Cómo llegamos aquí
- En junio, tres firmas de seguridad (Qurium, Synthient, Nokia Deepfield y Spur) vincularon a NetNut con el botnet Popa, una red de al menos dos millones de dispositivos comprometidos.
- El 19 de junio, las investigaciones concluyeron que NetNut insertaba software en dispositivos domésticos, ya sea preinstalado en hardware de bajo costo o mediante aplicaciones troyanizadas.
- Dos semanas después, el FBI incautó cientos de dominios relacionados con NetNut, reemplazando su sitio web con un aviso de incautación.
El estado de las cosas
Google Threat Intelligence Group (GTIG) estima que la red controlaba al menos dos millones de dispositivos a nivel global, muchos de ellos televisores inteligentes y cajas de streaming infectadas con malware como Badbox 2.0. Los dispositivos funcionaban como nodos de salida, permitiendo que atacantes enrutaran su tráfico a través de conexiones domésticas legítimas.
Los números que importan
- En una sola semana de junio de 2026, GTIG identificó 316 grupos distintos de amenazas usando nodos de salida de NetNut, incluyendo grupos de cibercrimen y espionaje.
- El FBI trabajó con Google, Lumen Technologies y The Shadowserver Foundation para desmantelar la infraestructura.
- Además de la incautación de dominios, la operación redujo significativamente la cantidad de dispositivos útiles para la red.
Lo que no se dice
Aunque NetNut está oficialmente desmantelada, la eliminación completa de los dispositivos infectados es un proceso largo. Muchos de esos aparatos siguen en manos de usuarios que desconocen que su conexión era utilizada para actividades como scraping masivo, fraude publicitario y ataques de robo de cuentas. La responsabilidad de limpiar esos dispositivos recae ahora en los propietarios y en los fabricantes de hardware económico.