Proxies residenciales

La economía del malware detrás de los proxies residenciales baratos: lo que los compradores empresariales deben saber

Los proxies residenciales obtenidos mediante malware pueden generar riesgos de cumplimiento, seguridad y operativos. Descubre qué deben verificar los compradores empresariales antes de la adquisición.

James Meadow

James Meadow

8 de septiembre de 2026 · 15 min de lectura

El tamaño de un pool de gran magnitud indica escala, no procedencia. Para los equipos de compras, seguridad y cumplimiento normativo, el origen de la capacidad de IP residenciales puede determinar si un servicio de proxy es un proveedor defendible o un riesgo cibernético no gestionado.

Dos proveedores pueden vender acceso a millones de IP residenciales. Uno puede reclutar participantes mediante un consentimiento claro y revocable y asociaciones controladas. Otro puede obtener capacidad a través de kits de desarrollo de software opacos, divulgaciones engañosas o malware. Para el comprador, los productos pueden parecer similares hasta que una revisión de seguridad, una acción policial o una mala reputación de IP revelan la diferencia.

Este informe se centra en los proxies residenciales obtenidos mediante malware y en las pruebas que los equipos empresariales deberían solicitar antes de la contratación.

Puntos clave

  • El inventario de proxies residenciales puede reclutarse a través de programas de suscripción voluntaria transparentes, proxyware con divulgación ambigua, o malware y botnets directamente.
  • La investigación académica y la causa judicial de 911 S5 demuestran que las redes de dispositivos comprometidos han operado a una escala muy grande.
  • El consentimiento significativo es necesario, pero no suficiente: los proveedores también necesitan controles sólidos contra el abuso, supervisión y gobernanza de socios.
  • Un precio inusualmente bajo no es prueba de mala conducta, pero una economía opaca y respuestas evasivas sobre el origen deberían activar una diligencia debida más profunda.
  • Los compradores empresariales deberían evaluar el origen de los proxies residenciales como una dependencia de la cadena de suministro cibernética, no simplemente como una compra de conectividad.

El tamaño del pool no es procedencia

Un proxy residencial dirige el tráfico a través de una dirección IP asignada por un proveedor de servicios de internet a una red o dispositivo residencial. Esa posición de red puede respaldar casos de uso legítimos como la investigación localizada de la web pública, la monitorización de precios, la verificación de anuncios y la recopilación de datos de búsqueda. Pero la etiqueta “residencial” no dice nada sobre cómo se incorporó el endpoint a la red, qué se le comunicó al participante o qué controles rigen el tráfico.

Esa distinción importa porque el endpoint no es un recurso abstracto en la nube. Es una conexión real que pertenece a una persona, un hogar o una organización. Por lo tanto, los equipos de compras necesitan entender tanto la cadena de origen como los controles operativos que la rodean. La pregunta correcta no es solo “¿cuántas IP hay en el pool?”. Es “¿cómo llegaron esas IP ahí, y qué pruebas hacen que esa respuesta sea defendible?”.

Tres modelos de origen detrás de la misma etiqueta de producto

Modelo de origenCómo se recluta la capacidadQué deberían verificar los compradores
Suscripción voluntaria transparenteLos participantes reciben un aviso claro, se unen de forma afirmativa, entienden el intercambio de valor y pueden retirarse sin fricción innecesaria.Registros de consentimiento, proceso de retirada, gobernanza de socios, comunicaciones con los participantes y controles contra el abuso.
Proxyware o monetización mediante SDKSe integra un SDK de retransmisión en una aplicación o servicio. El usuario puede recibir un pago, funciones gratuitas u otro beneficio, pero la calidad de la divulgación y el consentimiento puede variar significativamente.Redacción exacta del consentimiento, opción de suscripción separada, contratos con socios de aplicaciones o SDK, comportamiento de notificación, derechos de auditoría y controles de revocación.
Reclutamiento mediante malware o botnetLos dispositivos se inscriben mediante software malicioso, aplicaciones pirateadas o puertas traseras encubiertas sin permiso significativo.No debería existir ninguna prueba legítima. Cualquier indicio de reclutamiento encubierto debe tratarse como un hallazgo crítico de riesgo del proveedor.

La categoría intermedia es donde las etiquetas simplistas de “ético frente a no ético” a menudo fallan. Un usuario puede técnicamente hacer clic en “aceptar” mientras sigue recibiendo información confusa, empaquetada o incompleta. Una revisión sólida debería comprobar si el consentimiento es específico, informado, visible y genuinamente revocable, en lugar de dar por suficiente cualquier pantalla de consentimiento.

Lo que muestra la investigación sobre redes comprometidas y de reclutamiento ambiguo

El estudio de IEEE de 2019 Resident Evil: Understanding Residential IP Proxy as a Dark Service identificó aproximadamente seis millones de IP de proxy residencial en más de 230 países y 52.000 proveedores de servicios de internet. Los investigadores informaron de que muchos de los proxies observados parecían funcionar en hosts probablemente comprometidos, incluidos dispositivos IoT, y vincularon algunos hosts con phishing, alojamiento de malware y otras actividades ilícitas.

Un estudio de NDSS de 2021 sobre redes de proxy móviles encontró 1.701 paquetes de Android en 963 aplicaciones que contenían SDK de proxy, con al menos 300 millones de instalaciones en total. Los investigadores hallaron que los avisos de consentimiento podían ser confusos y documentaron un SDK que retransmitía tráfico sin mostrar ninguna notificación. También informaron de que el 48,43% de los paquetes fueron marcados por al menos cinco motores antivirus y que el 86,60% de las aplicaciones había sido eliminado de Google Play en octubre de 2019.

Investigaciones más recientes añaden una matización importante: incluso una red instalada voluntariamente puede conllevar un riesgo posterior material si la actividad del cliente no se gestiona. Un estudio de 2024 operó ocho aplicaciones de proxy residencial instaladas por usuarios durante 7,5 meses y analizó 368 GB de tráfico mediante proxy. Sus estudios de caso indicaron un uso probable en fraude en plataformas de citas, actividad relacionada con phishing y scraping web, lo que subraya la necesidad de detección de abuso y controles por parte del proveedor además del consentimiento del participante.

El consentimiento es un control mínimo, no todo el entorno de control. Una red residencial defendible también necesita supervisión de socios, aplicación de políticas de uso aceptable, monitorización de tráfico, respuesta ante incidentes y un proceso para eliminar endpoints comprometidos o utilizados de forma abusiva.

Caso de estudio: lo que reveló la botnet 911 S5

El caso 911 S5 es el ejemplo público más claro de un servicio de proxy residencial alimentado con malware que opera a escala global. En mayo de 2024, el Departamento de Justicia de EE. UU. anunció el desmantelamiento del servicio y la detención de su presunto administrador. Según la acusación y los anuncios oficiales, el malware se distribuyó a través de aplicaciones VPN gratuitas, software pirateado y paquetes de pago por instalación, creando acceso a más de 19 millones de direcciones IP únicas en más de 190 países.

El FBI describió 911 S5 como uno de los mayores servicios de proxy residencial y botnets, y afirmó que se había construido a partir de dispositivos comprometidos cuyos propietarios no sabían que sus conexiones se estaban utilizando como retransmisores. Las autoridades vincularon el servicio a pérdidas confirmadas de víctimas por miles de millones de dólares, mientras que la acusación alega que el operador recibió aproximadamente 99 millones de dólares estadounidenses por la venta de acceso a las direcciones IP secuestradas.

El caso también muestra por qué el riesgo de compras no se detiene en el rendimiento técnico. El Departamento del Tesoro de EE. UU. sancionó a personas y entidades asociadas con la red. Una vez que un proveedor o una entidad vinculada se convierte en objeto de procedimientos penales o sanciones, los clientes pueden necesitar explicar qué diligencia debida realizaron, si continuaron haciendo negocios después de la acción pública, y con qué rapidez pueden sustituir a un proveedor crítico.

Cuatro riesgos que pueden transferirse al comprador

El análisis legal depende de los datos, los roles, las jurisdicciones y el acuerdo contractual. Las direcciones IP pueden constituir datos personales en determinadas circunstancias, y las organizaciones que utilizan proveedores para procesar datos personales pueden necesitar evaluar la base legal, la transparencia, la seguridad, los contratos y la garantía continua del proveedor. La Oficina del Comisionado de Información del Reino Unido afirma que los responsables del tratamiento deben evaluar si los encargados del tratamiento ofrecen garantías suficientes y deben supervisar el cumplimiento de forma continua.

Esto no significa que cada transacción de proxy cree la misma exposición legal. Sí significa que un comprador no debería aceptar afirmaciones vagas sobre el origen cuando el servicio pueda involucrar dispositivos personales, identificadores de red o flujos de datos transfronterizos. Cuando los participantes no han dado un permiso significativo, el modelo de origen puede generar problemas graves de privacidad, contrato y auditoría. Las organizaciones deben obtener asesoramiento basado en su propio caso de uso. Nuestro propio tratamiento de este tema está en proxies residenciales y cumplimiento del RGPD.

2. Riesgo cibernético y de la cadena de suministro

Un proveedor de proxy pasa a formar parte de la cadena de suministro digital del cliente: gestiona tráfico de red, credenciales y metadatos de enrutamiento, y puede depender de socios de SDK u otros proveedores previos. El Centro Nacional de Ciberseguridad del Reino Unido recomienda que las organizaciones entiendan quiénes son sus proveedores, evalúen los riesgos que generan y adquieran confianza en que existen los controles adecuados.

Para una compra de proxy residencial, eso implica preguntar hasta qué punto el proveedor puede rastrear su propia cadena de suministro, cómo se evalúa a los socios, qué acceso técnico conservan los terceros y cómo se investigan los incidentes. Un proveedor que no puede trazar el origen de sus endpoints está pidiendo al cliente que acepte una dependencia sin medir.

3. Riesgo operativo y de reputación de IP

Un endpoint comprometido puede tener ya un historial de abuso, exposición a listas negras o reputación de actividad sospechosa. En la práctica, eso puede traducirse en más CAPTCHAs, más reintentos, tasas de finalización más bajas y un mayor coste de ancho de banda por resultado utilizable. Por eso el origen también es una cuestión de calidad. Nuestra guía sobre reputación de IP explica cómo el historial de abuso y una mala gestión del pool pueden afectar a si un sitio de destino confía o no en una IP que, por lo demás, es residencial.

4. Riesgo de investigación, sanciones y reputación

Una intervención policial puede exponer infraestructura, cuentas y registros de transacciones a investigación. Esto no hace culpable a todos los clientes, pero puede generar un trabajo significativo de auditoría, legal y reputacional. Las sanciones crean una preocupación adicional: las organizaciones necesitan procesos de cribado y escalado para poder identificar y responder cuando un proveedor, propietario o entidad relacionada es designado.

El precio es una señal de diligencia debida, no una prueba

Un precio inusualmente bajo no demuestra que una red tenga su origen en malware. La escala, la automatización, la estrategia comercial y los contratos a largo plazo pueden reducir el coste. Pero la capacidad residencial legítima sigue teniendo una economía: los participantes o los socios de distribución necesitan un intercambio de valor claro, los endpoints necesitan supervisión, y el proveedor debe financiar la prevención del abuso, el soporte y el mantenimiento de la red.

La pregunta útil para las compras, por lo tanto, no es “¿este precio es demasiado bajo para ser real?”. Es “¿puede el proveedor explicar la economía y los controles detrás de este precio?”. Un proveedor defendible debería poder describir cómo se recluta a los participantes, qué reciben, cómo se registra el consentimiento, cómo se gobierna a los socios y cómo se detecta el tráfico abusivo. Si la respuesta es simplemente “es propiedad exclusiva”, el riesgo sigue recayendo en el comprador.

Lista de verificación de diligencia debida para la contratación de proxies residenciales

Las siguientes preguntas convierten una afirmación ética genérica en pruebas que los equipos de compras, seguridad y cumplimiento pueden evaluar. La profundidad de la revisión debería ser proporcional al caso de uso y a la sensibilidad de los datos o sistemas implicados.

PreguntaPrueba que solicitarPosibles señales de alarma
¿Cómo se reclutan los endpoints?Un modelo de origen por escrito, categorías de socios, recorrido del participante y restricciones geográficas.El proveedor no puede explicar su cadena de suministro más allá de “socios globales”.
¿Cómo es el consentimiento?El aviso real, opción de suscripción separada, historial de versiones, proceso de retirada y vía de soporte para participantes.El consentimiento está incluido en términos largos, preseleccionado, difícil de retirar o no se muestra de forma coherente.
¿Qué valor recibe el participante?Una descripción clara del pago, beneficio del servicio u otro intercambio, incluyendo quién lo financia.No hay explicación coherente de por qué los propietarios de dispositivos participarían.
¿Cómo se gobierna a los socios de SDK y distribución?Contratos, derechos de auditoría, restricciones técnicas, criterios de aprobación e inventario actualizado de subproveedores.Subdistribución sin restricciones o incapacidad para identificar dónde está integrado el SDK.
¿Cómo se controla el abuso por parte del cliente?Normas de uso aceptable, evaluación de riesgo del cliente, monitorización de tráfico, controles de tasa, procedimientos de investigación y terminación.Un modelo de ventas de “sin preguntas” o ninguna evidencia de aplicación.
¿Cómo se gestiona la calidad de los endpoints?Monitorización de la reputación de IP, comprobaciones de listas negras, retirada de endpoints, métricas de incidentes y procesos de remediación.Los endpoints quemados o sospechosos siguen activos porque se prioriza el tamaño del pool sobre la calidad.
¿Qué garantía independiente existe?Informes de auditoría relevantes, certificaciones, resúmenes de pruebas de penetración, políticas y contactos de seguridad.Logotipos sin alcance, fechas o documentación de respaldo.
¿Qué ocurre durante un incidente?Plan de respuesta ante incidentes, compromisos de notificación, preservación de pruebas, cribado de sanciones y acuerdos de salida o continuidad.Ningún responsable designado, ningún plazo de notificación y ningún proceso para aislar los endpoints afectados.

Cómo es un origen defendible

Una red de proxy residencial defendible debería poder demostrar cinco cosas:

  1. Procedencia rastreable. El proveedor puede explicar de dónde vienen los endpoints y hasta qué punto puede ver su cadena de socios.
  2. Participación significativa. Las personas reciben información clara, toman una decisión afirmativa y pueden retirarse.
  3. Gobernanza activa del abuso. Los controles de origen se combinan con controles del cliente, monitorización y aplicación.
  4. Garantía independiente. Las afirmaciones de seguridad y cumplimiento están respaldadas por pruebas actuales y con alcance definido.
  5. Transparencia operativa. El proveedor puede explicar incidentes, calidad de los endpoints, continuidad del servicio y acciones correctivas.

En Shifter, creemos que los compradores deberían esperar respuestas documentadas a estas preguntas de cualquier proveedor que evalúen, incluidos nosotros. “De origen ético” no debería ser una etiqueta de marketing que ponga fin a la conversación. Debería ser el inicio de una revisión basada en pruebas. Para el contexto más amplio de gobernanza, consulta nuestra guía sobre proxies residenciales éticos para la recopilación de datos de IA.

En resumen

El tamaño del pool responde a cuánta capacidad afirma ofrecer un proveedor. La procedencia responde a si una empresa puede defender la compra. La investigación sobre redes comprometidas y de reclutamiento ambiguo, junto con el caso 911 S5, muestra que el origen de los proxies residenciales pertenece a la misma conversación que la garantía de la cadena de suministro cibernética, la diligencia debida sobre encargados del tratamiento y la resiliencia operativa.

El mercado no necesita otra etiqueta “ética” sin verificar. Necesita un estándar de contratación: reclutamiento claro, consentimiento significativo, responsabilidad de los socios, controles contra el abuso y pruebas que resistan preguntas de seguimiento. Una diferencia de precio inexplicada debería motivar esas preguntas, no sustituirlas.

Si tu equipo de compras, seguridad o cumplimiento está evaluando infraestructura de proxies residenciales, habla con el equipo de Shifter sobre los controles de red, los requisitos de despliegue y la documentación de garantía disponible para tu revisión.

Este informe se proporciona únicamente con fines informativos generales y no constituye asesoramiento legal.

Preguntas frecuentes

¿Qué son los proxies residenciales de origen malicioso?

Son endpoints de proxy residencial creados a partir de dispositivos inscritos sin un permiso significativo, normalmente mediante malware, puertas traseras encubiertas o distribución engañosa de software. El comprador recibe acceso a una IP residencial, pero el propietario del dispositivo no aceptó a sabiendas proporcionar la conexión.

¿Los proxies residenciales baratos siempre tienen origen malicioso?

No. Un precio bajo puede ser resultado de la escala, la eficiencia o la estrategia comercial. Debería convertirse en una señal de diligencia debida cuando el proveedor no pueda explicar cómo se recluta, compensa, informa y protege a los participantes.

¿Qué fue la botnet 911 S5?

911 S5 era un servicio de proxy residencial construido a partir de dispositivos comprometidos mediante malware. Las autoridades de EE. UU. afirmaron que involucraba más de 19 millones de direcciones IP en casi 200 países y permitía cibercrimen a gran escala. El Departamento de Justicia anunció su desmantelamiento y la detención de su presunto administrador en mayo de 2024.

¿La suscripción voluntaria del usuario hace segura a una red de proxy residencial?

No por sí sola. El consentimiento significativo es un control de origen esencial, pero un proveedor también debe gobernar a los socios de SDK, supervisar la actividad del cliente, aplicar normas de uso aceptable, investigar el abuso y eliminar los endpoints comprometidos o quemados.

¿Qué pruebas debería solicitar un comprador empresarial?

Solicita el modelo de origen, el proceso de consentimiento y retirada de los participantes, los controles de gobernanza de socios, el proceso de monitorización del abuso, los controles de calidad de los endpoints, las pruebas de garantía independiente, la información sobre subproveedores y los compromisos de respuesta ante incidentes.

¿Puede el uso de proxies residenciales cumplir con la normativa?

Puede respaldar usos empresariales legítimos, pero el cumplimiento depende del modelo de origen, la actividad prevista, los datos implicados, las jurisdicciones, los contratos y los controles técnicos. Las organizaciones deberían evaluar su propio rol y obtener asesoramiento legal cuando proceda.

¿Listo para empezar?

Prueba los proxies residenciales de Shifter, más de 205M IPs, más de 195 países, desde 0,75 $/GB.

Comenzar