Um assinante reclama que a internet está lenta, mas o seu link até ele está bom e nada mudou do seu lado. Muitas vezes o culpado está na sala dele: um TV box Android genérico comprado para assistir IPTV. Muitos desses aparelhos saem de fábrica com malware pré-instalado. Em junho de 2025 o FBI alertou que a botnet BADBOX 2.0 havia comprometido mais de um milhão desses aparelhos, transformando-os em proxies residenciais que criminosos alugam para fraude de anúncios, roubo de credenciais e outros ataques. Para o assinante, isso significa um aparelho consumindo banda de upload o dia inteiro. Para você, significa chamados que não são culpa sua e seus blocos de IP aparecendo em denúncias de abuso.
Procure o sintoma: upload constante em horários estranhos
Um TV box usado para assistir conteúdo quase só faz download. Um que funciona como nó de proxy faz upload sem parar, inclusive às 4 da manhã, quando ninguém está assistindo. Veja o tráfego em tempo real da interface LAN (ou a que fica voltada para os assinantes):
/interface monitor-traffic bridge-lanSe o upload dos clientes para a internet continuar alto sem ninguém usando a conexão, continue investigando.
Descubra qual aparelho gera o tráfego com o Torch
/tool torch interface=bridge-lan src-address=0.0.0.0/0O Torch separa o tráfego por endereço de origem em tempo real. Ordene pela coluna tx e anote o IP que fica no topo. Se esse MikroTik é o CPE na casa do assinante, você vai ver o TV box diretamente. Se é o seu roteador central com PPPoE, primeiro você vai ver o assinante; repita o passo no CPE dele para chegar ao aparelho.
Identifique o aparelho por trás desse IP
/ip dhcp-server lease print where address=192.168.88.50
/ip arp print where address=192.168.88.50O lease costuma mostrar um nome de host como android-3f2a… ou o modelo do aparelho, e o endereço MAC indica o fabricante. Os suspeitos de sempre são os aparelhos genéricos (X96, H96, T95 e parecidos, quase sempre com chip Amlogic ou Rockchip).
Confirme pela quantidade de conexões
/ip firewall connection print count-only where src-address~"192.168.88.50"Um TV box que só está reproduzindo conteúdo mantém poucas conexões abertas. Um nó de proxy mantém centenas ou milhares, para destinos do mundo inteiro. Esse padrão é o sinal mais claro que dá para obter só pelo roteador.
Contenha o aparelho enquanto resolve a origem
Coloque o aparelho em uma address list e limite a banda dele para que pare de afetar o resto da rede:
/ip firewall address-list add list=tvbox-quarentena address=192.168.88.50 comment="possivel BADBOX"
/queue simple add name=tvbox-quarentena target=192.168.88.50/32 max-limit=1M/8MIsso é um remendo, não uma solução. O malware continua no aparelho e vai continuar tentando. Bloquear IPs ou domínios no roteador é uma corrida perdida, porque os operadores da botnet trocam de servidores o tempo todo.
Por que fazer assim
O roteador mostra de onde vem o tráfego, mas não consegue eliminar o que o causa. O malware fica na partição de sistema do aparelho, assinado como aplicativo de sistema, então o usuário não consegue desinstalá-lo pelas configurações do Android e uma restauração de fábrica o traz de volta. A única solução duradoura é limpar o próprio aparelho. Por isso detectar e erradicar são dois trabalhos diferentes: a rede encontra o aparelho infectado, e uma ferramenta que roda no aparelho remove o malware.
Como o MoniTik ajuda
O MoniTik cuida do lado da rede. Ele gera gráficos do tráfego de cada interface de cada roteador, então um aparelho fazendo upload a noite toda chama a atenção, e oferece WinBox remoto para rodar o Torch e as verificações de conexões acima sem ir até o local, mesmo com o roteador atrás de CGNAT ou Starlink. Para a limpeza, temos dois produtos irmãos. Se você oferece IPTV com aparelhos próprios, o AdminSTB gerencia toda a sua frota a distância e remove o malware de fábrica sem visita técnica. Se os aparelhos são dos seus assinantes, o Android Malware Killer limpa um por um, e tem contas para técnicos e revendedores.