Pagaste treinta dólares por un dispositivo de streaming que prometía «todo, sin suscripción». Reproduce películas sin problema. Pero, según una investigación reportada por Krebs on Security, una categoría de estas económicas cajas Android TV tiene un segundo trabajo ejecutándose en segundo plano: hacerse pasar por un teléfono móvil, navegar por sitios web generados por IA y hacer clic en anuncios para defraudar a anunciantes y comercios en línea, todo usando tu conexión a internet doméstica y tu electricidad.

Lo que los investigadores encontraron realmente

El investigador de amenazas Pedro Falé, de la firma de seguridad Bitsight, logró observar de cerca una de estas operaciones al registrar un dominio vencido que anteriormente se había utilizado para coordinar el esquema. Según informó Krebs, ese dominio había estado recopilando todos los detalles del hardware y la lista completa de aplicaciones instaladas de decenas de miles de dispositivos de streaming —específicamente de una marca popular y ampliamente vendida llamada H96— conectados a televisores de todo el mundo. Una vez que Falé tomó el control del dominio, pudo ver el tráfico que aún fluía hacia él: dispositivos que se hacían pasar por teléfonos móviles y hacían clic en anuncios de sitios web generados por IA como parte de una red más grande de fraude publicitario.

Esto se suma a algo sobre lo que los investigadores de seguridad han advertido durante años respecto a las cajas de streaming genéricas y sin marca: muchas también funcionan como «proxies residenciales», alquilando en secreto una parte de tu conexión a internet doméstica a desconocidos para que el tráfico de otras personas —a veces legítimo, a veces no— parezca provenir de tu dirección. El comportamiento de hacer clic en anuncios que documentó Bitsight es una versión más específica y activa del mismo problema subyacente: la caja no solo está ahí reproduciendo tus programas, también está trabajando para alguien más, a tu costa y usando tu dirección IP.

Por qué las cajas más baratas son las candidatas más probables

No todos los dispositivos de streaming hacen esto. El patrón que los investigadores siguen encontrando es específico de una categoría: cajas Android sin marca o de marcas desconocidas, normalmente vendidas como «completamente cargadas», con todas las aplicaciones de streaming preinstaladas, por un bajo precio único y sin suscripción. Ese modelo de negocio es la señal reveladora. Los fabricantes legítimos de hardware (Roku, Google, la línea oficial Fire TV de Amazon) ganan dinero con el dispositivo, con su tienda de aplicaciones o con una parte de los servicios; no necesitan una segunda fuente de ingresos. Una caja que es barata, hace todo gratis y aun así tiene que generar ganancias, por definición recibe pagos de alguien que no eres tú. El fraude publicitario y la reventa de ancho de banda son las dos formas en que los investigadores han documentado que esto ocurre.

Estos dispositivos también tienden a omitir la certificación Play Protect de Google, enviarse sin actualizaciones de seguridad periódicas y depender de aplicaciones instaladas mediante carga lateral desde tiendas de APK no oficiales en lugar de Play Store, exactamente el tipo de ruta de instalación que facilita incluir un módulo oculto de fraude o proxy junto al reproductor multimedia que realmente querías.

Cinco comprobaciones que puedes hacer

No necesitas herramientas especiales para la mayor parte de esto; solo acceso a la página de administración de tu router y al menú de configuración de la caja.

  • Revisa el nombre del modelo. Mira la propia caja o la pantalla de configuración/acerca del dispositivo para identificar la marca. H96 es el modelo mencionado específicamente en la investigación de Bitsight; si tienes uno, considera urgente el resto de esta lista en lugar de opcional. Las cajas Android de apariencia genérica compradas en marketplaces como listados de terceros de Amazon, AliExpress o eBay bajo marcas que no reconoces merecen el mismo escrutinio.
  • Revisa el uso de datos por dispositivo en el panel de administración de tu router. La mayoría de los routers domésticos (y todos los sistemas mesh) muestran el uso de datos desglosado por dispositivo conectado. Un dispositivo de streaming debería mostrar una gran actividad de descarga mientras estás viendo algo activamente y casi nada el resto del tiempo. Un tráfico de subida sostenido, o cualquier tráfico mientras el televisor está apagado y no se está reproduciendo nada, merece una investigación.
  • Abre la lista de aplicaciones instaladas. En las cajas Android TV, normalmente se encuentra en Configuración > Aplicaciones > Ver todas las aplicaciones, y también mostrará las aplicaciones del sistema. Busca cualquier cosa que no reconozcas y no hayas instalado: nombres genéricos, íconos en blanco o aplicaciones con permisos (como acceso a la red) que no coincidan con lo que afirman hacer.
  • Recuerda cómo configuraste la caja originalmente. Si venía precargada con una «tienda de aplicaciones» de terceros en lugar de Google Play Store, o te indicaron que instalaras mediante carga lateral un APK desde un enlace o código QR incluido en el manual de la caja para poder usar las aplicaciones de streaming, esa es la misma ruta de distribución que la investigación describe como utilizada para entregar módulos de fraude.
  • Busca señales de actividad cuando no se esté reproduciendo nada. Una caja que está caliente al tacto, tiene un ventilador girando o muestra luces de actividad parpadeando de forma constante cuando la pantalla está apagada y no hay ninguna aplicación abierta está haciendo algo. Puede ser completamente inofensivo (actualizaciones en segundo plano), pero combinado con cualquiera de los puntos anteriores, es una razón para investigar más a fondo.

Si encuentras algo

No te limites a desinstalar una aplicación de aspecto sospechoso. El comportamiento que describen los investigadores suele estar integrado en la telemetría y la capa del sistema del dispositivo, no en una sola aplicación que puedas eliminar; por eso, es posible que un restablecimiento de fábrica de la propia caja no lo borre, ya que la imagen de restablecimiento puede ser el mismo firmware comprometido con el que se envió. La solución confiable es dejar de usar el dispositivo: desconéctalo, quítalo de tu Wi-Fi (cambia la contraseña de tu Wi-Fi si no estás seguro de poder desconectarlo de otra manera) y reemplázalo por hardware de una marca reconocida.

Qué comprar en su lugar

No tienes que gastar mucho más para evitar esta categoría de riesgo; tienes que comprarle a una empresa cuyo modelo de negocio no necesite una fuente de ingresos oculta adicional. Los dispositivos oficiales de Roku, Amazon Fire TV, Google TV/Chromecast y Apple TV cuentan con una distribución estándar mediante tiendas de aplicaciones y con la responsabilidad del fabricante, algo de lo que carecen las cajas sin marca «completamente cargadas». Si una oferta anuncia acceso gratuito a todos los servicios de streaming por un bajo precio único y sin suscripción, hazte la pregunta obvia que la investigación sigue respondiendo: si no estás pagando con dinero, ¿con qué estás pagando?