Cómo saber si tu caja de TV trabaja para otros

04.09.2026 6 min 5

Una caja de streaming barata es el único aparato de la casa en el que nadie piensa. Vive detrás del televisor, nunca pide actualizaciones y tiene el mismo acceso a la red doméstica que tu portátil. Los investigadores de Plume desmontaron la familia SuperBox, cajas Android TV que se venden en grandes cadenas estadounidenses, y encontraron dos cosas a la vez: la caja está abierta de par en par para cualquiera que esté en tu red, y parte de las aplicaciones que trae de fábrica convierten en silencio tu conexión en un punto de salida alquilado para el tráfico de otros.

Qué encontraron realmente los investigadores

  • La depuración quedó encendida: Android Debug Bridge escucha por TCP en el puerto 5858 y acepta conexiones de cualquier dispositivo de la red local, sin aviso ni aprobación.
  • Root sin contraseña: el binario su concede permisos de root sin autenticación, así que cualquier cosa que ya esté en la red toma el control total de la caja sin explotar ni un solo fallo.
  • Una tienda que se salta todas las comprobaciones: las aplicaciones instaladas desde el catálogo propio de la caja evitan la verificación de firma, el aviso de fuentes desconocidas y el análisis de Play Protect.

Todo junto, esto ni siquiera es una vulnerabilidad en el sentido habitual. No hay nada que explotar porque no hay nada cerrado.

Cómo gana dinero la caja con tu conexión

Dentro de una de las aplicaciones que ofrece esa tienda, Cyberflix TV, Plume encontró un componente incrustado llamado Popanet. Registra el dispositivo como nodo de una red comercial de proxies residenciales, envía la identidad del aparato, su ubicación, el operador, el tipo de red y el ASN, y luego espera instrucciones para retransmitir tráfico de terceros. No durante una sesión: indefinidamente.

La escala en una sola caja merece detenerse: decenas de miles de peticiones de conexión al día, hacia miles de destinos distintos, coordinadas mediante al menos 255 direcciones de servidor verificadas. Solo en su propia base de clientes, Plume contó cerca de 10.000 dispositivos así.

Por qué esto cae sobre ti y no sobre el vendedor

Las redes de proxies residenciales valen justamente porque el tráfico sale de una dirección doméstica normal. Ese es el producto. Cuando los investigadores interceptaron lo que de verdad circulaba por estas cajas, vieron peticiones de gestión de cuentas de plataformas de juego, códigos de verificación de WhatsApp del tipo que sirve para robar una cuenta en tiempo real e intentos deliberados de burlar la protección antibots de Cloudflare y AWS.

Todo eso sale a internet con tu dirección IP. Si alguien rastrea el abuso, el rastro termina en tu casa, y el aparato que lo hizo está tranquilamente detrás del televisor poniendo películas. Ya contamos el mismo montaje cuando 120.000 cajas Android TV alquilaban la conexión de sus dueños, y el patrón no cambia: hardware barato, un SDK preinstalado, tráfico ajeno.

Importante: no es un solo modelo malo. El mismo diseño aparece en cajas no certificadas de vendedores distintos, y la misma lógica llega a los routers, como mostraron las puertas traseras de fábrica en los routers Zbtlink a principios de este año.

Cómo comprobar la caja que ya tienes

  1. Busca la certificación. En la caja: Ajustes, luego Acerca del dispositivo o Play Store, y localiza la certificación de Play Protect. Un dispositivo sin certificar significa que nadie responde por el firmware.
  2. Apaga la depuración. Ajustes, Opciones de desarrollador, y desactiva la depuración por USB y cualquier depuración por red. Si las opciones de desarrollador ya están desbloqueadas y tú no las desbloqueaste, eso ya es una respuesta.
  3. Mira qué hay instalado. Todo lo que no hayas instalado tú, y cualquier tienda que no sea Google Play, merece desconfianza. Cyberflix TV es la aplicación citada por su nombre en esta investigación.
  4. Vigila el tráfico cuando no se reproduce nada. Abre la lista de clientes de tu router y mira el consumo de la caja por la noche. Un aparato de streaming del que nadie está viendo nada debería estar prácticamente callado.
  5. Escanea la caja desde tu propia red. Si te ves capaz, comprueba si los puertos 5555 o 5858 responden en su dirección local. Lo que escuche ahí es un mando a distancia que puede recoger cualquiera de la red. Aquí sirven las mismas comprobaciones que delatan un router trabajando para extraños.

Qué hacer si las respuestas son malas

La solución limpia es dejar de usar la caja. Cambiar un aparato sin certificar por uno certificado, o por la aplicación integrada en el propio televisor, elimina el problema en lugar de parchearlo. Si quieres conservarla, lo siguiente mejor es contenerla: ponla en la red de invitados para que no vea tus ordenadores ni tu disco de red, deja la depuración apagada y no instales nada desde su propia tienda.

Un restablecimiento de fábrica aquí no arregla nada. El componente de proxy viene con el software y no llega después como una infección, así que el restablecimiento devuelve la caja exactamente al estado que describe la investigación.

¿Cómo me iba a dar cuenta?
Lo más probable es que no, y ese es el problema. Las señales son indirectas: internet que se atasca a horas raras, datos que se consumen más rápido de lo normal y, a veces, captchas y bloqueos en webs donde no has hecho nada, porque tu dirección se ha usado para la automatización de otro.
¿Me protege una VPN de esto?
No, y conviene ser preciso. Una VPN protege el tráfico que sale de tu dispositivo para que no se lea por el camino. No impide que un aparato dentro de tu casa retransmita tráfico ajeno. Es más: si la VPN corre en el router, ese tráfico parásito pasará a salir por tu dirección VPN, lo que mueve el problema en lugar de resolverlo. El aparato tiene que irse.
¿Es solo SuperBox?
No. SuperBox es la familia que desmontó esta investigación concreta, pero los SDK de proxy preinstalados y la depuración abierta aparecen en cajas sin certificar de muchos vendedores. Un trabajo aparte del equipo Deepfield de Nokia sobre el malware CECbot describe cajas Android TV con proxyware preinstalado y su puerto de depuración expuesto como vía de entrega habitual.
¿No basta con borrar la aplicación mala?
Puedes borrar lo que ves, y ayuda, pero no puedes comprobar qué más lleva el firmware. En un aparato con el puerto de depuración abierto y root sin contraseña, la suposición honesta es que no eres el único que decide qué se ejecuta en él.

privacycybersecurityandroidtv boxsuperboxproxybotnetmalwareiotrouteradb

Lee también