Cómo saber si tu caja de TV trabaja para otros
Una caja de streaming barata es el único aparato de la casa en el que nadie piensa. Vive detrás del televisor, nunca pide actualizaciones y tiene el mismo acceso a la red doméstica que tu portátil. Los investigadores de Plume desmontaron la familia SuperBox, cajas Android TV que se venden en grandes cadenas estadounidenses, y encontraron dos cosas a la vez: la caja está abierta de par en par para cualquiera que esté en tu red, y parte de las aplicaciones que trae de fábrica convierten en silencio tu conexión en un punto de salida alquilado para el tráfico de otros.
Qué encontraron realmente los investigadores
- La depuración quedó encendida: Android Debug Bridge escucha por TCP en el puerto 5858 y acepta conexiones de cualquier dispositivo de la red local, sin aviso ni aprobación.
- Root sin contraseña: el binario su concede permisos de root sin autenticación, así que cualquier cosa que ya esté en la red toma el control total de la caja sin explotar ni un solo fallo.
- Una tienda que se salta todas las comprobaciones: las aplicaciones instaladas desde el catálogo propio de la caja evitan la verificación de firma, el aviso de fuentes desconocidas y el análisis de Play Protect.
Todo junto, esto ni siquiera es una vulnerabilidad en el sentido habitual. No hay nada que explotar porque no hay nada cerrado.
Cómo gana dinero la caja con tu conexión
Dentro de una de las aplicaciones que ofrece esa tienda, Cyberflix TV, Plume encontró un componente incrustado llamado Popanet. Registra el dispositivo como nodo de una red comercial de proxies residenciales, envía la identidad del aparato, su ubicación, el operador, el tipo de red y el ASN, y luego espera instrucciones para retransmitir tráfico de terceros. No durante una sesión: indefinidamente.
La escala en una sola caja merece detenerse: decenas de miles de peticiones de conexión al día, hacia miles de destinos distintos, coordinadas mediante al menos 255 direcciones de servidor verificadas. Solo en su propia base de clientes, Plume contó cerca de 10.000 dispositivos así.
Por qué esto cae sobre ti y no sobre el vendedor
Las redes de proxies residenciales valen justamente porque el tráfico sale de una dirección doméstica normal. Ese es el producto. Cuando los investigadores interceptaron lo que de verdad circulaba por estas cajas, vieron peticiones de gestión de cuentas de plataformas de juego, códigos de verificación de WhatsApp del tipo que sirve para robar una cuenta en tiempo real e intentos deliberados de burlar la protección antibots de Cloudflare y AWS.
Todo eso sale a internet con tu dirección IP. Si alguien rastrea el abuso, el rastro termina en tu casa, y el aparato que lo hizo está tranquilamente detrás del televisor poniendo películas. Ya contamos el mismo montaje cuando 120.000 cajas Android TV alquilaban la conexión de sus dueños, y el patrón no cambia: hardware barato, un SDK preinstalado, tráfico ajeno.
Cómo comprobar la caja que ya tienes
- Busca la certificación. En la caja: Ajustes, luego Acerca del dispositivo o Play Store, y localiza la certificación de Play Protect. Un dispositivo sin certificar significa que nadie responde por el firmware.
- Apaga la depuración. Ajustes, Opciones de desarrollador, y desactiva la depuración por USB y cualquier depuración por red. Si las opciones de desarrollador ya están desbloqueadas y tú no las desbloqueaste, eso ya es una respuesta.
- Mira qué hay instalado. Todo lo que no hayas instalado tú, y cualquier tienda que no sea Google Play, merece desconfianza. Cyberflix TV es la aplicación citada por su nombre en esta investigación.
- Vigila el tráfico cuando no se reproduce nada. Abre la lista de clientes de tu router y mira el consumo de la caja por la noche. Un aparato de streaming del que nadie está viendo nada debería estar prácticamente callado.
- Escanea la caja desde tu propia red. Si te ves capaz, comprueba si los puertos 5555 o 5858 responden en su dirección local. Lo que escuche ahí es un mando a distancia que puede recoger cualquiera de la red. Aquí sirven las mismas comprobaciones que delatan un router trabajando para extraños.
Qué hacer si las respuestas son malas
La solución limpia es dejar de usar la caja. Cambiar un aparato sin certificar por uno certificado, o por la aplicación integrada en el propio televisor, elimina el problema en lugar de parchearlo. Si quieres conservarla, lo siguiente mejor es contenerla: ponla en la red de invitados para que no vea tus ordenadores ni tu disco de red, deja la depuración apagada y no instales nada desde su propia tienda.
Un restablecimiento de fábrica aquí no arregla nada. El componente de proxy viene con el software y no llega después como una infección, así que el restablecimiento devuelve la caja exactamente al estado que describe la investigación.