En 2026, cualquiera que tenga en su casa un enrutador de Internet estándar, un TV inteligente o un dispositivo de streaming es carnada para los ciberdelincuentes. Todos estos dispositivos se pueden incorporar con mucha facilidad en botnets y, como contamos hace un tiempo, en redes de servidores proxy residenciales.
Los delincuentes subarriendan los dispositivos infectados a cualquiera que desee acceder a la Web desde la dirección IP de la víctima y hacer que las visitas parezcan originarse en el dispositivo infectado. Este servicio es popular en todo tipo de esquemas turbios, desde campañas de spam y fraude publicitario hasta el hackeo de cuentas y la averiguación de contraseñas por fuerza bruta. En nuestra publicación anterior, te contamos cómo los enrutadores hogareños pasan a formar parte de estas redes proxy; hoy, daremos un vistazo a una categoría de dispositivos que es aún más vulnerable e igual de común en los hogares: la de los televisores inteligentes y los dispositivos de streaming.
Para los ciberdelincuentes, estos equipos son atractivos por dos motivos. Primero, a diferencia de las computadoras y los teléfonos inteligentes, los televisores suelen tener una conexión a Internet de alta velocidad y casi siempre están enchufados a la corriente. Que la pantalla esté oscura no significa que el equipo esté apagado. Sumado a esto, sus interfaces de usuario simples y sus herramientas de monitoreo limitadas permiten mantener procesos sospechosos en segundo plano sin que lo sepan los usuarios.
La amenaza está evolucionando y es cada vez más agresiva. En un estudio reciente, se determinó que, una vez que aparece una aplicación proxyware en un dispositivo de streaming, los riesgos para el dueño del equipo van mucho más allá de una captura de tráfico.
Anatomía de una infección
Los investigadores se enfocaron en un dispositivo de streaming popular de la marca SuperBox. Hablamos de estos equipos en la publicación Se alquila: red con dispositivo de streaming.
El marketing de SuperBox se basa, en gran parte, en prometer acceso a miles de canales de TV sin pagar una suscripción o una cuota mensual. Pero el dispositivo, tal como viene de fábrica, no hace nada de lo que promete. Para acceder al contenido pirateado, se debe instalar una tienda de apps propia de la marca.
Los miles de canales aparecen después de abrir la tienda e instalar unas apps extra. Mientras se hace todo esto, en segundo plano, y sin mostrar ninguna advertencia ni pedir permiso alguno, el dispositivo envía un aluvión de solicitudes no autorizadas a sitios externos y el tráfico de red aumenta bruscamente.
Los investigadores descubrieron varios hechos inquietantes. Primero, la víctima pasa a formar parte de hasta cinco botnets a la vez. El dispositivo SuperBox ejecuta los clientes de varias redes de proxyware simultáneamente, y estas tratan incluso de competir entre sí e impedir que se instale el software del rival.
Pero la verdadera sorpresa fueron los ataques contra las redes internas. El proxyware del dispositivo de streaming no limita lo que “la clientela pagadora” puede hacer realmente en la red. Quienes pagan para ingresar a sitios externos pueden hacer no solo eso, sino también acceder a dispositivos de la red doméstica.
En condiciones normales, el enrutador que tienes en casa y la configuración de tu ISP te protegen de los ataques externos. Pero el proxyware elude estas barreras porque opera desde el interior de tu red. En un experimento, los investigadores confirmaron que un atacante remoto puede muy fácilmente usar el dispositivo infectado para abrir el panel de administración del enrutador doméstico (un Linksys, por ejemplo), al que se supone solo puede acceder su propietario cuando está conectado a la red Wi-Fi de su hogar. Con este acceso, los hackers pueden tratar de robar datos de otros dispositivos conectados a la red doméstica o incluso cifrar un sistema de almacenamiento NAS.
Sumado a todo esto, existen ciertas fallas en el firmware original de SuperBox que les permiten a los hackers instalar y ejecutar a distancia la app que deseen con privilegios de superusuario. Esta posibilidad es todo menos hipotética. En tres semanas de monitoreo, el dispositivo de SuperBox que se usó para las pruebas sufrió más de 1300 ataques a través de la red proxy doméstica. Los atacantes instalaron tres tipos de malware diferentes, incluido un módulo para lanzar ataques DDoS.
El malware utilizaba diversos métodos para afianzarse en el sistema y sobrevivir a los reinicios y los cortes de energía.
Cómo saber si tu dispositivo de streaming está en manos de un hacker
Si tienes un dispositivo de streaming económico o un equipo con Android TV de una marca poco conocida, considera revisarlo en busca de anomalías.
Para detectar irregularidades, el método más confiable es controlar el tráfico de la red. De ser posible, usa las estadísticas que muestra el enrutador en su panel de administración (ten en cuenta que algunos modelos económicos pueden no ofrecer esta capacidad). La función se llama Traffic Analyzer en los enrutadores Asus, Traffic Usage en los TP-Link y Traffic Monitor en los Keenetic. Busca tu televisor o dispositivo de streaming en la lista de equipos y controla la proporción de datos subidos y bajados. Estos equipos deberían consumir muchos datos cuando descargan videos, pero el tráfico de subida debería ser muy poco. Si tu dispositivo ha estado subiendo gigabytes de datos silenciosamente o si muestra actividad de red incluso cuando está inactivo, es probable que esté infectado.
Si no tienes acceso a las estadísticas del tráfico, busca señales indirectas:
- los LED que indican actividad de red y uso de la memoria parpadean todo el tiempo, incluso cuando nadie está usando el dispositivo;
- la carcasa del dispositivo siempre está tibia o caliente;
- la interfaz tarda en responder a los comandos del control remoto y el dispositivo se congela en momentos aleatorios, que nada tienen que ver con la reproducción de videos pesados;
- la velocidad de Internet se ha reducido notablemente en otros dispositivos, como tus computadoras y teléfonos;
- cuando intentas ingresar a sitios conocidos desde la red Wi-Fi de tu hogar, se te pide constantemente que resuelvas un CAPTCHA, lo cual indica que tu red puede estar comprometida y marcada como fuente de spam;
- te llaman del soporte técnico del ISP para preguntarte por cargas de red sospechosas.
Qué hacer con un dispositivo infectado
Lo ideal es desconectar el dispositivo de Internet y desecharlo. Si necesitas seguir usándolo, sigue estos pasos para minimizar los riesgos:
- Restablece el dispositivo a sus valores de fábrica. Restaura el equipo a su estado original.
- Desconecta el dispositivo antes de volver a configurarlo. La primera vez que enciendas el equipo tras un reinicio, saltéate el paso de configuración de Wi-Fi y evita conectar un cable Ethernet.
- Bloquea la instalación de apps. Ve a la configuración de Android y deshabilita la instalación de apps de fuentes desconocidas. Desactiva, también, cualquier función de depuración que veas habilitada, como la depuración por USB, la depuración inalámbrica y ADB. Los nombres de estas funciones pueden variar según la versión de Android y el fabricante del dispositivo.
- Aísla el dispositivo en la red. Configura una red Wi-Fi para invitados en el enrutador y conecta a ella el dispositivo. Si los ajustes del enrutador lo permiten, habilita el aislamiento de clientes. Esto impedirá que el dispositivo de streaming detecte otros equipos en la red doméstica y protegerá tus computadoras y sistemas de almacenamiento en red.
- Comprueba si hay actualizaciones disponibles. Una vez que el dispositivo esté conectado a la red para invitados, busca actualizaciones para el firmware oficial. A veces, los fabricantes corrigen vulnerabilidades conocidas, aunque no puedes fiarte de esto si el fabricante no es de renombre.
Tus mejores opciones para protegerte
Comprar un dispositivo barato con funciones de streaming piratas e instalar software de orígenes sospechosos es un excelente modo de que vulneren tu red hogareña. Tu dirección IP se convertirá en una fuente de actividad maliciosa que, en el mejor de los casos, llevará a que te bloqueen desde el ISP, y, en el peor, te pondrá en la mira de las autoridades. Esto sin mencionar que, usando el dispositivo como base, los hackers podrían atacar los equipos NAS y las computadoras que tengas en casa, robar tus datos personales o infectarte con ransomware.
La mejor protección es comprar dispositivos de marcas confiables y pagar por contenido legal. Y para impedir que alguien se haga con el control de tu red, asegúrate de proteger con contraseñas únicas y seguras tanto el panel de administración de tu enrutador como los demás dispositivos que tengas en casa. Para no tener que recordar tantas claves, puedes usar un administrador de contraseñas confiable como Kaspersky Password Manager. También puedes aprovechar la función Smart Home Monitor, que forma parte de Kaspersky Premium y te ayudará a mantener todos tus dispositivos bajo control.
Puede haber otras cosas que no sepas sobre los dispositivos inteligentes de tu hogar:
- Se alquila: red con dispositivo de streaming
- ¿Acaso el televisor, el teléfono y los altavoces inteligentes te escuchan a escondidas?
- Cinco reglas para evitar que las cámaras IP te espíen
- Los riesgos que ocultan los dispositivos Android económicos
- ¿Tu enrutador trabaja en secreto para la inteligencia extranjera?
televisor inteligente
Consejos