Google, en coordinación con el FBI, Lumen y otras organizaciones, ha desmantelado NetNut (también conocida como Popa), una de las redes de proxy residencial más grandes del mundo. La red estaba compuesta por aproximadamente 2 millones de dispositivos domésticos comprometidos, incluyendo smart TVs, cajas de streaming y otros dispositivos de consumo convertidos en nodos proxy sin el conocimiento de sus dueños.
NetNut permitía a los ciberdelincuentes enrutar su tráfico a través de estos dispositivos, ocultando su ubicación e identidad real. La red era utilizada para actividades como fraude, robo de cuentas, web scraping, ataques de password spraying y DDoS. Según Google, en una sola semana de junio de 2026, su equipo de inteligencia observó 316 grupos distintos de amenazas utilizando nodos de salida de NetNut, incluyendo grupos cibercriminales y de espionaje.
«Los actores maliciosos pueden usar NetNut para ocultar su dirección IP de origen cuando acceden a entornos de sus víctimas, acceden a su propia infraestructura y realizan ataques de password spraying», señala el anuncio de Google. «Además, cuando un dispositivo de consumo se convierte en un nodo de salida, el tráfico de red no autorizado pasa a través de él».
Esta acción se suma a la interrupción de la red de proxy IPIDEA en enero de 2026, y forma parte de los esfuerzos continuos de Google para desmantelar las redes de proxy residencial maliciosas. Aunque los servicios de proxy tienen usos legítimos, redes como NetNut son ampliamente abusadas por ciberdelincuentes.
Las empresas de ciberseguridad involucradas en la investigación vincularon NetNut con Alarum Technologies, aunque la compañía niega operar una botnet y afirma que los usuarios aceptan compartir el ancho de banda. Los investigadores disputan esta afirmación, reportando que no hay un consentimiento claro en las aplicaciones analizadas. «Alarum se toma este asunto con seriedad y cooperará plenamente con las autoridades», declaró Omer Weiss, asesor legal de Alarum Technologies.
Google advierte a los usuarios que eviten aplicaciones que prometan dinero por compartir «ancho de banda no utilizado» o acceso a internet, ya que a menudo se utilizan para construir redes proxy maliciosas. Recomiendan descargar aplicaciones solo de tiendas confiables, revisar los permisos de VPN y proxy, y mantener funciones de seguridad como Google Play Protect activadas. Al comprar dispositivos conectados como cajas de TV, recomiendan elegir marcas reconocidas y verificar que estén certificados por Play Protect para reducir el riesgo de compromiso.
Expertos en seguridad creen que esta operación representa un importante revés para los ciberdelincuentes, aunque advierten que la amenaza persiste porque muchos proveedores de proxy revenden la misma infraestructura. La acción de Google ha debilitado significativamente a NetNut al eliminar millones de dispositivos comprometidos de su red.
