Un ‘botnet’ basado en Android denominado Popa ha estado operando durante cuatro años, infectando millones de ‘TV boxes’ con Android para redirigir tráfico publicitario sin el consentimiento de los usuarios. El entramado, detectado y reportado públicamente el 18 de junio de 2026, está vinculado a una empresa israelí que cotiza en bolsa, según diversas firmas de seguridad.
El malware obliga a los dispositivos a canalizar conexiones de Internet utilizadas en fraude publicitario, robos de cuentas y raspado masivo de datos. Las investigaciones, realizadas por varios equipos de ciberseguridad, concluyen que Popa está relacionado con NetNut, un proveedor de ‘proxies residenciales’ operado por la compañía israelí Alarum Technologies Ltd, que cotiza en el Nasdaq bajo el símbolo ALAR.
Una amenaza global con especial presencia en mercados clave
La botnet afecta a dispositivos Android TV a escala global, con una presencia especialmente acusada en mercados donde estos aparatos son más populares. Aunque el objetivo principal parece ser el fraude publicitario, los investigadores advierten de que la infraestructura podría emplearse también para la recolección de datos personales o como plataforma para lanzar otros tipos de ciberataques.
El hallazgo pone de relieve la vulnerabilidad de los ‘TV boxes’ de bajo coste, que a menudo ejecutan versiones obsoletas de Android y carecen de actualizaciones de seguridad. Millones de dispositivos estarían comprometidos sin que sus propietarios tengan conocimiento de ello.
La empresa implicada, Alarum Technologies Ltd, cotiza en el mercado de valores estadounidense Nasdaq. Según fuentes de seguridad consultadas por Krebs on Security, la compañía habría estado operando la red de proxies residenciales NetNut utilizada por la botnet. Los investigadores no han precisado si la empresa tenía conocimiento directo del uso fraudulento de su infraestructura, pero la relación ha sido establecida tras meses de análisis técnico.




