Skip to main content
Detección de proxies residenciales

Detección de proxies residenciales: la IP está limpia, la sesión no

Un proxy residencial enruta la petición de un atacante a través de una dirección IP que un ISP asignó a la casa de alguien. Tus comprobaciones de reputación ven un ISP de consumo, un ASN de consumo y ninguna coincidencia en listas de bloqueo, porque todo eso es cierto. cside lee la sesión en su lugar: señales de dispositivo que sobreviven a la rotación de IP, señales de comportamiento con más peso que cualquier señal de red y un veredicto de proxy puntuado por un modelo en vez de una consulta a una lista. Para casos de uso de ubicación y cumplimiento de edad, consulta Detección de VPN.

De dónde salen realmente las IP de proxy residencial
  • 01

    Consentimiento informado

    Alguien instala a sabiendas software para compartir ancho de banda y recibe un pago o una recompensa por ello. Esta vía puede ser legítima cuando la divulgación, los controles de seguridad y la aplicación de las políticas de uso aceptable son reales. No todos los proxies residenciales son una botnet.

  • 02

    Un SDK incluido en una app gratuita

    Un desarrollador incrusta un SDK de proxy en una app móvil, de escritorio, de VPN o de streaming, y la conexión del usuario empieza a transportar el tráfico de otra persona. La divulgación va de clara a enterrada o inexistente. En una smart TV, la pantalla de consentimiento es texto que se navega con un mando a distancia.

  • 03

    Comprometido antes de salir de la caja

    Un dispositivo conectado barato viene con software con puerta trasera o lo descarga durante la instalación, así que el propietario nunca aceptó nada. Los avisos del FBI vinculan los reproductores de streaming comprometidos y otro hardware conectado barato con la botnet BADBOX 2.0 y con los servicios de proxy residencial que revenden el acceso a ellos.

  • 04

    Malware después de la compra

    Los atacantes infectan routers, teléfonos, ordenadores y dispositivos IoT e instalan software de retransmisión, convirtiendo un hogar en un nodo de salida. Black Lotus Labs de Lumen encontró AVrecon en más de 70.000 routers domésticos y de pequeñas oficinas, revendidos como servicio de proxy residencial.

CON CSIDE
  • Detecta sesiones con proxy a partir de señales de dispositivo y comportamiento, para que rotar a una IP doméstica nueva no reinicie el riesgo
  • Puntúa el uso de proxy y VPN con un modelo de machine learning en lugar de depender de una lista de bloqueo estática
  • Vincula el abuso reincidente a un único dispositivo a través de muchas IP de salida, correos y cuentas
  • Detecta los navegadores anti-detección y los frameworks headless que suelen esconderse detrás de un nodo de salida residencial
  • Envía un veredicto de sesión en tiempo real a tu stack actual de registro, inicio de sesión, checkout y fraude

El nodo es el salón de alguien

No, tu tostadora literalmente no. Pero el propio aviso del FBI enumera marcos de fotos digitales, dispositivos de streaming para TV, smartphones, tablets y routers como hardware de consumo cuyas direcciones asignadas por el ISP se usan para enrutar el tráfico de otras personas. Estos dispositivos resultan atractivos porque están siempre encendidos, siempre conectados, casi nunca se actualizan y nadie los vigila.

01

Routers y pasarelas de banda ancha

La categoría más grande con diferencia. Un perfilado académico de hosts proxy encontró que aproximadamente dos tercios eran routers, pasarelas o puntos de acceso inalámbricos.

02

Smart TV y reproductores de streaming

Siempre encendidos, siempre en un Wi-Fi rápido y sin vigilancia. Aparecen en los avisos del FBI y son centrales en los hallazgos de BADBOX 2.0.

03

Marcos de fotos digitales

El FBI los menciona como una categoría de dispositivo que puede ser comprometida y usada como nodo proxy. Los investigadores encontraron vulnerabilidades y entrega automática de malware en una plataforma de marcos muy vendida; el fabricante ya ha publicado correcciones.

04

Cámaras IP y grabadores DVR

Baratos, expuestos a internet y rara vez parcheados. Las cámaras de seguridad aparecen una y otra vez en botnets de proxy de routers e IoT.

05

Teléfonos y tablets

Normalmente se alistan mediante un SDK dentro de una app gratuita y no por un compromiso, y por eso el tráfico parece totalmente normal.

06

PC con Windows

Alistados por cargadores de malware incluidos en software pirateado. La prueba de que no todo el suministro de proxies es IoT.

Cómo detecta cside una sesión con proxy

01

Enriquecimiento de red y después un modelo

Cada sesión se enriquece con contexto de IP, geolocalización y ASN, y después la puntúa un modelo de machine learning que devuelve una probabilidad de proxy y VPN. Una lista de bloqueo es solo un respaldo, no el mecanismo.

02

Una huella de dispositivo que sobrevive a la IP

cside codifica más de 90 señales de navegador y dispositivo en una huella compacta. Las señales ancladas al hardware tienen el mayor peso y las de red el menor, por diseño, así que cambiar la IP de salida apenas mueve la identidad.

03

El comportamiento pesa más que la red

El movimiento del puntero, la cadencia de clic, el patrón de scroll, la proporción de eventos de confianza y los hooks de automatización son las señales con más peso que recoge cside. Una IP alquilada no hace nada para que una sesión con scripts parezca humana.

04

Un dispositivo, muchos hogares

Las sesiones se agrupan por distancia de huella, así que un único dispositivo que aparece detrás de decenas de direcciones residenciales sin relación entre sí destaca por lo que es.

Por qué la reputación de IP no puede ver esto

La IP de salida es una dirección de consumo real sin historial de abuso. La reputación no tiene nada con lo que saltar.

Enfoque
cside
Reputación de IP y listas de bloqueo
Qué se juzga La sesión: dispositivo, comportamiento y red en conjunto La dirección desde la que llegó la petición
IP residencial limpia Se marca por el dispositivo y el comportamiento que hay detrás Pasa, no hay nada con lo que coincidir
Rotación de IP La huella persiste entre nodos de salida Cada rotación parece un visitante nuevo
Veredicto de proxy Probabilidad puntuada por un modelo en cada sesión Pertenencia a una lista que siempre va por detrás
Redes nunca vistas antes Se puntúan por comportamiento, sin necesidad de haberlas visto antes Invisibles hasta que alguien las cataloga
Abuso reincidente Un dispositivo vinculado entre cuentas y direcciones Sin vínculo en cuanto cambia la IP
Respuesta Permitir, escalar la verificación o bloquear por sesión desde el SDK Bloqueo tosco, con daños colaterales para hogares reales

Qué cambia esto

01

Bloquear una IP residencial castiga al hogar al que pertenece, que suele ser una víctima y no el atacante.

02

Como la huella sobrevive a la rotación, un operador con cientos de nodos de salida sigue resolviéndose en un número pequeño de dispositivos.

03

Una señal de proxy rara vez es el veredicto completo. Importa sobre todo combinada con la reutilización de dispositivos, la automatización y la velocidad en la misma sesión.

04

Las señales de proxy comparten la capa first-party que usan el fingerprinting, la detección de bots y la protección frente a la toma de cuentas, así que es un único script y una única fuente de verdad.

Fuentes revisadas el 29 de julio de 2026: avisos públicos del FBI sobre redes de proxy residencial y dispositivos conectados, y los informes de AVrecon y ngioweb de Lumen Black Lotus Labs. Las categorías de dispositivos y las listas de modelos afectados cambian rápido, y que un modelo aparezca en una lista de investigación no significa que todas sus unidades estén comprometidas.

FAQ

Questions, answered

01 ¿Qué es un proxy residencial?

Un proxy residencial es un intermediario que enruta la petición de alguien a través de una dirección IP que un proveedor de internet asignó a un domicilio o a un pequeño negocio. El sitio de destino ve la dirección pública del hogar en vez de la red de la persona que realmente hace la petición. El dispositivo que hace de retransmisor se llama nodo de salida, y su propietario suele ser una persona completamente distinta del cliente del proxy.

02 ¿Puede cside detectar proxies residenciales si la IP tiene buena reputación?

Sí, porque la IP no es lo que cside juzga. Una IP de salida residencial está genuinamente limpia, así que las comprobaciones de reputación pasan por diseño. cside puntúa la sesión en su lugar: un veredicto de modelo sobre el uso de proxy y VPN enriquecido con ASN y geolocalización, una huella de dispositivo construida a partir de más de noventa señales de navegador y dispositivo, y señales de comportamiento que pesan más que cualquier señal de red. Rotar a una dirección doméstica nueva no cambia el dispositivo ni el comportamiento.

03 ¿Esto depende de una lista de direcciones IP de proxy conocidas?

No principalmente. cside mantiene una lista estática de IP como respaldo, pero el mecanismo real es un modelo de machine learning que devuelve una probabilidad de proxy y VPN por sesión, combinada con evidencia de dispositivo y comportamiento. Eso es lo que le permite marcar nodos de salida que nunca han aparecido en ninguna lista, algo que importa porque las bolsas de proxies residenciales se alistan y se rotan continuamente.

04 ¿Puede cside decirme qué dispositivo del hogar retransmitió la petición?

No, y tampoco lo intenta. cside determina que una sesión pasa por un proxy y cuánto riesgo tiene. No identifica el aparato concreto que hay en la casa de alguien, ni nombra al proveedor del proxy, ni atribuye el tráfico al propietario del dispositivo, que en las vías de compromiso es una víctima y no un participante.

05 ¿Todos los proxies residenciales son maliciosos?

No. Algunas redes se construyen con personas que optaron por participar a sabiendas y reciben una compensación por ello, y hay usos legítimos como las pruebas de sitios localizadas y la verificación de anuncios. Otras alistan dispositivos mediante términos enterrados, SDK incluidos o directamente malware. El propio aviso del FBI enumera los esquemas con consentimiento y el compromiso dentro del mismo conjunto de vías de suministro, y un mismo proveedor puede tener las dos cosas. Por eso cside puntúa el riesgo de una sesión en lugar de tratar cada petición con proxy como un ataque.

06 ¿Cómo se despliega cside?

cside se despliega como una única etiqueta de script first-party. No hay proxy, ni proxy inverso, ni dependencia de un CDN, ni cambio de DNS, y cside no se sitúa delante de tu tráfico. Las señales de sesión empiezan a fluir en cuanto el script está activo, y puedes enviar el veredicto a tu stack actual de registro, inicio de sesión, checkout y fraude.

Didn't find what you were looking for?

Reservar una demo
Detección de proxies residenciales

La IP está limpia. La sesión no.

Señales first-party del navegador en sesiones reales de visitantes. Se despliega con una sola etiqueta de script.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco