El equipo de inteligencia de amenazas de Google (GTIG, por sus siglas en inglés), en colaboración con socios del sector, ha asestado un importante golpe al cibercrimen al lograr interrumpir IPIDEA, una de las mayores redes de proxys residenciales maliciosas del mundo.
Las redes de proxy residenciales permiten enrutar el tráfico a través de direcciones de IP legítimas vinculadas a conexiones domésticas o de pequeñas empresas. Esta característica, unida al elevado volumen de tráfico que pueden gestionar, las convierte en un recurso muy atractivo para los ciberdelincuentes, que aprovechan este tipo de infraestructuras para ocultar sus actividades maliciosas tras identidades digitales reales, dificultando enormemente cualquier intento de rastreo.
IPIDEA, una red integrada por millones de dispositivos comprometidos
IPIDEA se presentaba como «el proveedor líder mundial de proxy», asegurando contar con más de 6,1 millones de direcciones IP activas y 69.000 nuevas cada día. Sin embargo, según indica Google, buena parte de esa red estaba formada por millones de dispositivos de consumidores –entre ellos teléfonos móviles, ordenadores y decodificadores– que habían sido incorporados sin que sus propietarios fueran plenamente conscientes de ello.
Cómo construyó su red IPIDEA
La investigación, liderada por GTIG, revela que esta captación se producía a través de los kits de desarrollo de software (SDK) de IPIDEA, integrados en aplicaciones de terceros o en apps distribuidas directamente por la compañía.
En el primer caso, IPIDEA pagaba a desarrolladores para incluir su código como mecanismo de «monetización», de modo que, cuando el usuario instalaba la aplicación, el SDK registraba silenciosamente su dispositivo en la red proxy, habilitando su uso sin consentimiento. En el segundo, IPIDEA distribuía aplicaciones propias que prometían «dinero fácil» a cambio de ceder el ancho de banda doméstico, lo que hacía que el dispositivo quedara disponible para terceros y, además, expusiera la red Wi‑Fi del usuario a riesgos adicionales.
Una vez registrados, IPIDEA comercializaba estos dispositivos como servicios de proxy y VPN, promocionados en foros clandestinos y dirigidos a compradores del ámbito del cibercrimen. De este modo, los atacantes podían enrutar su tráfico a través de direcciones IP residenciales legítimas, camuflando sus actividades tras la identidad digital de los propietarios de los dispositivos comprometidos.
Un «mercado gris» global para el ancho de banda secuestrado y un facilitador de botnets
Según señala Google, la red de IPIDEA llegó a abarcar millones de dispositivos comprometidos en todo el mundo, configurando un auténtico «mercado gris» de ancho de banda residencial y jugando un papel esencial para diversas botnets. Esta infraestructura proporcionaba a los atacantes una base distribuida desde la que lanzar ataques sin levantar sospechas.
La infraestructura era ampliamente utilizada por cientos de grupos de amenazas para llevar a cabo actividades de ciberdelincuencia, espionaje, operaciones APT y campañas de desinformación. Tal era la magnitud de su uso malicioso que, solo durante una semana de enero, GTIG detectó más de 550 grupos empleando direcciones IP asociadas a IPIDEA como puntos de salida para ofuscar sus operaciones, entre ellos actores vinculados a Rusia, China, Corea del Norte e Irán.
«Las redes proxy residenciales se han convertido en una herramienta omnipresente para todo, desde el espionaje de alto nivel hasta planes criminales masivos. Al enrutar el tráfico a través de la conexión a Internet del hogar de una persona, los atacantes pueden ocultarse a simple vista mientras se infiltran en entornos corporativos», remarca John Hultquist, Chief Analyst de GTIG, en un comunicado compartido con Escudo Digital.
Las medidas adoptadas para desmantelar IPIDEA
Respecto a cómo han conseguido desactivar la red, Google explica que su intervención se ha basado en un enfoque que ha combinado tres acciones principales, de carácter legal, técnico y de protección a los usuarios.
En primer lugar, la compañía y sus socios emprendieron acciones legales para cerrar los dominios y servidores que coordinaban la red, lo que permitió interrumpir la infraestructura utilizada para gestionar los dispositivos inscritos. Paralelamente, GTIG compartió indicadores técnicos, detalles del funcionamiento de SDK y patrones de actividad vinculados a IPIDEA con otros proveedores de plataformas para facilitar su detección y bloqueo.
Finamente, en el ámbito de la protección directa al usuario, Google actualizó Google Play Protect, que ahora detecta, bloquea y elimina automáticamente aplicaciones que contienen el SDK de IPIDEA en dispositivos Android certificados.
La multinacional tecnológica asegura que estas medidas han degradado significativamente la red proxy y sus operaciones comerciales, reduciendo en millones la cantidad de dispositivos que los operadores podían explotar.
«Al derribar la infraestructura utilizada para operar la red IPIDEA, hemos desmantelado de forma efectiva un mercado global que vendía acceso a millones de dispositivos de consumo pirateados», afirma Hultquist.
Aviso sobre el auge de las redes de proxys residenciales
Aunque la interrupción de IPIDEA supone un golpe significativo, Google advierte de que las redes de proxy residenciales están creciendo y es necesario intensificar los esfuerzos para abordar los riesgos que implican. En esta línea, hace un llamamiento a la industria para que sigan compartiendo inteligencia e implementando las mejores prácticas para identificar redes proxy ilícitas y limitar sus daños.
La operación contra IPIDEA, concluye GTIG, demuestra que es posible interrumpir redes criminales de gran escala cuando existe una colaboración efectiva entre empresas tecnológicas, proveedores de servicios y organismos de seguridad.

Deja una respuesta