REBELION_EN_LA_GRANJA/01_investigacion/capa_identidad.md
s1to 74bfbe9437 Rebelión en la granja — investigación y laboratorio de dispositivos
Investigación sobre granjas de dispositivos y automatización completa para
levantar un laboratorio Android sobre un chasis de blades Debian.

Conclusión que ordena el repositorio: el cuello de botella nunca fue el
cómputo sino la identidad. Desde que la atestación de dispositivo pasó de
estadística a criptográfica, un servidor no puede hacerse pasar por un
teléfono — le falta una clave grabada en fábrica que ningún software produce.

Contenido:

- 01_investigacion/ — capa de identidad (verificación telefónica, eSIM,
  reputación de IP, atestación por hardware, correlación entre cuentas),
  mercado y players, stack técnico, marco legal en la UE
- 02_device_lab/ansible/ — Ansible para 16 blades: preflight de solo lectura
  que identifica el hardware por DMI, despliegue de redroid en Docker y
  control de flota por adb. Solo ansible.builtin, sin colecciones externas
- docs/ — requisitos, costes y repaso de seguridad con 11 hallazgos
- 03_charla/ — guion para HackMadrid / Hackmeeting València

Estado: la automatización está escrita pero SIN ejecutar contra hardware.
YAML validado, plantillas renderizadas en ambos modos de red y fleet.sh
comprobado con bash -n. El modelo de blade sigue sin confirmar.
2026-08-08 19:42:14 +02:00

14 KiB

La capa de identidad: verificación, reputación de IP y atestación

El documento central del proyecto. Explica por qué la identidad, y no el cómputo, es el único cuello de botella real de una granja — y cómo las tres capas que la componen se integran entre sí para derrotarla.

Alcance. Esto describe cómo funcionan los mecanismos y por qué las granjas pierden contra ellos. No es un manual operativo de alta masiva de cuentas: no hay proveedores de SIM, ni técnicas de evasión de fingerprint, ni calendarios de maduración. Esa parte es fraude de identidad a escala y está bajo persecución activa en la UE — ver legal_ue.md. Lo que sigue sirve para investigar, para defender y para dar la charla; para lo otro, no.


0 · La tesis en una frase

Una plataforma no te pregunta quién eres. Te pregunta tres cosas a la vez — ¿controlas un número?, ¿desde dónde llegas?, ¿qué dispositivo eres? — y luego, la que de verdad mata: ¿en qué te pareces a los otros 44?

Las tres primeras se pueden atacar con dinero. La cuarta no, y es la que hunde el negocio.


1 · Verificación telefónica

Qué se está comprobando de verdad

El OTP por SMS no verifica tu identidad. Verifica que controlas un número en el momento del alta. Es una prueba de posesión, no de identidad. Pero detrás del número hay una cadena que sí lleva a una persona:

número  →  operador  →  contrato o prepago registrado  →  KYC  →  persona

En la UE, esa cadena existe casi siempre. En España el registro de prepago es obligatorio desde 2007. Es el motivo por el que el eslabón telefónico es el que rompe las investigaciones: la plataforma no sabe quién eres, pero el operador sí, y a la policía se lo cuenta.

Por qué el mercado usa SIM físicas

Las granjas no compran números uno a uno: compran acceso a números por API. Detrás hay SIM-boxes — bastidores con cientos de ranuras de SIM físicas y un módem por ranura — con una capa de software que expone "dame un número de país X" y "dame el SMS que acaba de llegar al número Y".

El suministro es prepago comprado a granel en jurisdicciones donde el registro es débil o evitable. Eso es lo que se revende como número como servicio.

La eSIM: por qué NO es la respuesta

Es la pregunta que más se repite y la respuesta es contraintuitiva. La eSIM es peor para una granja que la SIM física, y hay que entender el aprovisionamiento para ver por qué.

Una eSIM no es un fichero que se copia. Es un perfil que se descarga a un chip concreto:

eUICC (chip físico soldado, con su EID único de fábrica)
   ↑
   │  descarga de perfil autenticada contra el EID
   │
SM-DP+ del operador  ←  contrato / alta  ←  KYC

Tres consecuencias que lo descartan:

  1. El EID es una identidad de hardware. Cada descarga de perfil queda asociada a un chip físico concreto, registrado por el operador y por el SM-DP+. Donde la SIM prepago de plástico es anónima hasta el registro, la eSIM nace atada a un identificador de hardware trazable.
  2. El aprovisionamiento deja rastro contractual. Necesitas un código de activación emitido por un operador, y para eso, una relación con él. Justo lo que una granja quiere evitar.
  3. No escala como el plástico. Un SIM-box acepta cientos de tarjetas de plástico intercambiables en segundos. Los perfiles eSIM se aprovisionan uno a uno contra EIDs distintos, y moverlos entre dispositivos depende de que el operador lo permita.

Resumen: la eSIM cambia un consumible anónimo y barato por un identificador de hardware trazable con contrato detrás. Por eso el mercado sigue con plástico — no por inercia, por diseño.

Y aquí está el problema de fondo para un rack

Un contenedor redroid no tiene banda base. No hay módem, no hay IMEI legítimo, no puede recibir un SMS. Nunca. Así que el número y el dispositivo están necesariamente desacoplados: el SMS llega a un SIM-box en otro sitio y alguien lo teclea en el Android.

Ese desacople es en sí mismo una señal. La plataforma puede comprobar la coherencia entre el prefijo del número, el operador que lo emite, la geolocalización de la IP, el idioma del sistema, la zona horaria y el teclado. En un móvil real de una persona real, todo eso concuerda solo. En una granja, concuerda solo si alguien lo hace concordar, en cada cuenta, cada vez.

Por qué es el eslabón que cae

Operación SIMCARTEL, Europol, octubre de 2025: 1.200 SIM-boxes, 40.000 SIMs activas, 49 millones de cuentas falsas, 7 detenidos, gogetsms.com y apisim.com incautados.

No cayeron por la parte técnica. Cayeron por la capa SIM: las tarjetas tienen KYC en origen y el dinero de comprarlas deja rastro. Detalle en legal_ue.md.


2 · Reputación de IP

La segunda pregunta: ¿desde dónde llegas?

Las tres clases de dirección

Toda IP pública cae en una de tres categorías, y las plataformas las tratan de forma radicalmente distinta:

Clase Qué es Cómo la trata la plataforma
Datacenter AWS, Hetzner, OVH, cualquier hosting Bandera roja inmediata en un alta de consumidor. Nadie se abre Instagram desde un rack
Residencial ISP doméstico — Movistar fibra, Vodafone Normal. Es de donde viene la gente
Móvil Red celular — datos de Movistar, Orange La más limpia de todas. Y por una razón estructural

Por qué la IP móvil es el producto premium

No es que sea "más confiable". Es que la plataforma no puede castigarla.

Los operadores móviles usan CGNAT: miles de abonados comparten una misma IP pública. Bloquear esa IP significa bloquear a miles de clientes legítimos a la vez. Ninguna plataforma puede permitírselo.

Ese es todo el secreto del mercado de proxies móviles: no vende anonimato, vende inmunidad al bloqueo por daño colateral.

De dónde salen los proxies residenciales

Aquí está la parte turbia del sector, y es material de charla. La mayoría del inventario residencial no viene de servidores: viene de SDKs embebidos en apps gratuitas y VPNs "gratuitas", que convierten el móvil del usuario en un nodo de salida a cambio de que la app sea gratis. El consentimiento suele estar enterrado en unos términos que nadie lee.

Es decir: cuando alguien compra tráfico residencial, muy probablemente está saliendo por la conexión de una persona que no lo sabe. Eso ha generado litigios y es uno de los ángulos periodísticos más fértiles del tema.

Qué mira la plataforma, más allá de la clase

La clasificación es solo el principio. Hay un mercado entero de datos de reputación — MaxMind, IPQualityScore, Spur, IPinfo — que vende exactamente esto:

  • Clasificación de ASN: si el rango pertenece a un hosting, se sabe
  • Detección de proxy/VPN conocido: los rangos de los proveedores comerciales están catalogados
  • Velocidad: cuántas cuentas se han dado de alta desde esa IP y en cuánto tiempo
  • Distribución: una IP residencial con 40 cuentas es más rara que 40 IPs con una cada una
  • Coherencia geográfica: IP en Letonia, número español, dispositivo en inglés, zona horaria de Vietnam. Cada desajuste es una señal
  • Huella de transporte: JA3/JA4 (el fingerprint del handshake TLS), orden de cabeceras HTTP, versión de la librería de red. Identifica al cliente por debajo de la aplicación

Ese último punto es el que sorprende: no hace falta mirar la app para saber que no es la app.


3 · Atestación de dispositivo

La tercera pregunta: ¿qué dispositivo eres? Y es donde la partida se decidió del todo.

De SafetyNet a Play Integrity

SafetyNet Attestation, la generación anterior, era básicamente software comprobando software: se podía derrotar con suficiente trabajo, y por eso existió un mercado de bypasses. Google la retiró y la sustituyó por la Play Integrity API, que devuelve tres veredictos escalonados:

Veredicto Qué afirma
MEETS_BASIC_INTEGRITY Algo parecido a un Android, sin garantías fuertes
MEETS_DEVICE_INTEGRITY Dispositivo Android real, con Play Services y arranque verificado
MEETS_STRONG_INTEGRITY Lo anterior más prueba respaldada por hardware

Qué significa "respaldada por hardware"

Aquí está la clave técnica del proyecto entero, y merece entenderla bien.

Un Android certificado sale de fábrica con una clave privada de atestación grabada en su elemento seguro — el TEE, o StrongBox si hay chip dedicado. Esa clave nunca sale del hardware. Cuando la plataforma pide una prueba, el dispositivo genera una clave dentro del TEE y devuelve una cadena de certificados que se remonta, eslabón a eslabón, hasta una raíz firmada por Google.

En la cadena viaja además el estado de Verified Boot: si el arranque está verificado (GREEN), si el bootloader está desbloqueado (ORANGE), si hay algo modificado.

Entonces, ¿qué le falta a un contenedor redroid, o a cualquier emulador?

La clave privada. No es que sea difícil de imitar: es que no la tiene y no puede tenerla. Está grabada en silicio en la fábrica de un dispositivo certificado. No hay software que la produzca, porque su valor consiste precisamente en que no se puede producir por software.

Junto a eso, todo lo demás cae por su propio peso: sin TEE, sin arranque verificado, sin banda base, sin IMEI legítimo, con cadenas de GPU que dicen SwiftShader, sin acelerómetro que dé ruido real, sin sensor de luz que varíe.

Por qué esto ya no es una carrera armamentística

Este es el punto que hay que subrayar, porque cambia la naturaleza del problema:

La detección de emulador dejó de ser estadística y pasó a ser criptográfica.

Antes, detectar un emulador era acumular indicios y decidir con un umbral — y todo umbral se puede esquivar. Ahora es verificar una firma contra una raíz de confianza. O tienes la clave o no la tienes. No hay evasión posible, solo robo de claves de dispositivos reales, que es otro delito y otro mercado.

Y ahí está la explicación de la pregunta que abrió toda esta investigación: por qué GenFarmer te vende cajas con teléfonos físicos de 400 $ en vez de venderte software para tu servidor. No es que no sepan hacer software. Es que lo que venden no es cómputo, es el único sitio donde vive la clave.


4 · Cómo se integra todo: la correlación

Las tres capas anteriores se pueden atacar por separado con dinero: SIM-box, proxies móviles, teléfonos físicos. Caras, pero atacables. Lo que hunde el negocio es la cuarta pregunta, y es de otra naturaleza.

La plataforma no evalúa cuentas, evalúa grupos

Una cuenta se mira sola solo en el alta. A partir de ahí, los sistemas antiabuso hacen clustering: buscan grupos de cuentas que se parecen más entre sí de lo que se parecerían por azar.

Las aristas que unen el grafo:

  • Dispositivo: identificadores, huellas de hardware, versiones exactas de SO y app
  • Red: rangos de IP, ASN, huellas TLS, patrones de tránsito
  • Comportamiento: horas de actividad, velocidad de escritura, ritmo de desplazamiento, tiempo entre acciones, sesiones
  • Grafo social: a quién siguen, en qué orden, qué contenido tocan
  • Temporal: cohortes de registro. 45 cuentas dadas de alta el mismo martes por la tarde ya son un grupo, aunque todo lo demás esté impecable

La trampa matemática

Fabricar una cuenta indistinguible de la de una persona real es caro pero factible.

Fabricar cuarenta y cinco cuentas mutuamente independientes es un problema distinto: no basta con que cada una parezca real, hace falta que no se parezcan entre sí más de lo normal. Cada recurso compartido — un rango de IP, un patrón horario, una plantilla de comportamiento, el momento del alta — es una arista que las une.

De ahí sale la conclusión económica que explica todo el mercado:

El coste por cuenta crece con el tamaño de la flota, en vez de bajar.

Es lo contrario de una economía de escala. Y por eso el sector es un flujo constante de operadores pequeños quemando cuentas, en lugar de unos pocos grandes con márgenes estables. La única forma de que salgan las cuentas es externalizar el riesgo: comprar las SIMs a nombre de otros, sacar los proxies de los móviles de terceros. Que es exactamente lo que persiguen y por lo que caen.


5 · Qué significa para este proyecto

Sin rodeos, y es la conclusión que ordena todo el repositorio:

El rack no sirve para las plataformas sociales, y no por falta de potencia. No tiene la clave. Ninguna cantidad de blades, RAM o ancho de banda produce una clave de atestación grabada en fábrica. La detección no es un umbral que se pueda esquivar, es una firma que no se puede falsificar.

El rack sí sirve, y muy bien, como laboratorio de QA propio. Probar oasis_mobile en una matriz de versiones de Android, y el escenario multi-dispositivo de los dos APKs que se tienen que ver entre sí, es exactamente para lo que 45 Android en red interna son inmejorables. Ahí no hay ninguna atestación que superar: es tu app en tus dispositivos.

Y para la charla, esto es la tesis. Ver ../03_charla/:

La granja de bots perdió la guerra técnica el día que la atestación pasó de estadística a criptográfica. Lo que queda no es un problema de cómputo, es un problema de identidad — y quien controla las SIMs controla el mercado. Por eso ahí es exactamente donde pega la policía.


Fuentes y lecturas