
Los investigadores siguen encontrando aplicaciones de smart TV que enrutan silenciosamente el tráfico de internet de otras personas a través de conexiones domésticas desprevenidas. XDA cubrió el último lote este mes: miles de aplicaciones que contenían discretamente SDK de proxy residencial, convirtiendo cualquier TV que lo instalara en un intermediario. Los registros del enrutador por sí solos no lo captarán. Estas mejores aplicaciones para auditar tráfico de red de smart TV se ejecutan en Windows, macOS o Linux y muestran exactamente con qué se comunica cada dispositivo en tu red.
Qué buscar en un auditor de tráfico de TV
- Visibilidad de toda la red, no por aplicación. Un smart TV no ejecutará un inspector. Necesitas algo en la ruta del enrutador o una captura de puerto espejo.
- Registro de DNS. La mayoría de los SDK abusivos se conectan a casa a través de DNS estándar a unos pocos nombres de host. Un registro de auditoría DNS los atrapa sin tocar las cargas útiles.
- Retención prolongada. La actividad de proxy aumenta en horas raras. Un búfer de un día se pierde la historia.
- Alertas. Un panel de control solo es útil si te notifica cuando aparece algo nuevo.
- Bloqueo, no solo registro. Idealmente, la misma herramienta que detecta la baliza puede bloquearla.
Comparación rápida
| Aplicación | Mejor para | Plan gratuito | Precio inicial/mes | Calificación |
|---|---|---|---|---|
| Wireshark | Análisis forense profundo de paquetes | Completamente gratis | $0 | Estándar de la industria |
| Pi-hole | Agujero negro de DNS en casa | Código abierto | $0 | Estándar de oro r/pihole |
| AdGuard Home | Filtro DNS con interfaz moderna | Código abierto | $0 | Mejor interfaz para no administradores |
| NextDNS | DNS en la nube con registros | 300k consultas/mes | $1.99 | Funciona sin hardware |
| Zenarmor / OPNsense | Inspección profunda en el lado del enrutador | Plugin gratuito | $17.42 (Zenarmor Home) | Mejor en un firewall real |
| Zeek | Sensor de red pasivo | Código abierto | $0 | Feed SIEM empresarial |
| Ntopng | Panel de tráfico en tiempo real | Edición comunitaria | Contactar ventas | Mejor vista en vivo |
Las aplicaciones
1. Wireshark — mejor para análisis forense profundo de paquetes
Wireshark es la herramienta que abre primero cada ingeniero de redes. Apunta a un puerto de conmutador espejo o una captura en modo monitor desde tu enrutador y verás cada paquete entrando y saliendo del TV en tiempo real. Filtros como ip.addr==192.168.1.55 and dns reducen el ruido a solo lo que hace tu TV.
Dónde falla: necesitas un puerto espejo o un conmutador administrado para capturar desde otro dispositivo. Leer capturas de paquetes requiere práctica.
Precios:
- Gratis: todo, para siempre, bajo GPLv2.
- Pagado: ninguno.
Plataformas: Windows, macOS, Linux (compilaciones nativas). Descargar: Wireshark Conclusión: la herramienta de auditoría si tienes tiempo para aprenderla y hardware para espejar tráfico.
2. Pi-hole — mejor para agujero negro de DNS en casa
Pi-hole se ejecuta en una Raspberry Pi, NUC o contenedor Docker en cualquier caja Linux. Apunta el DNS DHCP de tu enrutador a él y cada dispositivo en la red se resuelve a través de él, dándote un registro de consultas por cliente durante los últimos N días.
Dónde falla: solo DNS. No puede ver cargas útiles HTTPS. Algunos dispositivos codifican 8.8.8.8, lo que requiere una regla NAT de firewall para capturar.
Precios:
- Gratis: código abierto bajo EUPL.
- Pagado: ninguno, donaciones bienvenidas.
Plataformas: Linux nativo, Docker en Windows y macOS. Descargar: Pi-hole Conclusión: lo primero que instalar si nunca has auditado tu red antes.
3. AdGuard Home — mejor para la interfaz moderna
AdGuard Home toma el mismo enfoque de sumidero DNS que Pi-hole y le da una interfaz web de la década de 2020. Agrupación de clientes, filtros por dispositivo y búsqueda de registros de consultas están a un clic, y DoH y DoT están integrados.
Dónde falla: la misma limitación de solo DNS que Pi-hole. Algunas listas de bloqueos se superponen y ralentizan la resolución de la primera vez.
Precios:
- Gratis: código abierto bajo GPLv3.
- Pagado: ninguno.
Plataformas: Windows, macOS, Linux, FreeBSD, OpenWrt. Descargar: AdGuard Home Conclusión: la opción si quieres auditoría de DNS sin pasar un fin de semana en los documentos de Pi-hole.
4. NextDNS — mejor opción sin hardware
NextDNS coloca el resolver DNS en la nube, le da a cada cuenta un registro de consultas por dispositivo e impulsa perfiles a enrutadores, teléfonos e incluso Apple TV. Si el SDK proxy en tu smart TV marca a un host extraño, el registro de NextDNS muestra la consulta.
Dónde falla: los registros de consultas viven en los servidores de NextDNS, así que les confías los metadatos. El nivel gratuito máximo es 300k consultas por mes por perfil.
Precios:
- Gratis: 300k consultas/mes.
- Pagado: $1.99/mes Pro (consultas ilimitadas, perfiles ilimitados).
Plataformas: lado del enrutador (estilo Unbound), más clientes nativos para Windows, macOS, Linux, iOS, Android, Apple TV. Descargar: NextDNS Conclusión: la forma más rápida de auditar DNS de un TV sin poseer una Raspberry Pi.
5. Zenarmor en OPNsense — mejor inspección profunda en el lado del enrutador
Zenarmor es un motor de firewall de próxima generación que se conecta a OPNsense o pfSense. Clasifica el tráfico en tiempo real, para que puedas ver que el Samsung TV está hablando con residential.proxy.example y soltar el flujo en el enrutador.
Dónde falla: necesita una caja firewall real (una PC vieja o un aparato Netgate). Zenarmor Home es un plan pagado para las funciones de inspección profunda.
Precios:
- Gratis: firewall OPNsense con Zenarmor Free (básico).
- Pagado: Zenarmor Home Edition a $17.42/mes facturado anualmente para control total de aplicaciones.
Plataformas: OPNsense o pfSense en cualquier hardware x86. Descargar: Zenarmor Conclusión: la opción más fuerte si la red de smart TV es toda tu red doméstica y ya ejecutas OPNsense.
6. Zeek — mejor sensor empresarial para laboratorios domésticos
Zeek (anteriormente Bro) es un sensor de red pasivo que convierte cada paquete en un flujo de registro estructurado. Combínalo con Elasticsearch o SIEM y obtienes meses de metadatos buscables sobre cada conexión que hace cada dispositivo.
Dónde falla: es un ecosistema, no una aplicación. El primer despliegue toma horas; analizar registros toma días.
Precios:
- Gratis: código abierto bajo licencia BSD.
- Pagado: Corelight vende aparatos de hardware para empresas.
Plataformas: Linux, macOS, FreeBSD. Descargar: Zeek Conclusión: la opción para cualquiera que quiera que su laboratorio casero parezca un SOC.
7. Ntopng — mejor para panel de tráfico en vivo
Ntopng es un visualizador de flujo de red basado en web que muestra los principales actores, destinos principales e historial por host en tiempo real. Apunta a un puerto SPAN o exportación de netflow desde tu enrutador y mira cómo el smart TV sube en la tabla de clasificación cuando comienza a emitir señales.
Dónde falla: la edición comunitaria elimina datos históricos después de siete días. La configuración de Netflow en enrutadores de consumo es complicada.
Precios:
- Gratis: Edición comunitaria.
- Pagado: Los planes empresariales se cotizan a través de ntop; la entrada típica es algunos cientos de dólares/año.
Plataformas: Windows, macOS, Linux, FreeBSD. Descargar: Ntopng Conclusión: la mejor opción para cualquiera que quiera una vista en tiempo real en lugar de una barra de búsqueda después de los hechos.
Cómo elegir el adecuado
Si quieres la opción más simple: NextDNS, sin hardware, funcionando en diez minutos. Si ya tienes una Raspberry Pi: Pi-hole o AdGuard Home. Si quieres saber exactamente qué está haciendo ahora la sospechosa aplicación del TV: Wireshark. Si ya ejecutas OPNsense: Zenarmor más una licencia Home pagada. Si tu laboratorio casero incluye Elasticsearch o Splunk: Zeek. Si quieres un panel en vivo en lugar de una barra de búsqueda: Ntopng. Si probaste Pi-hole y odiaste la interfaz: AdGuard Home, la misma idea con una interfaz más bonita.
FAQ
¿Qué es un SDK de proxy residencial en un smart TV?
Es código dentro de una aplicación que permite a un tercero enrutar sus solicitudes de internet a través de tu conexión doméstica. Tu TV se convierte en un salto, y su tráfico parece provenir de tu dirección IP.
¿Puedo ver esto solo en los registros de mi enrutador?
Normalmente no. Los enrutadores de consumo registran concesiones DHCP y sesiones NAT, no consultas por destino. Necesitas un auditor de DNS como Pi-hole o una herramienta de captura como Wireshark para detectar los hosts de baliza.
¿Qué aplicación bloquea el tráfico en lugar de solo registrarlo?
Pi-hole y AdGuard Home bloquean devolviendo una respuesta DNS no resoluble, que detiene la mayoría de los SDK. Zenarmor bloquea a nivel de flujo, que detiene los SDK que codifican direcciones IP.
¿Cuál es la mejor aplicación para macOS?
Wireshark tiene una compilación nativa de macOS y no necesita hardware adicional si instalas ChmodBPF. La aplicación NextDNS Mac es la opción de configuración cero más simple.
¿Qué opción mantiene mis metadatos de consulta fuera de los servidores del proveedor?
Pi-hole, AdGuard Home, Wireshark, Zeek y Ntopng se ejecutan localmente, por lo que nada abandona tu red. NextDNS y las búsquedas en la nube de Zenarmor envían metadatos al proveedor por diseño.