Noticias

Apps que prestan tu internet: Gen frenó 20,8 millones de ataques en redes de proxy

Ilustración: sobre un estante de pino colgado de un tablero perforado gris, un router wifi blanco convertido en alcancía, con dos monedas entrando por una ranura en la tapa; de su parte trasera sale un hilo azul del que cuelgan sobres de colores con estampillas, uno con un anzuelo enganchado. De una antena cuelga una etiqueta de kraft que dice «TU IP». A la izquierda, una columna azul con el logo de Gen, el texto «Gen · proxies residenciales» y el titular «Te pagan por tu IP».

Hay apps que te ofrecen plata, puntos, funciones premium o acceso gratis a cambio de «compartir el ancho de banda que no usás». Suena a negocio redondo: tu conexión está ociosa casi todo el día. Lo que la pantalla de bienvenida no suele explicar es que, en la práctica, otras personas o empresas salen a internet por tu casa y con tu IP. Eso se llama proxy residencial, y este 30 de septiembre Gen, la empresa de Norton y Avast, publicó un informe que mide qué viaja por esas redes.

El dato central: entre enero y mediados de septiembre de 2026, Gen dice que bloqueó 20,8 millones de ataques asociados a las redes de proxy residencial que estudió, en computadoras de sus clientes por las que pasaba ese tráfico ajeno. Ojo con el sujeto: no eran ataques contra el dueño de la PC, sino tráfico de terceros que salía por su conexión. El tipo más común fue el phishing. Y América Latina no mira de afuera: Brasil es el cuarto país con más instalaciones de este tipo de software y el segundo en ataques bloqueados, con cerca de 1,5 millones.

Qué hacer hoy: si alguna vez instalaste una app de este tipo, o no estás seguro de lo que instaló alguien de la familia o del equipo, entrá a la lista de aplicaciones de Windows y buscá los nombres que aparecen más abajo. Si no sabías que tu conexión se estaba prestando, desinstalá la app. Si la usás a sabiendas, por lo menos que sea sabiendo qué se comparte: no son megas sueltos, es tu dirección de internet.

Qué es un proxy residencial, sin el folleto

Un proxy residencial es un intermediario que usa conexiones de hogares reales para que el tráfico de un tercero parezca salir de ahí. El proveedor vende ese acceso a clientes que lo usan para cosas legítimas, como comparar precios, verificar anuncios o recolectar datos de la web, incluso para empresas de inteligencia artificial. Para eso necesita muchas IP de casas de verdad, y ahí entran las apps que te pagan por tu ancho de banda.

El problema es de reputación. Para el sitio que recibe el pedido, la visita parece venir de vos. Si lo que pasa por tu conexión es un intento de fraude, es tu IP la que queda asociada a eso. Es como prestarle tu auto a desconocidos a cambio de unas monedas: la patente sigue siendo la tuya.

Ilustración: sobre un tablón de roble contra una pared verde salvia, cuatro maquetas unidas por un hilo azul con flechas, bajo el título «El camino de un pedido ajeno»: una portátil con la tarjeta «Quien paga el proxy», un rack de servidores con «Red del proveedor», una casita con una PC en la ventana con «Tu PC con la app» y la fachada de un comercio con «El sitio ve tu IP». Del hilo cuelga una etiqueta que dice «TU IP» y debajo hay una nota roja: «Si es phishing, queda asociado a tu IP».
Ilustración de TCD. El recorrido resume cómo describe Gen el funcionamiento de un proxy residencial en su informe del 30 de septiembre de 2026.

Qué encontró Gen en las PC de sus clientes

El informe cruza dos mediciones de la telemetría de Gen. La primera, qué computadoras con Windows tenían instalado software asociado a 18 proveedores de proxies residenciales, en una foto del 1 al 15 de septiembre. La segunda, cuántos ataques bloquearon sus protecciones que estaban asociados a esas redes, de enero a mediados de septiembre. Tres proveedores, Bright Data, Hola y NetNut, suman cerca del 94% de las instalaciones que vio Gen. Los cinco con más ataques bloqueados, ordenados por cantidad de PC con su software:

ProveedorPC con su software (1–15 sep.)Ataques bloqueados (ene.–sep.)Amenaza que afectó a más usuarios
Bright Data1,47 millones17,3 millonesPhishing
Hola664.000406.000Gusanos
NetNut474.000790.000Descargadores de malware
Honeygain68.0001,27 millonesPhishing
Tuxler6.300572.000Phishing

Gen aclara dos cosas que conviene respetar al leer esa tabla. Primero, que no es un ranking de qué proveedor es más peligroso: una red más grande tiene más chances de aparecer en la telemetría, y las dos mediciones cubren períodos distintos. Segundo, que la presencia de tráfico malicioso no prueba que el proveedor lo haya generado o permitido: la infraestructura legítima también la usan los delincuentes. Lo que sí muestra es que cada red tiene un perfil distinto. En Bright Data, Honeygain y Tuxler manda el phishing; en Hola y NetNut pesan más los gusanos, los troyanos, los infectores de archivos y los programas que descargan otro malware.

Por tipo de amenaza, el phishing aparece en más de 5,15 millones de las detecciones que Gen clasificó, seguido por la publicidad maliciosa (1,26 millones) y los troyanos (unos 667.000). Gen advierte que una misma detección puede caer en más de una categoría, así que esas cifras no se suman.

América Latina, en los números

  • Brasil es el 4.º país con más instalaciones de software de proxies residenciales en la telemetría de Gen (unas 131.000) y el 2.º en ataques bloqueados (cerca de 1,50 millones), solo detrás de India. En este conteo, el país es el de la conexión por la que salía el tráfico.
  • Honeygain tiene en Brasil su mayor base de instalaciones, y Brasil también aparece tercero en las de Bright Data y Hola.
  • México es el 9.º país en instalaciones, con unas 57.000.
  • Argentina es el 2.º país en instalaciones de Tuxler y el 1.º de TraffMonetizer, y República Dominicana es el 2.º de PacketStream. Para dimensionarlo: son redes chicas en la telemetría de Gen, con unas 6.300, 3.000 y 5.300 PC en todo el mundo.

El informe, además, muestra que los ataques no siguen al pie de la letra a las instalaciones. Estados Unidos tiene relativamente pocas (unas 56.000) y es 4.º en ataques bloqueados, con más de 1,1 millones; Francia repite el patrón. Gen lo explica, como posibilidad, con que una IP residencial del mismo país que la víctima llama menos la atención. Aplicado a nuestra región sería una inferencia, no un dato del informe: una conexión brasileña o mexicana sirve para parecer un usuario local ante un banco o una tienda de esos países.

Cómo revisar tu PC

  1. Mirá las aplicaciones instaladas. En Windows 11: Configuración > Aplicaciones > Aplicaciones instaladas. En Windows 10: Configuración > Aplicaciones > Aplicaciones y características.
  2. Buscá los nombres del informe: Bright Data, Hola, NetNut, Honeygain, Infatica, SOAX, IPRoyal, Tuxler, PacketStream y TraffMonetizer son los diez con más instalaciones en la telemetría de Gen. No es una lista cerrada: Gen detectó software de 18 proveedores.
  3. Revisá lo que arranca solo, en Configuración > Aplicaciones > Inicio. Desactivá lo que reconozcas como una de estas apps; si dudás de un nombre, buscalo antes de tocarlo, que ahí también viven drivers y utilidades legítimas.
  4. Mirá también las extensiones del navegador (en Chrome, chrome://extensions; en Edge, edge://extensions). Es un consejo nuestro, no algo que Gen haya medido: su informe cubre aplicaciones de Windows, y lo que se instala como extensión no aparece en esa lista.
  5. Desinstalá lo que no elegiste a conciencia. Si la app te pagaba, revisá antes si tenés saldo por cobrar.

Un límite honesto de esta revisión: el nombre que ves no siempre es el del proveedor. Gen aclara que no midió el software de proxy que viene integrado dentro de otras apps, ni los celulares Android, televisores o routers, así que lo que encontró en Windows es una parte del fenómeno, no el total. En el informe cita un estudio de la empresa Spur que encontró componentes de proxy residencial en cerca de un tercio de más de 6.000 apps para televisores de LG y Samsung, que después restringieron o retiraron ese tipo de apps de sus tiendas. Si una app gratuita te pide «compartir recursos» del dispositivo, desconfiá de la palabra «recursos».

En una PyME, la regla es más simple: en las PC de trabajo no va ninguna app que pague por el ancho de banda. La IP de la oficina es la que después aparece en los registros de los sitios, y la que puede terminar bloqueada. No es un dato del informe sino el escenario posible: la PC gana centavos alquilando la conexión y el que paga es el que después no puede entrar al homebanking porque el banco desconfía de esa IP.

El problema es la letra chica

Gen encuestó en julio a 1.000 adultos de Estados Unidos, y los resultados dicen mucho sobre cómo se venden estas apps. El 17,2% dijo usar en ese momento una app que da recompensas a cambio de compartir ancho de banda, pero solo el 8,8% dijo entender, aunque sea en parte, qué es un proxy residencial y además eligió la definición correcta. Cuando se les explicó el comportamiento, el 76,5% dijo que le preocuparía que terceros usaran su conexión. La encuesta es solo de Estados Unidos y Gen advierte que no se puede proyectar al resto del mundo, pero el problema de fondo no tiene pasaporte. Como lo resume Gen, «compartir el ancho de banda que no usás» no suena igual que «dejar que el tráfico de otro salga a internet por la IP de tu casa».

Ilustración: sobre un pizarrón verde, bajo el título en tiza «La promesa y lo que pasa», una tarjeta amarilla con chinche roja dice «Lo que dice la app: Gana plata con el internet que te sobra» y, unida por una flecha de tiza, una ficha blanca con chinche azul dice «Lo que pasa: Otros salen a la web con tu IP». Abajo, un papelito rojo agrega: «Y si es fraude, lo ven salir de tu casa».
Ilustración de TCD. El contraste entre la promesa y lo que ocurre sigue la explicación del informe de Gen del 30 de septiembre de 2026; no reproduce la pantalla de ninguna app real.

También hay un contrato que casi nadie mira: el de tu proveedor de internet. Gen cita como ejemplo las condiciones de Verizon Fios, en Estados Unidos, que no permiten revender el servicio ni dejar que terceros lo usen fuera del wifi de invitados. Aclara que eso no significa que estas apps violen automáticamente cualquier contrato, porque las condiciones cambian según la empresa y el país. Si usás una, vale leer el tuyo.

Lo que conviene saber de este informe

  • Quién mide. Gen vende antivirus, y los números de telemetría salen de las computadoras de sus propios clientes: los ataques «bloqueados» son los que frenaron sus productos. No es un censo del mundo ni una medida de participación de mercado, y la propia Gen lo dice.
  • Un conflicto declarado. Al pie del informe, Gen aclara que usa infraestructura de proxies y navegador de Bright Data en algunos de sus servicios de privacidad y reputación, y que Bright Data no participó de la investigación. Bright Data es, justamente, la red que encabeza las dos columnas de la tabla. Gen cuenta además que participó del grupo de trabajo que redactó el borrador de AMTSO, la organización de estándares de pruebas antimalware, para evaluar las promesas de apps y servicios; los proxies residenciales son uno de sus ejemplos.
  • Lo que queda cuando cae una red. Gen dedica un apartado a NetNut, que en julio sufrió la incautación de dominios por parte del FBI y pausó su tráfico, según los avisos de su empresa matriz, Alarum, que Gen cita. En septiembre, dos meses después, Gen todavía veía su software en unas 474.000 PC con Windows, aunque sin tráfico de proxy saliendo de ellas. Los dominios se incautan rápido; lo instalado en casa, no.

La conclusión de Gen no es que los proxies residenciales sean maliciosos por naturaleza, sino que por infraestructura legítima pasa mucho tráfico malicioso y que quienes ponen la conexión suelen entender mucho menos que la industria que la vende. Para el lector, la traducción es corta: si una app te paga por tu internet, lo que se lleva no son tus megas, es tu nombre en los registros de otros.

Fuente: Gen, «Your IP, Their Traffic», de Luis Corrons y Jan Rubín (30 de septiembre de 2026), consultada ese día; sitio de Gen para sus marcas. Las cifras y citas del informe son traducción propia.

Deja un comentario