Cibercriminales apuestan por proxies residenciales para ocultar su tráfico malicioso
La batalla tecnológica entre ciberdelincuentes y autoridades nunca se detiene. En los últimos años hemos observado un cambio significativo en las tácticas utilizadas por los criminales para permanecer en las sombras. Los servicios de alojamiento «a prueba de balas» (bulletproof hosting) fueron durante años la elección favorita para ocultar infraestructura maliciosa, pero ahora están cediendo protagonismo a una alternativa más sofisticada: los servicios de proxy residenciales.
La evolución de las tácticas de ocultación
Los servicios de alojamiento a prueba de balas solían ser el refugio perfecto para ciberdelincuentes. Estos proveedores, operando en zonas grises legales, ofrecían servidores con políticas de «no preguntes, no digas» que permitían alojar contenido malicioso sin preocupaciones. Pero las autoridades han apretado el cerco.
Como explicó el investigador Thibault Seret en la conferencia Sleuthcon de Arlington (Virginia), las fuerzas del orden han desarrollado estrategias efectivas para obtener información de estos proveedores y perseguir legalmente a sus responsables. Esta presión ha provocado un cambio de estrategia entre los ciberdelincuentes.
El auge de los proxies residenciales
La respuesta de los criminales ha sido girar hacia los proxies residenciales. A diferencia de las VPNs tradicionales que utilizan servidores centralizados, estos servicios aprovechan una red de dispositivos comunes (teléfonos Android antiguos, portátiles básicos) ubicados en hogares y oficinas reales para enrutar el tráfico malicioso.
«El problema es que técnicamente no puedes distinguir qué tráfico en un nodo es malo y cuál es bueno,» explica Seret. «Esa es la magia de un servicio proxy: no puedes saber quién es quién. Es bueno en términos de libertad en internet, pero es extremadamente difícil analizar lo que está sucediendo e identificar actividades maliciosas.»
Lo verdaderamente peligroso de esta tendencia es que el tráfico malicioso se mezcla con tráfico legítimo, utilizando direcciones IP reales asignadas a hogares y oficinas comunes. Esto complica enormemente la detección de amenazas.
Por qué los proxies residenciales son tan efectivos
Cuando un atacante utiliza un proxy residencial, su tráfico malicioso aparece como si procediera de direcciones IP confiables de consumidores normales. Esto burla con facilidad los escáneres y herramientas de detección de amenazas de las organizaciones.
«Los atacantes han estado aumentando su uso de redes residenciales para ataques durante los últimos dos o tres años,» según Ronnie Tokazowski, investigador de estafas digitales y cofundador de la organización sin ánimo de lucro Intelligence for Good. «Si los atacantes proceden de los mismos rangos residenciales que, por ejemplo, los empleados de una organización objetivo, es más difícil rastrearlos.»
Este enfoque descentralizado también reduce significativamente el control e información disponible para los proveedores del servicio, lo que dificulta que las fuerzas del orden obtengan datos útiles de ellos. Es casi imposible determinar qué parte del tráfico es legítima y cuál es maliciosa.
El desafío para la ciberseguridad
El uso criminal de proxies no es algo nuevo. Ya en 2016, el Departamento de Justicia de EE.UU. señaló que uno de los obstáculos en la investigación de la plataforma cibercriminal «Avalanche» fue su método de alojamiento «fast-flux», que ocultaba actividad maliciosa mediante direcciones IP proxy en constante cambio.
Lo que sí ha cambiado es que ahora los proxies se han convertido en un servicio del mercado gris, en lugar de algo que los atacantes debían desarrollar internamente. Esta evolución representa un cambio importante en el panorama de amenazas.
El reto pendiente para la seguridad
La situación plantea un dilema complejo. Los servicios de proxy son herramientas legítimas que millones de personas utilizan para proteger su privacidad y libertad en internet. Sin embargo, también se han convertido en el escudo perfecto para operaciones maliciosas.
«Todavía no sé cómo podemos mejorar el problema de los proxies,» reconoce Seret. «Supongo que las fuerzas del orden podrían centrarse en los proveedores de proxy conocidos por ser maliciosos, como hicieron con los hosts a prueba de balas. Pero en general, los proxies son servicios de internet utilizados por todos. Incluso si eliminas un servicio malicioso, eso no resuelve el desafío más amplio.»
Esta nueva realidad exige un replanteamiento de los enfoques tradicionales de detección de amenazas. Las herramientas basadas únicamente en la reputación de direcciones IP son cada vez menos efectivas. Los equipos de seguridad necesitan implementar capas adicionales de análisis de comportamiento y validación contextual.
A medida que avanzamos en 2025, esta tendencia sigue acelerándose, creando una carrera constante entre defensores y atacantes. Los criminales seguirán buscando formas de ocultar su tráfico malicioso, y el ecosistema de la ciberseguridad tendrá que evolucionar para enfrentar este desafío cambiante.


