Un abonado se queja de que el internet anda lento, pero tu enlace hasta él está bien y del lado tuyo no cambió nada. Muchas veces el culpable está en su living: un TV box Android genérico que compró para ver IPTV. Muchos de estos equipos vienen con malware instalado de fábrica. En junio de 2025 el FBI advirtió que la botnet BADBOX 2.0 había comprometido más de un millón de equipos así, convirtiéndolos en proxies residenciales que los delincuentes alquilan para fraude publicitario, robo de credenciales y otros ataques. Para el abonado, eso significa un equipo que consume ancho de banda de subida todo el día. Para vos, significa reclamos que no son culpa tuya y tus rangos de IP apareciendo en reportes de abuso.
Buscá el síntoma: subida constante a horas raras
Un TV box que se usa para ver contenido casi solo descarga. Uno que funciona como nodo de proxy sube datos sin parar, incluso a las 4 de la mañana cuando nadie está mirando. Mirá el tráfico en vivo de la interfaz LAN (o la que da hacia los abonados):
/interface monitor-traffic bridge-lanSi la subida desde los clientes hacia internet sigue alta sin que nadie esté usando la conexión, seguí investigando.
Encontrá qué equipo la genera con Torch
/tool torch interface=bridge-lan src-address=0.0.0.0/0Torch desglosa el tráfico por dirección de origen en tiempo real. Ordená por la columna tx y anotá la IP que queda arriba. Si este MikroTik es el CPE en la casa del abonado, vas a ver el TV box directamente. Si es tu router central con PPPoE, primero vas a ver al abonado; repetí el paso en su CPE para llegar al equipo.
Identificá el equipo detrás de esa IP
/ip dhcp-server lease print where address=192.168.88.50
/ip arp print where address=192.168.88.50El lease suele mostrar un nombre de host tipo android-3f2a… o el modelo del equipo, y la dirección MAC te dice el fabricante. Los sospechosos habituales son los equipos genéricos (X96, H96, T95 y similares, casi siempre con chip Amlogic o Rockchip).
Confirmalo con la cantidad de conexiones
/ip firewall connection print count-only where src-address~"192.168.88.50"Un TV box que solo está reproduciendo contenido mantiene unas pocas conexiones abiertas. Un nodo de proxy mantiene cientos o miles, hacia destinos de todo el mundo. Ese patrón es la señal más clara que podés obtener solo desde el router.
Contenelo mientras arreglás el origen
Poné el equipo en una address list y limitale el ancho de banda para que deje de afectar al resto de la red:
/ip firewall address-list add list=tvbox-cuarentena address=192.168.88.50 comment="posible BADBOX"
/queue simple add name=tvbox-cuarentena target=192.168.88.50/32 max-limit=1M/8MEsto es un parche, no una solución. El malware sigue en el equipo y va a seguir intentando. Bloquear IPs o dominios desde el router es una carrera que se pierde, porque los operadores de la botnet cambian sus servidores todo el tiempo.
Por qué hacerlo así
El router te puede mostrar de dónde viene el tráfico, pero no puede eliminar lo que lo causa. El malware vive en la partición de sistema del equipo, firmado como aplicación de sistema, así que el usuario no lo puede desinstalar desde los ajustes de Android y un reseteo de fábrica lo vuelve a traer. La única solución duradera es limpiar el equipo en sí. Por eso detectar y erradicar son dos trabajos distintos: la red encuentra el equipo infectado, y una herramienta que corre en el equipo elimina el malware.
Cómo te ayuda MoniTik
MoniTik se ocupa del lado de la red. Grafica el tráfico de cada interfaz de cada router, así que un equipo que sube datos toda la noche salta a la vista, y te da WinBox remoto para correr Torch y los chequeos de conexiones de arriba sin ir hasta el sitio, aunque el router esté detrás de CGNAT o de Starlink. Para la limpieza tenemos dos productos hermanos. Si das IPTV con equipos propios, AdminSTB gestiona toda tu flota a distancia y elimina el malware de fábrica sin visitas técnicas. Si los equipos son de tus abonados, Android Malware Killer los limpia uno por uno, y tiene cuentas para técnicos y revendedores.