Puntos clave
- El 2 de julio de 2026 el FBI y el IRS Criminal Investigation incautaron dominios pertenecientes a NetNut, un servicio de proxies residenciales operado por Alarum Technologies (ALAR), cotizada en Nasdaq.
- Los investigadores vinculan la red con una botnet rastreada como Popa, compuesta por al menos dos millones de dispositivos comprometidos, a menudo sin el consentimiento de sus dueños.
- El 26 de julio de 2026 confirmamos de forma independiente que netnut.io sirve un aviso de incautación del Federal Bureau of Investigation.
- El riesgo del lado comprador es la exposición indirecta: Google reportó que la red se revendía y se ofrecía en marca blanca de forma generalizada, así que algunos clientes enrutaban tráfico por ella sin conocer la marca.
- Una incautación no es una condena. En el momento de escribir estas líneas no se habían reportado cargos ni acusados con nombre, y Alarum afirma que cooperará con las autoridades.
Un proxy residencial solo es tan legítimo como la forma en que se obtuvieron sus direcciones IP. Esa frase lleva años siendo el argumento del origen ético de los proxies, normalmente como una abstracción. En julio de 2026 dejó de serlo.
Qué pasó, y cuándo
El 2 de julio de 2026, el FBI y el IRS Criminal Investigation incautaron dominios asociados a NetNut, un proveedor de proxies residenciales operado por la empresa israelí cotizada Alarum Technologies (NASDAQ: ALAR). La acción se hizo pública el 3 de julio, junto a una interrupción técnica coordinada por el Threat Intelligence Group de Google, Lumen y la Shadowserver Foundation.
Los investigadores vinculan el servicio con una botnet rastreada como Popa, descrita como compuesta por «al menos dos millones de dispositivos» que habían sido comprometidos por software malicioso, en muchos casos sin el conocimiento ni el consentimiento del dueño del dispositivo. Lo publicado describe como vías de infección el malware preinstalado en hardware de consumo barato y las aplicaciones troyanizadas, incluidos plugins de proxy distribuidos a través del ecosistema Badbox 2.0.
Google reportó haber observado 316 clústeres de amenazas distintos usando presuntos nodos de salida de NetNut en una sola semana, abarcando tanto actividad criminal como de espionaje.
El asesor legal de Alarum, Omer Weiss, declaró que la compañía «se toma este asunto en serio y cooperará plenamente con las autoridades para asegurar que cualquier uso indebido de su infraestructura se investigue a fondo». Para el 8 de julio, la acción de Alarum había caído en torno a un 67%, hasta $2.62.
Una distinción importante: la incautación de un dominio es una medida de investigación, no una declaración de culpabilidad. En el momento de escribir estas líneas no se habían presentado cargos públicamente ni se había nombrado a ningún acusado. La conexión con la botnet es lo que afirman los investigadores y Google; no se ha puesto a prueba ante un tribunal.
Qué verificamos nosotros mismos
Como los avisos de incautación a veces se levantan, y como los dos dominios de NetNut fueron tomados en momentos distintos, lo comprobamos directamente en lugar de apoyarnos solo en lo publicado.
El 26 de julio de 2026 solicitamos https://netnut.io/pricing/ y recibimos un HTTP 200 con el título de página «Seized by the Federal Bureau of Investigation». El sitio comercial ha desaparecido; lo que queda es el aviso de incautación. Esto coincide con lo reportado: netnut.com fue incautado primero, el 2 de julio, y netnut.io siguió antes del 8 de julio, tras un proceso separado.
Publicamos esto como una observación propia y fechada, del mismo modo que fechamos cada precio de nuestra comparativa de precios. Si lees esto mucho después, vuelve a comprobar el dominio tú mismo antes de actuar.
Por qué una red de proxies acaba convertida en botnet
Todo proveedor de proxies residenciales se enfrenta al mismo problema de suministro: necesita direcciones IP que pertenezcan a hogares reales, y no es dueño de ninguna. Solo hay dos formas de conseguirlas.
La vía legítima es pagar por el consentimiento. El proveedor se asocia con desarrolladores de apps que piden al usuario, en lenguaje claro, compartir una porción de su ancho de banda ocioso a cambio de algo — dinero, una versión sin anuncios, moneda dentro del juego — y le permiten salir en cualquier momento. Es lenta, cara y está permanentemente limitada por cuánta gente dice que sí.
La vía ilegítima es saltarse la pregunta. Empaquetas un SDK de proxy silencioso en una app gratuita, o lo envías preinstalado en una smart TV barata, y el pool crece sin consentimiento, sin compensación y sin techo de coste.
Desde el lado del comprador, el tráfico de ambas vías es idéntico. Misma latencia, misma tasa de éxito, misma factura. La diferencia es invisible en un panel y decisiva en un tribunal — que es precisamente por lo que la documentación sobre la obtención de IPs, y no las cifras de benchmark, es lo que merece la pena leer antes de firmar.
La verdadera exposición del comprador: la reventa en marca blanca
El detalle más importante para cualquiera que compre proxies es fácil de pasar por alto. El Threat Intelligence Group de Google declaró que la infraestructura de NetNut era «ampliamente revendida y ofrecida en marca blanca» por proveedores de proxies de terceros, y estaba «muy buscada por ciberdelincuentes que querían ofuscar el origen de su tráfico malicioso».
Eso significa que el conjunto de compradores afectados es mayor que el conjunto de clientes de NetNut. Si compraste ancho de banda residencial a un vendedor pequeño que no revela su red de origen, tu factura no te dirá de quién eran los nodos de salida que usaste.
Hay una pregunta que lo resuelve, y merece la pena enviarla hoy mismo:
«¿Operáis vuestro propio pool residencial o revendéis el de otra red? Si revendéis, nombrad al proveedor de origen.»
Un proveedor que responde con claridad es un proveedor que puedes auditar. Un proveedor que trata la pregunta como información comercial sensible también te ha dicho algo.
Si estabas enrutando tráfico por NetNut
- Para y reenruta. Los dominios están bajo control gubernamental, así que el servicio debe tratarse como no disponible al margen de lo que digan tus créditos restantes.
- Conserva tus registros. Guarda contratos, facturas y logs de uso. Son lo que demuestra qué compraste, cuándo y con qué finalidad.
- Revisa a tus revendedores, no solo a tus proveedores directos. Haz la pregunta anterior sobre la red de origen a cada proveedor de tu stack.
- Documenta tu caso de uso. La monitorización de precios, la verificación de anuncios y la medición SEO son actividades comerciales ordinarias. Poder demostrar una finalidad lícita y documentada es materialmente distinto de reconstruirla después.
- Busca asesoramiento si tienes exposición real. Si tu organización movió un volumen significativo por la red, esta es una pregunta para tu propio abogado, no para un sitio de comparativas.
Cómo evaluar la obtención de IPs de un proveedor antes de firmar
Las cuatro redes que seguimos publican cantidades de detalle muy distintas sobre de dónde salen sus direcciones IP. La distancia entre ellas es la verdadera diferencia de producto — y, después de julio de 2026, la que más riesgo lleva dentro.
| Oxylabs | Bright Data | Decodo | IPRoyal | |
|---|---|---|---|---|
| Cómo se recluta a los peers | Apps asociadas e integraciones de SDK, más IPs de origen ISP | Bright SDK integrado por desarrolladores de apps, activado solo tras una pantalla de opt-in explícita | Red peer-to-peer con opt-in informado; la página no nombra apps asociadas | Socio directo Pawns.app más alianzas con proveedores de servicios de IP |
| Qué reciben los peers | Compensación económica u otras recompensas | Solo en especie: recompensas, menos anuncios, bienes virtuales, versión mejorada de la app | Dinero, calculado por GB aportado | $0.20/GB vía Pawns.app, retirada mínima de $5, bono de bienvenida de $3 |
| Autoevaluación de la obtención | Clasifica la adquisición de Tier A+ (consentimiento explícito) a Tier C (malware); afirma una mayoría Tier A+ | Los desarrolladores deben divulgar la participación y ofrecer un opt-out en 2 clics | Los peers mantienen control total sobre su participación | Cita verificación manual y automatizada; la URL de ética cambió y la anterior devuelve 404 |
| KYC del lado comprador | Formulario KYC para cada cliente, escalado basado en riesgo, miembro de la EWDCI | El más estricto: solo empresas verificadas, con revisión humana, posible videollamada y documento de identidad | Comprobaciones antifraude automáticas y cribado para todos; verificación de identidad cuando hay alertas; cofundador de la EWDCI | KYC de terceros (iDenfy), obligatorio solo para proxies ISP |
| Objetivos restringidos publicados | Monitorización de cumplimiento tras el onboarding | No consta en las páginas consultadas | Bloquea banca, gobierno, streaming, tiendas de apps y venta de entradas | No consta en las páginas consultadas |
Lee esa tabla como un mapa de lo que cada proveedor está dispuesto a poner por escrito, no como un ranking de virtud. Cada fila es una afirmación del proveedor; nada de esto ha sido auditado de forma independiente por nosotros. Pero una afirmación por escrito es falsable y un silencio no lo es, y los proveedores que nombran su canal de obtención son a los que realmente puedes pedir cuentas.
Dos filas merecen un peso especial después de este caso. Los canales de obtención con nombre importan porque «red peer-to-peer» describe igual de bien un pool basado en consentimiento y una botnet. El KYC del lado comprador importa porque una red que le vende a cualquiera tiene pocos incentivos para ser cuidadosa con el origen de su suministro — la misma indiferencia suele funcionar en ambas direcciones.
Adónde ir en su lugar
No hay ninguna versión de este artículo que termine con una única respuesta correcta, porque el proveedor adecuado depende del volumen, la geografía y cuánto papeleo de cumplimiento necesita tu organización. Nuestra guía para elegir un proveedor de proxies recorre la decisión completa, y los mejores proxies residenciales cubren la lista corta en profundidad.
Si lo que necesitas es la mayor documentación sobre la obtención de IPs y la verificación de clientes más estricta, Bright Data y Oxylabs publican el mayor detalle de los cuatro. Si estás sustituyendo una carga de trabajo mediana y quieres probar antes de comprometerte, empieza por las condiciones de las pruebas gratuitas y no por una tarifa de portada.
Oxylabs
Publica un modelo de obtención por niveles (de A+ a C) y exige un formulario KYC a cada cliente.
Este artículo contiene enlaces de afiliado. Si compras a través de ellos, podemos recibir una comisión sin coste adicional para ti. Nuestras pruebas y clasificaciones son independientes y nunca están influidas por los partners.
Bright Data
La verificación de compradores más estricta de los cuatro: solo empresas verificadas, con revisión humana.
Este artículo contiene enlaces de afiliado. Si compras a través de ellos, podemos recibir una comisión sin coste adicional para ti. Nuestras pruebas y clasificaciones son independientes y nunca están influidas por los partners.
Elijas el que elijas, envía primero la pregunta sobre la red de origen. La tarifa por GB más barata del mercado no vale nada si la red que hay detrás acaba incautada en un año.
No es asesoramiento legal
Este artículo resume lo publicado y nuestra propia observación fechada del dominio incautado. Es información general, no asesoramiento legal, y no afirma que ninguna persona o empresa haya cometido un delito — en el momento de escribir estas líneas no se habían reportado cargos. Si tu organización tiene una exposición material, consulta a un abogado cualificado. Para el panorama legal más amplio en torno a la recopilación de datos, consulta ¿es legal el web scraping?.
Fuentes: Krebs on Security — FBI Seizes NetNut Proxy Platform, Popa Botnet, BleepingComputer — NetNut proxy network disrupted, 2 million infected devices cut off y nuestra propia consulta de https://netnut.io/pricing/ el 26 de julio de 2026. Las declaraciones de los proveedores sobre obtención de IPs y KYC proceden de data/provider-facts.json, consultado el 17 de julio de 2026.