Televisores troyanos, o los nuevos riesgos de los proxies maliciosos

Cómo los televisores inteligentes y los decodificadores de bajo presupuesto infectan las redes domésticas y se unen a las botnets maliciosas.

Protege tu televisor inteligente y tu decodificador contra los ataques de ciberdelincuentes

En 2026, los ciberdelincuentes tienen como objetivo principal a quienes tienen un router doméstico común, un televisor inteligente o un dispositivo de streaming. Estos dispositivos se incorporan fácilmente en redes de bots y redes proxy residenciales, sobre las que ya hemos hablado.

Los ciberdelincuentes “subalquilan” el dispositivo infectado al permitir que terceros paguen por visitar cualquier sitio web desde la dirección IP de la víctima, de modo que parece que es el propietario del dispositivo quien lo hace. Este servicio tiene demanda para todo tipo de actividades sospechosas: desde el fraude publicitario y las campañas de spam hasta los ataques de fuerza bruta para obtener contraseñas y la piratería de cuentas. En nuestra publicación anterior, explicamos cómo los routers domésticos pasan a formar parte de estas redes de proxies; hoy analizamos una categoría de dispositivos aún más vulnerable y también muy extendida: los televisores inteligentes y los dispositivos de streaming.

Estos dispositivos resultan atractivos para los ciberdelincuentes por dos motivos. Primero, a diferencia de los ordenadores y los teléfonos inteligentes, los televisores casi siempre están enchufados y tienen una conexión rápida a Internet. Una pantalla oscura no significa que el dispositivo esté apagado. Además de eso, la interfaz de usuario limitada y las herramientas de supervisión significan que los procesos en segundo plano sospechosos pueden pasar desapercibidos para los usuarios anteriores.

La amenaza está evolucionando y volviéndose más agresiva. Un estudio reciente descubrió que, una vez que el proxyware aparece en un decodificador, los riesgos para su propietario van mucho más allá de que se desvíe su tráfico.

Anatomía de la infección

Los investigadores se centraron en un dispositivo de streaming popular de SuperBox, que ya analizamos anteriormente en la publicación ¿Tu dispositivo de streaming está alquilando tu red?

El marketing de SuperBox se basa en gran medida en la promesa de proporcionar miles de canales de televisión sin suscripción ni tarifas mensuales. Pero, tal y como viene de fábrica, el dispositivo no puede hacer nada de eso. Para acceder a contenido pirateado, debes instalar la tienda de aplicaciones propia de la marca.

Cuando la abres e instalas aplicaciones adicionales, aparecen los miles de canales de televisión. Mientras tanto, entre bastidores y sin mostrar advertencias ni solicitar permiso, el dispositivo inunda sitios externos con solicitudes no autorizadas y el tráfico de red aumenta considerablemente.

Los investigadores descubrieron varios hechos alarmantes. Primero, la víctima se inscribe en hasta cinco botnets a la vez. El SuperBox ejecuta simultáneamente clientes de varias redes de proxyware, que incluso compiten entre sí al impedir que se instale software de la competencia.

Pero el verdadero impacto fueron los ataques a la red interna. El software proxy del dispositivo de streaming no pone límites a lo que sus “clientes” de pago pueden hacer en la red. Pueden llegar no solo a sitios externos, sino también a dispositivos dentro de tu red doméstica.

Normalmente, la configuración de tu router doméstico e ISP te protegen de ataques externos. Sin embargo, el proxyware elude estas barreras porque opera desde el interior de la red. Durante un experimento, los investigadores confirmaron que un atacante en Internet puede aprovechar fácilmente el decodificador infectado para abrir el panel de administración de un router doméstico, como un Linksys, que se supone que solo es accesible para su propietario cuando está conectado a la red Wi-Fi doméstica. Esto significa que los ciberdelincuentes pueden intentar robar datos de otros dispositivos en el mismo hogar o incluso cifrar el almacenamiento de red doméstico (NAS).

Al mismo tiempo, los fallos en el firmware de fábrica de SuperBox permiten a los atacantes instalar y ejecutar de forma remota cualquier aplicación con privilegios de superusuario, y esta amenaza no es meramente hipotética. Durante más de tres semanas de supervisión, el decodificador de prueba recibió más de 1300 ataques a través de la red de proxies doméstica. Los atacantes instalaron tres tipos diferentes de malware, incluido un módulo para lanzar ataques DDoS.

El malware utiliza varios métodos para infiltrarse en el sistema y sobrevive tanto a los reinicios como a los cortes de corriente.

Cómo saber si tu descodificador está en manos de los ciberdelincuentes

Si tienes un decodificador económico o un dispositivo Android TV de una marca poco conocida, es conveniente comprobar si presenta alguna anomalía.

El método más fiable es revisar el tráfico de la red. Consulta las estadísticas en el panel de control del router, pero ten en cuenta que algunos modelos económicos pueden no disponer de esta función. Esta función se denomina Analizador de tráfico en los routers Asus, Uso de tráfico en TP-Link y Monitor de tráfico en Keenetic. Busca tu televisor o decodificador en la lista de dispositivos, y verifica la proporción de datos descargados y cargados. Deberían consumir mucho tráfico al descargar vídeos y enviar muy pocos datos. Si tu dispositivo envía silenciosamente gigabytes de datos o mantiene una actividad constante en la red incluso cuando está inactivo, es un indicio claro de que está infectado.

Si no dispones de estadísticas de tráfico, busca indicios indirectos:

  • Los LED de actividad de red y memoria no dejan de parpadear aunque nadie esté utilizando el dispositivo.
  • La carcasa del decodificador está constantemente caliente o muy caliente.
  • La interfaz responde con retraso al mando a distancia y el dispositivo se bloquea en momentos aleatorios, incluso cuando no se están reproduciendo vídeos de alta intensidad.
  • Tus otros dispositivos (ordenadores o teléfonos) están experimentan una caída real en la velocidad de Internet.
  • Al intentar visitar sitios conocidos a través de tu red Wi-Fi doméstica, aparece constantemente un CAPTCHA, un indicio de que tu red podría estar vulnerada y marcada como fuente de spam.
  • El soporte técnico de tu ISP te llama para preguntarte sobre cargas de red sospechosas.

¿Qué hacer con un dispositivo infectado?

La mejor solución es desconectar el dispositivo de Internet y desecharlo. Si tienes que seguir usándolo, sigue estos pasos para minimizar los riesgos:

  1. Realiza un restablecimiento de fábrica (completo). Restaura el decodificador a su estado original.
  2. Desconéctalo de la red antes de volver a configurarlo. La primera vez que lo enciendas después de restablecerlo, omite el paso de configuración de la conexión Wi-Fi y no conectes el cable Ethernet.
  3. Bloquea la instalación de la aplicación. Ve a la configuración de Android y desactiva la instalación de aplicaciones de fuentes desconocidas. Asegúrate de desactivar todas las funciones de depuración que estén activadas: la depuración USB, la depuración inalámbrica y ADB. Los nombres de los elementos del menú pueden diferir según la versión de Android y el fabricante del dispositivo.
  4. Aíslalo de la red. Configura una red Wi-Fi para invitados en tu router y conecta el dispositivo de streaming a ella. Activa el Aislamiento de clientes en la configuración de tu router, si tiene esta opción. Esto impedirá que el dispositivo detecte otros dispositivos de tu red doméstica, lo que protegerá tus ordenadores y el almacenamiento de red.
  5. Busca actualizaciones. Una vez que el dispositivo esté conectado a la red de invitados, comprueba si hay actualizaciones oficiales del firmware: los fabricantes a veces corrigen vulnerabilidades conocidas, aunque con las marcas poco conocidas no deberías confiar en ello.

Tus medidas de protección más fiables

Comprar dispositivos económicos con funciones de streaming pirata e instalar software de fuentes poco fiables es una forma segura de poner en riesgo tu red doméstica. Tu dirección IP se convertirá en una fuente de actividad maliciosa, lo que, en el mejor de los casos, hará que tu ISP la bloquee y, en el peor, te pondrá en el punto de mira de las autoridades. Además, los ciberdelincuentes pueden utilizar el dispositivo como punto de partida para atacar los ordenadores y los servidores NAS de tu hogar, lo que puede dar lugar al robo de datos personales o a un ataque de ransomware.

La mejor protección es comprar dispositivos de marcas fiables y pagar por contenido legal. Para descartar que alguien se apropie del control de tu red, asegúrate de que el panel de administración de tu router y otros dispositivos domésticos estén protegidos con contraseñas únicas y seguras. Para no tener que recordarlas todas, utiliza un administrador de contraseñas fiable, como Kaspersky Password Manager. Además, el Monitor de casa inteligente incluido en Kaspersky Premium te permite mantener todos tus dispositivos bajo control.

Puede que haya más aspectos que no conozcas sobre tus dispositivos domésticos inteligentes:

Consejos