Pagaste treinta dólares por un dispositivo de streaming que prometía «todo, sin suscripción». Reproduce películas sin problemas. Pero, según una investigación difundida por Krebs on Security, una categoría de estas baratas cajas Android TV tiene un segundo trabajo ejecutándose en segundo plano: hacerse pasar por un teléfono móvil, navegar por sitios web generados por IA y hacer clic en anuncios para defraudar a anunciantes y comerciantes en línea, todo ello utilizando tu conexión a internet doméstica y tu electricidad.
Lo que realmente descubrieron los investigadores
El investigador de amenazas Pedro Falé, de la empresa de seguridad Bitsight, pudo echar un vistazo poco habitual al interior de una de estas operaciones al registrar un dominio caducado que anteriormente se había utilizado para coordinar la trama. Según informó Krebs, ese dominio había estado recopilando todos los detalles del hardware y la lista completa de aplicaciones instaladas de decenas de miles de dispositivos de streaming —concretamente, de una marca popular y ampliamente vendida llamada H96— conectados a televisores de todo el mundo. Una vez que Falé controló el dominio, pudo ver el tráfico que seguía llegando a él: dispositivos que se hacían pasar por teléfonos móviles y hacían clic en anuncios de sitios web generados por IA como parte de una red más amplia de fraude publicitario.
Esto se suma a algo sobre lo que los investigadores de seguridad llevan años advirtiendo en relación con las cajas de streaming genéricas y sin marca: muchas de ellas también funcionan como «proxies residenciales», alquilando en secreto una parte de tu conexión a internet doméstica a desconocidos para que el tráfico de otras personas —a veces legítimo, a veces no— parezca proceder de tu dirección. El comportamiento de hacer clic en anuncios que documentó Bitsight es una versión más específica y activa del mismo problema subyacente: la caja no solo está ahí reproduciendo tus programas, sino que también trabaja para otra persona, a tu costa y utilizando tu dirección IP.
Por qué las cajas más baratas son las candidatas más probables
No todos los dispositivos de streaming hacen esto. El patrón que los investigadores siguen encontrando es específico de una categoría: cajas Android sin marca o de marcas desconocidas, normalmente vendidas como «completamente cargadas», con todas las aplicaciones de streaming preinstaladas, por un precio bajo de pago único y sin suscripción. Ese modelo de negocio es la señal reveladora. Los fabricantes de hardware legítimos (Roku, Google, la línea oficial Fire TV de Amazon) ganan dinero con el dispositivo, con su tienda de aplicaciones o con una parte de los ingresos por servicios; no necesitan una segunda fuente de ingresos. Una caja que es barata, lo hace todo gratis y aun así tiene que generar beneficios, por definición recibe su pago de alguien que no eres tú. El fraude publicitario y la reventa de ancho de banda son las dos formas en que los investigadores han documentado que eso ocurre.
Estos dispositivos también suelen omitir la certificación Play Protect de Google, enviarse sin actualizaciones de seguridad periódicas y depender de aplicaciones instaladas mediante carga lateral desde tiendas de APK no oficiales en lugar de Play Store; exactamente el tipo de vía de instalación que facilita incluir un módulo oculto de fraude o proxy junto al reproductor multimedia que realmente querías.
Cinco comprobaciones que puedes hacer de verdad
No necesitas herramientas especiales para la mayor parte de esto: solo acceso a la página de administración de tu router y al menú de configuración de la caja.
- Comprueba el nombre del modelo. Mira la propia caja o la pantalla de configuración/acerca del dispositivo para ver la marca. H96 es el modelo mencionado específicamente en la investigación de Bitsight; si es el que tienes, considera el resto de esta lista algo urgente, no opcional. Las cajas Android de aspecto genérico compradas en marketplaces como los anuncios de terceros de Amazon, AliExpress o eBay con nombres de marca que no reconoces merecen el mismo escrutinio.
- Mira el uso de datos por dispositivo en el panel de administración de tu router. La mayoría de los routers domésticos (y todos los sistemas mesh) muestran el uso de datos desglosado por dispositivo conectado. Un dispositivo de streaming debería mostrar una actividad de descarga elevada mientras estás viendo algo activamente y casi nada el resto del tiempo. Un tráfico de subida sostenido, o cualquier tráfico mientras el televisor está apagado y no se está reproduciendo nada, merece ser investigado.
- Abre la lista de aplicaciones instaladas. En las cajas Android TV, normalmente se encuentra en Ajustes > Aplicaciones > Ver todas las aplicaciones, y también mostrará las aplicaciones del sistema. Busca cualquier cosa que no reconozcas y que no hayas instalado: nombres genéricos, iconos en blanco o aplicaciones con permisos (como acceso a la red) que no coincidan con lo que afirman hacer.
- Recuerda cómo configuraste la caja originalmente. Si venía precargada con una «tienda de aplicaciones» de terceros en lugar de Google Play Store, o te dijeron que instalaras mediante carga lateral un APK desde un enlace o código QR del manual de la caja para que funcionaran las aplicaciones de streaming, esa es la misma vía de distribución que, según describe la investigación, se utiliza para introducir módulos de fraude.
- Busca señales de actividad cuando no se esté reproduciendo nada. Una caja que está caliente al tacto, tiene un ventilador girando o muestra luces de actividad parpadeando de forma constante cuando la pantalla está apagada y no hay ninguna aplicación abierta está haciendo algo. Puede ser completamente inocente (actualizaciones en segundo plano), pero, combinado con cualquiera de los indicios anteriores, es motivo para investigar más a fondo.
Si encuentras algo
No te limites a desinstalar una aplicación de aspecto sospechoso. El comportamiento que describen los investigadores suele estar integrado en la telemetría y la capa del sistema del dispositivo, no en una sola aplicación que puedas eliminar; por eso, un restablecimiento de fábrica de la propia caja puede no borrarlo, ya que la imagen de restablecimiento puede ser el mismo firmware comprometido con el que se envió. La solución fiable es dejar de utilizar el dispositivo: desenchúfalo, desconéctalo de tu Wi-Fi (cambia la contraseña de tu Wi-Fi si no estás seguro de poder forzar su desconexión de otro modo) y sustitúyelo por hardware de una marca conocida.
Qué comprar en su lugar
No tienes que gastar mucho más para evitar esta categoría de riesgo; tienes que comprar a una empresa cuyo modelo de negocio no necesite una segunda fuente de ingresos oculta. Los dispositivos oficiales Roku, Amazon Fire TV, Google TV/Chromecast y Apple TV ofrecen una distribución estándar mediante tiendas de aplicaciones y una responsabilidad por parte del fabricante que las cajas sin marca «completamente cargadas» no ofrecen. Si una oferta anuncia acceso gratuito a todos los servicios de streaming por un precio único bajo y sin suscripción, hazte la pregunta obvia que la investigación sigue respondiendo: si no estás pagando con dinero, ¿con qué estás pagando?