6 min de lectura

Botnet Popa vinculado a la empresa israelí de proxies NetNut

Investigadores de seguridad dicen que el botnet Popa, detrás de millones de cajas Android TV, está vinculado a NetNut, propiedad de Alarum Technologies.

Imagen: Krebs on Security

Durante cuatro años, un botnet basado en Android llamado Popa ha convertido silenciosamente millones de decodificadores de TV de consumo en puntos de retransmisión para tráfico de internet ligado a fraude publicitario, secuestros de cuentas y raspado masivo de datos, según KrebsOnSecurity y varias empresas de seguridad. Esta semana, investigadores de Qurium y Synthient dijeron que la operación está vinculada a NetNut, un proveedor de proxies residenciales propiedad de la empresa israelí que cotiza en bolsa Alarum Technologies Ltd (NASDAQ: ALAR).

A diferencia de un botnet clásico construido para ataques DDoS, Popa parece diseñado para mantener conexiones cifradas persistentes y abrir túneles de comunicación bajo demanda. Los investigadores dicen que funciona como un complemento ligado al botnet Vo1d, que apunta a cajas Android TV no oficiales vendidas bajo innumerables marcas y ampliamente promocionadas como alternativas de pago único a servicios de streaming por suscripción.

Esos dispositivos han recibido durante mucho tiempo advertencias del FBI y de investigadores de seguridad porque con frecuencia incluyen software que convierte la conexión del propietario en un proxy residencial. Eso permite a clientes externos enrutar tráfico a través del dispositivo mientras permanezca enchufado y en línea. Los investigadores dicen que algunas redes de proxies tampoco evitan que los clientes sondeen o comprometan sistemas en la misma red local.

Dominios, apps y el vínculo con NetNut

Las primeras pistas públicas aparecieron en un informe de 2025 de la empresa china de seguridad XLAB, que identificó al menos nueve dominios usados para registrar y gestionar dispositivos infectados. En un informe publicado esta semana, Qurium dijo haber encontrado parte de la misma infraestructura mientras investigaba ataques de raspado disruptivo en mayo de 2026 que se extendieron por más de 1.4 millones de direcciones de internet.

Qurium dijo que los dominios usados para controlar Popa incluían gmslb[.]net, safernetwork[.]io, tera-home[.]com y ninjatech[.]io. También encontró gmslb[.]net referenciado en apps de streaming pirateadas o modificadas como CRICFy, DooFlix, Sprozfy, RTS Tv, Flixoid, CyberFlix, Rapid Streamz, TvMob y HD/OceanStreams.

Recomendado

Hugging Face atacado por agentes de IA y luego bloqueado por los controles de seguridad de

Después de que Google, HUMAN Security y Trend Micro desarticularan Badbox 2.0 en julio de 2025, la mayoría de los dominios de control usados durante largo tiempo por Popa fueron incautados o desmantelados, dijo Qurium. Rápidamente aparecieron nuevos dominios de control, pero uno permaneció: ninjatech[.]io.

Ese dominio apunta a Ninjatech, una empresa fundada por Moishi Kramer, cuyo perfil de LinkedIn indica que es vicepresidente de investigación y desarrollo en NetNut. Su perfil dice que ayudó a construir NetNut desde cero antes de que la compañía fuera adquirida por Alarum. Un listado autogenerado en F6S identificó a Kramer como el único propietario del dominio Ninjatech.

Kramer dijo a KrebsOnSecurity por correo electrónico que Ninjatech dejó de operar hace unos cinco años después de vender un SDK llamado Popa que usaba una pequeña cantidad del ancho de banda del dispositivo y que se suponía debía ejecutarse únicamente con el consentimiento del usuario.

«Ese código se vendió y se licenció a terceros, incluidos revendedores, hace años. Una vez que el software se distribuye de esa manera, el desarrollador original no tiene control sobre cómo otros lo modifican, lo reetiquetan o lo implementan más tarde.»

Moishi Kramer

Kramer dijo que ni él ni NetNut construyen, operan o mantienen la infraestructura que ahora se describe como Popa, y que él no controla el dominio Ninjatech.

Pero Synthient, en un informe separado publicado el mismo día, dijo que el análisis reciente del SDK de Popa mostró tráfico saliente claramente asociado con NetNut.

«El equipo de investigación evalúa con alta confianza que los dispositivos que ejecutan Popa reenvían tráfico de clientes de NetNut. Esto demuestra sin lugar a dudas que Popa sigue utilizándose activamente por NetNut como parte de su conjunto de proxies.»

Synthient

Alarum Technologies, la matriz de NetNut en Tel Aviv, rechazó los informes, calificándolos de «afirmaciones demostrablemente inexactas y deducciones erróneas en lugar de hechos verificados». La empresa dijo que los SDK en cuestión están diseñados para compartir ancho de banda, no para controlar malware, y que NetNut aplica políticas, diligencia debida, monitorización y verificaciones KYC para fomentar el uso legítimo.

Esa afirmación es disputada por Spur, que dijo en un informe del 8 de junio que NetNut no exige una verificación corporativa significativa antes de vender acceso a proxies. Spur señaló que los compradores pueden obtener acceso a través de revendedores con poco más que un correo desechable y $5 en cripto.

Synthient también dijo que, si bien las compilaciones recientes de Popa de hace tres meses pueden solicitar el consentimiento del usuario antes de instalar componentes de proxy, las variantes antiguas y otras no lo hacían. De más de 20 editores genuinos de Popa que analizó, la compañía afirmó que ninguno pedía el consentimiento de los usuarios.

Qué tan grande parece ser Popa

Chris Formosa, ingeniero senior líder de seguridad de la información en Black Lotus Labs dentro de Lumen Technologies, dijo que Popa promedia entre 1.5 millones y 2.5 millones de direcciones IP distintas cada día y utiliza entre 250 y 300 direcciones de internet para dirigir la actividad.

«Lo que hace que Popa sea especialmente peligroso es lo ampliamente usado que está NetNut para la reventa y el compartido.»

Chris Formosa, Black Lotus Labs

Dijo que eso hace que Popa sea especialmente difícil de contener porque muchos proveedores de proxies simplemente revenden el acceso de NetNut en lugar de construir sus propias redes.

Jérôme Meyer, de Nokia Deepfield, dijo a KrebsOnSecurity que el número real de dispositivos puede ser mucho mayor. Afirmó que Nokia está monitorizando 26 de al menos 359 nodos de retransmisión conocidos, y que cada retransmisor maneja aproximadamente entre 35,000 y 60,000 clientes al mismo tiempo. Solo en el subconjunto de 26 nodos, Nokia observó 750,000 fuentes únicas en 24 horas. Nokia Deepfield también publicó un informe que vincula a RoboVPN, una app de VPN relacionada con el plugin Popa del botnet Vo1d, con NetNut/Alarum Technologies.

El trasfondo más amplio es el auge del mercado de proxies residenciales usados en el raspado masivo. Los investigadores dicen que los proveedores de proxies se promocionan cada vez más como infraestructura para el entrenamiento de IA, porque las grandes campañas de raspado suelen ser bloqueadas cuando se originan desde proveedores en la nube. Enrutar el tráfico a través de conexiones domésticas ayuda a que esas solicitudes se camuflen.

Esa demanda ha contribuido a un aumento del raspado agresivo que puede dejar fuera de línea a sitios más pequeños, especialmente organizaciones sin ánimo de lucro, bibliotecas, universidades y repositorios de acceso abierto. Una encuesta del año pasado de la Confederation of Open Access Repositories encontró que más del 90 por ciento de los encuestados lidiaban con bots agresivos, a menudo más de una vez por semana, causando con frecuencia ralentizaciones y caídas del servicio.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía Krebs on Security

// Sigue leyendo