Cierre de NetNut: Lo que los compradores necesitan saber
El 2 de julio de 2026, el FBI incautó cientos de dominios asociados con NetNut, una red de proxy residencial operada por Alarum Technologies (ALAR), que cotiza en el Nasdaq. Investigadores y Google alegan que al menos parte del parque de nodos de salida de NetNut se solapaba con Popa, una red de proxy residencial botnet estimada por Google en al menos 2 millones de dispositivos. Alarum refuta las acusaciones y, según su divulgación del 3 de julio, afirmó que ni la empresa ni NetNut habían sido contactadas formalmente por el FBI ni por ninguna otra autoridad gubernamental o reguladora.
El punto relevante para los compradores es el siguiente: Google evaluó con alta confianza que varias marcas populares de proxy residencial estaban etiquetando en blanco la red de NetNut.1 Los clientes de esas marcas de etiqueta blanca pueden haber estado utilizando capacidad de NetNut sin saberlo.
Esto convierte la obtención de proxy en un problema de cadena de suministro. Como explicamos en nuestro benchmark ético de datos web, los compradores deben evaluar cómo utilizan los datos extraídos y si la infraestructura empleada para recolectarlos se basa en el consentimiento informado, el valor para el usuario, una exclusión clara y controles para prevenir abusos.
Qué se incautó y quién lo hizo
Los visitantes de NetNut el 2 de julio encontraron un aviso federal de incautación en el sitio web de la empresa.2 El aviso mostraba los emblemas tanto del FBI como de la División de Investigación Criminal del Servicio de Impuestos Internos. La presencia de IRS‑CI es notable, ya que podría indicar que los investigadores también están examinando los aspectos financieros de la operación, aunque no se han anunciado cargos públicos.
La operación fue coordinada con Google, Lumen, la Fundación Shadowserver y otros socios de la industria. La información pública menciona netnut.com, proxyjet.io y divinetworks.com entre los dominios incautados.
Por separado, Google desactivó cuentas y servicios supuestamente utilizados para comando y control, compartió inteligencia técnica con proveedores de plataformas, fuerzas de seguridad y empresas de investigación, y actualizó Play Protect para advertir a los usuarios y desactivar aplicaciones Android que se sabe que incorporan SDKs de NetNut.
Alarum reveló más tarde que también habían sido incautados dominios adicionales asociados con NetNut. La empresa afirmó que la interrupción estaba afectando a una parte de sus servicios y, poco después, suspendió temporalmente el tráfico a través de los servicios de red afectados mientras investigaba el incidente.3
Qué alegan los investigadores
A mediados de junio, varios equipos de investigación en seguridad publicaron hallazgos coincidentes, incluidos Synthient4 Qurium Media Foundation, Spur y Nokia Deepfield. La acusación principal es que al menos parte del tráfico de salida de NetNut estaba vinculado a Popa, un SDK de proxyware para Android distribuido a través de aplicaciones de consumo, incluidas aplicaciones de IPTV, utilidades de streaming y herramientas dirigidas a propietarios de smart TV y dispositivos de streaming Android.
Synthient examinó más de veinte editores de Popa e informó que, en su muestra, ninguno mostraba a los usuarios un aviso de consentimiento significativo que explicara que al instalar la aplicación su dispositivo se convertiría en un nodo proxy.
Los investigadores también han vinculado a Popa con la botnet Vo1d, que apunta a cajas de Android TV. Google afirma que identificó componentes de plugins de botnet de NetNut asociados con botnets a gran escala como Badbox 2.0.
Alarum ha rechazado los hallazgos, diciendo a KrebsOnSecurity que los informes de Synthient y Qurium contenían “afirmaciones demostrablemente inexactas y deducciones defectuosas en lugar de hechos verificados”.5
NetNut ha declarado que mantiene mecanismos de aviso y consentimiento, diligencia debida con los clientes, comprobaciones KYC, supervisión de usos indebidos y medidas destinadas a detectar y mitigar actividades sospechosas o no autorizadas.
Según la divulgación de Alarum del 3 de julio, la empresa afirmó que ni ella ni NetNut habían sido contactadas formalmente por el FBI ni por ninguna otra autoridad gubernamental o reguladora. Las acusaciones anteriores se basan en investigaciones independientes y no han sido probadas en los tribunales.
Por qué las agencias federales se interesaron
Durante una sola semana de junio de 2026, los analistas de Google observaron 316 grupos de amenaza distintos, incluidos grupos criminales y de espionaje, enrutando tráfico a través de los nodos de salida sospechosos de NetNut.
Esto es consecuencia del funcionamiento de los proxy residenciales. Las redes de proxy residencial venden la capacidad de enrutar tráfico a través de direcciones IP pertenecientes a proveedores de internet, lo que permite a los atacantes ocultar la actividad maliciosa tras direcciones IP de consumidores. Una IP de centro de datos es más fácil de clasificar; una IP residencial a menudo no lo es.
El mercado ha crecido en consecuencia. Craig Labovitz, de Nokia Deepfield, escribió que los analistas estiman que el mercado de proxy residencial ha pasado de una industria de menos de $100 millones hace cinco años a un negocio de entre 2.000 y 3.000 millones de dólares en la actualidad, impulsado en gran medida por la demanda de las empresas de IA de IPs residenciales para rastrear y recolectar datos de entrenamiento.
6
Alarum reportó $11.7 millones de ingresos en el primer trimestre de 2026, un aumento del 64 % interanual, y afirmó que el crecimiento fue impulsado principalmente por la fuerte demanda de soluciones proxy y las ventas de nuevos productos.7 Labovitz también ha advertido que la infraestructura de proxy residencial rivaliza ahora con la de algunas de las mayores redes de tránsito y contenido del mundo en capacidad agregada de subida.
Alternativas de proxy residencial para usuarios de NetNut
El pool rotativo de proxy residencial de NetNut no está disponible. Los proveedores a continuación se agrupan según lo que cada uno documenta públicamente sobre cómo obtiene sus IPs residenciales:
La exposición de los revendedores
Esta es la parte más relevante para los compradores. El Grupo de Inteligencia de Amenazas de Google señaló que NetNut operaba un programa de revendedores que permitía el etiquetado blanco de su red y evaluó, con alta confianza, que muchas marcas populares de proxy residencial estaban etiquetando en blanco la botnet de NetNut.
NetNut es además la segunda gran red de proxy residencial desarticulada este año, tras la acción de Google en enero contra IPIDEA. El fundador de Synthient, Benjamin Brundage, declaró a KrebsOnSecurity que NetNut ganó una gran popularidad después del cierre de IPIDEA y que NetNut era extremadamente común entre los revendedores, comparable a IPIDEA en términos de tráfico, calidad, tamaño y precio por gigabyte.
Se derivan dos consecuencias. En primer lugar, si los revendedores migraron de IPIDEA a NetNut una vez, pueden volver a migrar; no se debe asumir que el próximo proveedor sea más limpio sin pruebas de su procedencia. En segundo lugar, un revendedor no puede responder plenamente a las preguntas sobre el origen de las IPs si no las obtiene él mismo. Compra acceso a una red y le aplica su propia marca.
Para un cliente, esto reduce la diferencia práctica entre “mi proveedor fue incautado” y “el proveedor ascendente de mi proveedor fue incautado”. Ambas situaciones pueden causar la misma interrupción y ambas pueden enrutar tráfico hacia nodos cuyos propietarios pueden no haber consentido de forma consciente.
Las propias divulgaciones de Alarum muestran la magnitud del riesgo: después de incautaciones adicionales, advirtió que era probable que una interrupción prolongada tuviera un efecto material adverso en las operaciones, los resultados financieros y su capacidad para prestar ciertos servicios a los clientes.
La empresa suspendió entonces temporalmente el tráfico a través de los servicios de red afectados, afirmando que la disponibilidad del servicio se reduciría significativamente durante ese período. Los clientes de marca blanca en la cadena heredaron ese riesgo sin necesariamente saber qué red estaban utilizando.
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{karatas2026,
author = {Karatas, Gulbahar},
title = {{Cierre de NetNut: Lo que los compradores necesitan saber}},
year = {2026},
month = jul,
howpublished = {\url{https://aimultiple.com/netnut-shutdown}},
note = {AIMultiple. Recuperado el 13 de Julio de 2026}
}
Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.