120.000 cajas Android TV alquilaban la conexión a internet de sus dueños

02.08.2026 6 min de lectura 5
120.000 cajas Android TV alquilaban la conexión a internet de sus dueños

Una caja Android TV barata debajo del televisor rara vez se considera parte de la superficie de ataque de la red doméstica. Los investigadores de Bitsight acaban de mostrar por qué debería serlo: una tanda de reproductores de bajo coste salió de fábrica con una puerta trasera que gana dinero de dos maneras a la vez, con fraude publicitario y como nodo de salida de una red de proxies residenciales que hace pasar el tráfico de desconocidos por la conexión doméstica del dueño.

Un dominio caducado destapó toda la operación

La investigación empezó por casualidad. El investigador de Bitsight Pedro Fale registró un dominio caducado que se usaba para la telemetría de una puerta trasera instalada en cajas Android TV. En lugar de silencio, llegaron informes de aparatos reales: más de 65.000 reportes desde unas 38.000 direcciones MAC únicas en un solo día. La mayoría no se identificaban como reproductores, sino como teléfonos.

Los investigadores bautizaron la operación como Fuyao. Los datos del sinkhole están sesgados hacia modelos antiguos de una sola marca, H96, así que 38.000 es un suelo y no un techo: los propios operadores anuncian una red de más de 120.000 dispositivos.

Una caja, dos trabajos, y decide el cable HDMI

Lo más llamativo de Fuyao es cómo reparte el trabajo. El programa malicioso comprueba si hay un cable HDMI conectado, una señal fiable de si alguien está viendo la televisión:

  • HDMI conectado: la caja se convierte en nodo de salida SOCKS5 y canaliza tráfico ajeno por la línea del propietario.
  • HDMI desconectado: la caja pasa al fraude publicitario, falsifica la identidad de hardware de modelos populares de Samsung, Huawei, Xiaomi y Vivo y hace clic en anuncios alojados en webs que los propios operadores gestionan.

El aparato produce dinero las veinticuatro horas, y el modo que coloca tráfico ajeno detrás de la dirección IP del dueño se activa justo cuando la casa está viendo la tele.

Visión artificial y una herramienta de programación para niños

Para localizar huecos publicitarios en una página, la aplicación incorpora un modelo de detección de objetos YOLOv8s entrenado con doce elementos de pantalla, entre ellos zonas de banner habituales y widgets de Taboola, y lo combina con los datos de accesibilidad de Android y el reconocimiento de texto de Google ML Kit. La lógica de las campañas se monta en Blockly, el lenguaje visual de bloques que Google creó para enseñar a programar a niños: el personal encaja bloques en un editor propio, exporta el resultado como JavaScript y lo sube a la nube, de donde lo recogen las cajas infectadas. Bitsight capturó unos 166 módulos de fraude en dos pasadas.

La cuenta es modesta por aparato y grande en conjunto. Una estimación prudente de 1 a 1,25 dólares por dispositivo y día da unos 150.000 dólares diarios en el parque anunciado, y hasta 40 millones de dólares al año teniendo en cuenta el filtrado antifraude y la ocupación publicitaria.

Por qué un nodo proxy en el salón es problema del dueño

Una de cada seis cajas Fuyao coincidía con datos de proxies residenciales comerciales en 24 horas, y una de cada cuatro en siete días. Bitsight lo interpreta como alquiler de ancho de banda a proveedores de proxies residenciales, esos servicios que venden direcciones IP domésticas "limpias" a cualquiera que necesite tráfico que no parezca salido de un centro de datos.

Para quien compró la caja esto no es abstracto. El rastreo masivo de webs, la prueba de contraseñas robadas, los bots de entradas y los intentos de fraude dejan la dirección pública del hogar en los registros de quien recibe el golpe. Las consecuencias llegan después y parecen inconexas: CAPTCHA constantes, servicios bloqueados, cuentas suspendidas, avisos del proveedor de internet. El mismo patrón apareció en la red NetNut construida sobre dos millones de aparatos secuestrados, que el FBI y Google desmantelaron en julio.

Más información: el FBI, el IRS y Google desmantelan la botnet de proxies residenciales NetNut.

Cómo revisar la caja que ya está en casa

Google confirmó que estos aparatos no tienen certificación Play Protect, es decir, nunca pasaron las pruebas de compatibilidad y seguridad de Android. Ni Bitsight ni la prensa establecen quién instaló las aplicaciones ni en qué punto de la cadena de suministro aparecieron, y no existe una lista completa de modelos afectados.

  • Comprobar la certificación: Google publica la lista de dispositivos Android TV con certificación Play Protect; si la caja no aparece, no hay ningún historial de pruebas de seguridad.
  • Mirar el tráfico, no la pantalla: el síntoma más claro es un aparato que sigue enviando datos cuando nadie está viendo nada. Se ve en las estadísticas del router o en la aplicación del operador.
  • Actualizar el firmware solo desde el canal del fabricante, y retirar de la red los aparatos que no reciben actualizaciones.
  • Tratar como sospechoso el hardware de "contenido gratis". Tras campañas anteriores, el consejo del FBI fue directo: revisar los dispositivos conectados, desconectar los dudosos y desconfiar de los reproductores sin marca que se venden con la promesa de televisión gratuita.
Importante: una VPN en el portátil o el móvil no resuelve esto. Cifrar el tráfico de un aparato no cambia nada respecto a una caja con puerta trasera que tiene su propia salida a internet por la misma línea. El nodo proxy vive dentro de la red, y el único remedio fiable es desenchufarlo.

Qué cambia en la higiene de la red doméstica

La lección útil de Fuyao es que la reputación de una red doméstica la fija su aparato más débil. Un conjunto de herramientas de privacidad que cubre el portátil y el teléfono mientras una caja sin marca envía tráfico desconocido desde la misma dirección está defendiendo el perímetro equivocado. Los túneles cifrados merecen la pena por lo que sí hacen: mantener la navegación lejos del proveedor y de quien administra el Wi-Fi público. Lo que no pueden hacer es responder por hardware comprometido antes de salir de fábrica. Aislar los dispositivos inteligentes baratos en una red de invitados, o retirarlos, hace más por la dirección IP del hogar que cualquier suscripción.

Conclusión: Fuyao convirtió 120.000 salones en una granja de fraude publicitario y en una bolsa de alquiler de direcciones IP residenciales, con una puerta trasera que venía incluida con el aparato. Los dueños pusieron la electricidad, el ancho de banda y la reputación de su propia dirección, y recibieron a cambio un reproductor barato. Antes de que el siguiente aparato entre en la red, la pregunta no es qué sabe reproducir, sino para quién más trabaja.
Etiquetas: cybersecurity privacidad privacy security malware botnet proxy residencial android tv google bitsight china

Lee también