El "proxy residencial": qué es y por qué le interesa a un criminal
Un proxy residencial es una conexión a internet doméstica normal —con una IP de tu propio ISP, la misma que usás para mirar streaming o hacer un trámite— que un tercero usa para enrutar su propio tráfico. Para servicios antifraude y firewalls, el tráfico que sale de una IP residencial "real" parece mucho más confiable que el de un datacenter, así que estas redes se volvieron una herramienta central para ocultar actividad maliciosa a gran escala1.
El problema es cómo se arman estas redes: reclutando dispositivos domésticos infectados, sin que sus dueños lo sepan ni lo autoricen.
Google desarticuló una de las redes más grandes del mundo — y mencionó TV boxes explícitamente
En enero de 2026, Google publicó el desmantelamiento de IPIDEA, descripta como una de las redes de proxy residencial más grandes del mundo: millones de dispositivos retirados del pool, unos 7.400 servidores de comando y control de "Tier Two" identificados, y más de 600 aplicaciones Android encontradas con código de proxy de IPIDEA integrado. En un solo período de 7 días, más de 550 grupos de amenazas distintos usaron nodos de salida de esta red2.
"Investigadores encontraron previamente dispositivos Android Open Source Project sin certificar y de marca genérica, como set-top boxes de televisión, con payloads de proxy residencial ocultos."
— Google Threat Intelligence, blog oficial de Google Cloud2
Esa cita es textual del propio blog de Google. No es una inferencia de AMK: es la conclusión de la investigación que motivó el desmantelamiento de la red.
Aisuru: de ataques DDoS a revender tu conexión
Aisuru es una botnet identificada por primera vez en agosto de 2024, que infectó aproximadamente 700.000 dispositivos IoT (routers, cámaras de seguridad, y otros equipos conectados). Originalmente se usaba para ataques DDoS récord —llegó a generar casi 30 terabits por segundo de tráfico— pero en 2025 sus operadores empezaron a alquilar los dispositivos infectados como proxy residencial en vez de (o además de) usarlos para tumbar sitios3.
Según Roland Dobbins, ingeniero de Netscout citado por el periodista de seguridad Brian Krebs, el tráfico de ataque saliente de estos equipos infectados superó 1 terabit por segundo en algunos casos, causando "una disrupción significativa en las redes de acceso de banda ancha cableadas e inalámbricas"3. En criollo: no solo se perjudica el dueño del dispositivo infectado — el volumen de tráfico generado puede degradar el servicio de otros clientes del mismo ISP.
La misma cobertura de Krebs on Security menciona específicamente a BADBOX 2.0 como una de las operaciones relacionadas, comprometiendo "TV boxes inteligentes, proyectores digitales, sistemas de infotainment vehicular, marcos digitales" y otros dispositivos IoT3.
¿Tu internet anda lento sin motivo aparente? Puede ser tu TV box, no tu proveedor.
Analizar mi dispositivoQué significa esto para tu ancho de banda de subida
La mayoría de las conexiones domésticas están pensadas para bajar mucho más de lo que suben: mirar streaming, navegar, jugar online. Casi ninguna app doméstica legítima usa el 100% de tu ancho de banda de subida de forma sostenida. Un dispositivo convertido en nodo de proxy residencial sí lo hace: reenvía tráfico ajeno de forma continua, en segundo plano, consumiendo exactamente el recurso que menos monitoreás y que tu router casi nunca te muestra en detalle.
Esto explica un síntoma muy concreto y frecuente: internet que "anda lento" sobre todo para llamadas, videoconferencias o juegos en vivo —actividades sensibles a la subida— sin que bajar un archivo o mirar streaming se sienta especialmente afectado.
El riesgo no termina en la velocidad
Según el propio análisis de Google sobre IPIDEA, un dispositivo convertido en "nodo de salida" de un proxy residencial expone tres problemas más allá de la velocidad2:
- Vulnerabilidades de seguridad: el software de proxy en sí mismo introduce huecos de seguridad en el dispositivo y en tu red doméstica.
- Exposición del resto de tu red: cuando tu dispositivo se convierte en nodo de salida, tráfico que no controlás pasa a través de él — lo que puede darle a un atacante acceso a otros dispositivos de tu misma red.
- Reputación de tu propia IP: tu conexión puede terminar marcada como sospechosa o bloqueada por otros servicios, sin que hicieras nada malo vos.
Qué hacer
Si tenés un TV box genérico, sobre todo uno barato o sin marca reconocida, es exactamente el tipo de dispositivo que estas investigaciones señalan como blanco. AMK analiza el sistema real de tu equipo — no solo lo que ves en pantalla — y compara contra un catálogo de amenazas construido con esta misma clase de investigación real, incluyendo apps de fraude publicitario y proxy residencial conocidas.
El diagnóstico es gratis. Solo pagás si encontramos una amenaza real.
Analizar mi dispositivo gratis