infectados detectados en todo el mundo, según el conteo de Satori a enero de 20251,2.
- Más de un tercio de los dispositivos infectados observados por HUMAN están en Brasil, donde los equipos AOSP económicos son especialmente populares. Estados Unidos, México, Argentina y Colombia también figuran entre los países con presencia significativa1.
- En julio de 2025, Google presentó una demanda federal contra los operadores de la red, describiéndola como una infección de más de 10 millones de dispositivos IoT Android de código abierto3.
- El 5 de junio de 2025, el FBI (a través de su Internet Crime Complaint Center) emitió la alerta pública PSA I-060525-PSA, confirmando que BADBOX 2.0 comprometió millones de TV boxes, proyectores digitales, sistemas de infotainment vehicular, marcos digitales y otros dispositivos IoT4.
Cómo se instala: 3 métodos distintos
Lo que hace a BADBOX 2.0 particularmente difícil de erradicar es que los investigadores de Satori identificaron tres vías de infección distintas, no una sola1:
- Preinstalado de fábrica: el backdoor viene incluido en la imagen de firmware del dispositivo antes de que salga de la línea de producción. El usuario nunca instaló nada — el equipo llega infectado dentro de la caja.
- Activado por un servidor de comando y control (C2): el dispositivo se comunica con un servidor externo apenas se enciende por primera vez, que orquesta la instalación del backdoor a distancia.
- Instalado como app desde un market no oficial: el usuario, sin saberlo, instala una app de una tienda alternativa que contiene el backdoor.
Esta variedad de métodos es la razón por la que un antivirus tradicional de la Play Store no alcanza: el malware puede vivir en el firmware mismo, con privilegios de sistema, antes de que cualquier app de seguridad tenga oportunidad de escanear nada.
Qué hace exactamente con tu dispositivo
BADBOX 2.0 no es un solo tipo de ataque — es una plataforma que sirve varios esquemas de fraude en paralelo1,5:
- Fraude publicitario a gran escala: Satori identificó 24 apps "gemelas" (evil twin) con versiones señuelo idénticas publicadas en Google Play, usadas para generar clics e impresiones falsas. En su pico, este esquema generó 5.000 millones de solicitudes de puja publicitaria fraudulentas por semana.
- Robo de contraseñas: los investigadores encontraron evidencia de que el malware captura credenciales escritas en el dispositivo infectado.
- Proxy residencial: el equipo revende el ancho de banda de tu conexión doméstica a terceros, sin tu conocimiento (ver la nota siguiente sobre el impacto real en tu internet).
¿Tenés un TV box genérico y no sabés si está afectado? AMK lo analiza gratis en minutos.
Analizar mi dispositivo¿Por qué no lo ve un antivirus normal?
Porque vive en componentes del sistema con privilegios que un antivirus de la Play Store nunca llega a tocar. Los dispositivos infectados típicamente no están certificados por Play Protect de Google — la certificación que exige, entre otras cosas, que el equipo "se envíe sin malware preinstalado" y reciba actualizaciones de seguridad6. Un dispositivo sin esa certificación no tiene ninguna de esas garantías, y el usuario promedio no tiene forma de saberlo con solo mirar la caja.
¿Sigue activo?
Sí. HUMAN Security publicó su investigación de disrupción en 2025, y ya en marzo de ese año The Register reportó que la red había vuelto a crecer después de un primer intento de desactivación, con otro millón de dispositivos comprometidos7. La naturaleza de la infección (firmware + C2 + apps de markets alternativos) hace que una sola acción legal o técnica no alcance para eliminarla del todo — el malware sigue reapareciendo en nuevos lotes de hardware barato.
Qué podés hacer
Si tenés un TV box genérico, sin marca reconocida, comprado a bajo costo o que prometía streaming gratis ilimitado, es candidato razonable para este tipo de infección. AMK compara el sistema real de tu dispositivo contra un catálogo de amenazas construido con esta misma clase de investigación de campo, y aplica el método de limpieza correcto según marca y modelo — sin que necesites saber nada de tecnología.
El diagnóstico es gratis. Solo pagás si encontramos una amenaza real.
Analizar mi dispositivo gratis