Este sitio utiliza cookies y otras tecnologías que nos permiten, a nosotros y a las empresas con las que trabajamos, recopilar información sobre tu dispositivo y tu uso del sitio para habilitar funcionalidad, análisis y publicidad. Consulta nuestro Aviso de Cookies para más detalles.
Detección de proxies residenciales: la IP está limpia, la sesión no
Un proxy residencial enruta la petición de un atacante a través de una dirección IP que un ISP asignó a la casa de alguien. Tus comprobaciones de reputación ven un ISP de consumo, un ASN de consumo y ninguna coincidencia en listas de bloqueo, porque todo eso es cierto. cside lee la sesión en su lugar: señales de dispositivo que sobreviven a la rotación de IP, señales de comportamiento con más peso que cualquier señal de red y un veredicto de proxy puntuado por un modelo en vez de una consulta a una lista. Para casos de uso de ubicación y cumplimiento de edad, consulta Detección de VPN.
De dónde salen realmente las IP de proxy residencial
01
Consentimiento informado
Alguien instala a sabiendas software para compartir ancho de banda y recibe un pago o una recompensa por ello. Esta vía puede ser legítima cuando la divulgación, los controles de seguridad y la aplicación de las políticas de uso aceptable son reales. No todos los proxies residenciales son una botnet.
02
Un SDK incluido en una app gratuita
Un desarrollador incrusta un SDK de proxy en una app móvil, de escritorio, de VPN o de streaming, y la conexión del usuario empieza a transportar el tráfico de otra persona. La divulgación va de clara a enterrada o inexistente. En una smart TV, la pantalla de consentimiento es texto que se navega con un mando a distancia.
03
Comprometido antes de salir de la caja
Un dispositivo conectado barato viene con software con puerta trasera o lo descarga durante la instalación, así que el propietario nunca aceptó nada. Los avisos del FBI vinculan los reproductores de streaming comprometidos y otro hardware conectado barato con la botnet BADBOX 2.0 y con los servicios de proxy residencial que revenden el acceso a ellos.
04
Malware después de la compra
Los atacantes infectan routers, teléfonos, ordenadores y dispositivos IoT e instalan software de retransmisión, convirtiendo un hogar en un nodo de salida. Black Lotus Labs de Lumen encontró AVrecon en más de 70.000 routers domésticos y de pequeñas oficinas, revendidos como servicio de proxy residencial.
CON CSIDE
Detecta sesiones con proxy a partir de señales de dispositivo y comportamiento, para que rotar a una IP doméstica nueva no reinicie el riesgo
Puntúa el uso de proxy y VPN con un modelo de machine learning en lugar de depender de una lista de bloqueo estática
Vincula el abuso reincidente a un único dispositivo a través de muchas IP de salida, correos y cuentas
Detecta los navegadores anti-detección y los frameworks headless que suelen esconderse detrás de un nodo de salida residencial
Envía un veredicto de sesión en tiempo real a tu stack actual de registro, inicio de sesión, checkout y fraude
El nodo es el salón de alguien
No, tu tostadora literalmente no. Pero el propio aviso del FBI enumera marcos de fotos digitales, dispositivos de streaming para TV, smartphones, tablets y routers como hardware de consumo cuyas direcciones asignadas por el ISP se usan para enrutar el tráfico de otras personas. Estos dispositivos resultan atractivos porque están siempre encendidos, siempre conectados, casi nunca se actualizan y nadie los vigila.
01
Routers y pasarelas de banda ancha
La categoría más grande con diferencia. Un perfilado académico de hosts proxy encontró que aproximadamente dos tercios eran routers, pasarelas o puntos de acceso inalámbricos.
02
Smart TV y reproductores de streaming
Siempre encendidos, siempre en un Wi-Fi rápido y sin vigilancia. Aparecen en los avisos del FBI y son centrales en los hallazgos de BADBOX 2.0.
03
Marcos de fotos digitales
El FBI los menciona como una categoría de dispositivo que puede ser comprometida y usada como nodo proxy. Los investigadores encontraron vulnerabilidades y entrega automática de malware en una plataforma de marcos muy vendida; el fabricante ya ha publicado correcciones.
04
Cámaras IP y grabadores DVR
Baratos, expuestos a internet y rara vez parcheados. Las cámaras de seguridad aparecen una y otra vez en botnets de proxy de routers e IoT.
05
Teléfonos y tablets
Normalmente se alistan mediante un SDK dentro de una app gratuita y no por un compromiso, y por eso el tráfico parece totalmente normal.
06
PC con Windows
Alistados por cargadores de malware incluidos en software pirateado. La prueba de que no todo el suministro de proxies es IoT.
Cómo detecta cside una sesión con proxy
01
Enriquecimiento de red y después un modelo
Cada sesión se enriquece con contexto de IP, geolocalización y ASN, y después la puntúa un modelo de machine learning que devuelve una probabilidad de proxy y VPN. Una lista de bloqueo es solo un respaldo, no el mecanismo.
02
Una huella de dispositivo que sobrevive a la IP
cside codifica más de 90 señales de navegador y dispositivo en una huella compacta. Las señales ancladas al hardware tienen el mayor peso y las de red el menor, por diseño, así que cambiar la IP de salida apenas mueve la identidad.
03
El comportamiento pesa más que la red
El movimiento del puntero, la cadencia de clic, el patrón de scroll, la proporción de eventos de confianza y los hooks de automatización son las señales con más peso que recoge cside. Una IP alquilada no hace nada para que una sesión con scripts parezca humana.
04
Un dispositivo, muchos hogares
Las sesiones se agrupan por distancia de huella, así que un único dispositivo que aparece detrás de decenas de direcciones residenciales sin relación entre sí destaca por lo que es.
Por qué la reputación de IP no puede ver esto
La IP de salida es una dirección de consumo real sin historial de abuso. La reputación no tiene nada con lo que saltar.
Enfoque
cside
Reputación de IP y listas de bloqueo
Qué se juzga
La sesión: dispositivo, comportamiento y red en conjunto
La dirección desde la que llegó la petición
IP residencial limpia
Se marca por el dispositivo y el comportamiento que hay detrás
Pasa, no hay nada con lo que coincidir
Rotación de IP
La huella persiste entre nodos de salida
Cada rotación parece un visitante nuevo
Veredicto de proxy
Probabilidad puntuada por un modelo en cada sesión
Pertenencia a una lista que siempre va por detrás
Redes nunca vistas antes
Se puntúan por comportamiento, sin necesidad de haberlas visto antes
Invisibles hasta que alguien las cataloga
Abuso reincidente
Un dispositivo vinculado entre cuentas y direcciones
Sin vínculo en cuanto cambia la IP
Respuesta
Permitir, escalar la verificación o bloquear por sesión desde el SDK
Bloqueo tosco, con daños colaterales para hogares reales
Qué cambia esto
01
Bloquear una IP residencial castiga al hogar al que pertenece, que suele ser una víctima y no el atacante.
02
Como la huella sobrevive a la rotación, un operador con cientos de nodos de salida sigue resolviéndose en un número pequeño de dispositivos.
03
Una señal de proxy rara vez es el veredicto completo. Importa sobre todo combinada con la reutilización de dispositivos, la automatización y la velocidad en la misma sesión.
04
Las señales de proxy comparten la capa first-party que usan el fingerprinting, la detección de bots y la protección frente a la toma de cuentas, así que es un único script y una única fuente de verdad.
Fuentes revisadas el 29 de julio de 2026: avisos públicos del FBI sobre redes de proxy residencial y dispositivos conectados, y los informes de AVrecon y ngioweb de Lumen Black Lotus Labs. Las categorías de dispositivos y las listas de modelos afectados cambian rápido, y que un modelo aparezca en una lista de investigación no significa que todas sus unidades estén comprometidas.
FAQ
Questions, answered
01 ¿Qué es un proxy residencial?
Un proxy residencial es un intermediario que enruta la petición de alguien a través de una dirección IP que un proveedor de internet asignó a un domicilio o a un pequeño negocio. El sitio de destino ve la dirección pública del hogar en vez de la red de la persona que realmente hace la petición. El dispositivo que hace de retransmisor se llama nodo de salida, y su propietario suele ser una persona completamente distinta del cliente del proxy.
02 ¿Puede cside detectar proxies residenciales si la IP tiene buena reputación?
Sí, porque la IP no es lo que cside juzga. Una IP de salida residencial está genuinamente limpia, así que las comprobaciones de reputación pasan por diseño. cside puntúa la sesión en su lugar: un veredicto de modelo sobre el uso de proxy y VPN enriquecido con ASN y geolocalización, una huella de dispositivo construida a partir de más de noventa señales de navegador y dispositivo, y señales de comportamiento que pesan más que cualquier señal de red. Rotar a una dirección doméstica nueva no cambia el dispositivo ni el comportamiento.
03 ¿Esto depende de una lista de direcciones IP de proxy conocidas?
No principalmente. cside mantiene una lista estática de IP como respaldo, pero el mecanismo real es un modelo de machine learning que devuelve una probabilidad de proxy y VPN por sesión, combinada con evidencia de dispositivo y comportamiento. Eso es lo que le permite marcar nodos de salida que nunca han aparecido en ninguna lista, algo que importa porque las bolsas de proxies residenciales se alistan y se rotan continuamente.
04 ¿Puede cside decirme qué dispositivo del hogar retransmitió la petición?
No, y tampoco lo intenta. cside determina que una sesión pasa por un proxy y cuánto riesgo tiene. No identifica el aparato concreto que hay en la casa de alguien, ni nombra al proveedor del proxy, ni atribuye el tráfico al propietario del dispositivo, que en las vías de compromiso es una víctima y no un participante.
05 ¿Todos los proxies residenciales son maliciosos?
No. Algunas redes se construyen con personas que optaron por participar a sabiendas y reciben una compensación por ello, y hay usos legítimos como las pruebas de sitios localizadas y la verificación de anuncios. Otras alistan dispositivos mediante términos enterrados, SDK incluidos o directamente malware. El propio aviso del FBI enumera los esquemas con consentimiento y el compromiso dentro del mismo conjunto de vías de suministro, y un mismo proveedor puede tener las dos cosas. Por eso cside puntúa el riesgo de una sesión en lugar de tratar cada petición con proxy como un ataque.
06 ¿Cómo se despliega cside?
cside se despliega como una única etiqueta de script first-party. No hay proxy, ni proxy inverso, ni dependencia de un CDN, ni cambio de DNS, y cside no se sitúa delante de tu tráfico. Las señales de sesión empiezan a fluir en cuanto el script está activo, y puedes enviar el veredicto a tu stack actual de registro, inicio de sesión, checkout y fraude.