PROTOCOLO KAPE
EL CARTEL QUE VENDE EL ANTÍDOTO DESPUÉS DE HABER FABRICADO EL VENENO
Cómo una plataforma de adware de Tel Aviv compró ExpressVPN, CyberGhost, PIA… y las páginas que te dicen cuál VPN instalar
No hace falta espiarte si puede decidir qué escudo comprás. El truco no es romper el cifrado. El truco es dueñarse del mapa, de las brújulas y de las tres fortalezas que aparecen en el ranking. Cuando la empresa que te vendía publicidad inyectada en Amazon termina dueña de las VPN “número uno” y de los sitios que las coronan, la privacidad deja de ser un derecho y se convierte en un producto empaquetado. El círculo se cierra. Vos pagás la suscripción. Ellos cobran la comisión. Y el dueño de ambos lados del mostrador ya no tiene que rendir cuentas en la bolsa.
Fecha del informe: 28 de agosto de 2026 Clasificación: Análisis independiente - no filtrado por Kape, vpnMentor ni ExpressVPN Origen del expediente: reconstrucción a partir de filings de AIM/LSE, DOJ, Reuters, Google/UC Berkeley, TorrentFreak y auditorías públicas
INTRODUCCIÓN
Durante una década te dijeron que el enemigo era Google, Facebook, tu ISP y los Five Eyes. Te dijeron que la solución cabía en una app con un botón de encendido y un mapa de servidores. Lo que no te dijeron es que el mercado de esa solución se estaba concentrando en un solo holding israelí-británico, controlado por un solo millonario, que primero monetizó la contaminación de tu navegador y después compró las marcas que prometían limpiarlo.
Esto no es una teoría de “chips en la vacuna”. Es peor, porque está documentado en comunicados a la Bolsa de Londres, en un paper de IEEE Security & Privacy, en un Deferred Prosecution Agreement del Departamento de Justicia de Estados Unidos y en el Wayback Machine de las propias páginas de ranking. La operación no necesita un sótano de la NSA. Necesita tres piezas: (1) las VPN que usás, (2) las páginas que te convencen de usarlas, y (3) salir de la bolsa para que nadie vuelva a ver los números. Kape armó las tres.
El resultado es un monopolio blando de la confianza. No hace falta que ExpressVPN, CyberGhost o Private Internet Access te entreguen logs mañana. Alcanza con que el ecosistema que debería auditarlos -rankings, comparativas, “mejores VPN 2026”- pertenezca al mismo dueño. Cuando el juez, el testigo y el acusado viven en la misma casa, el veredicto ya está escrito. El resto es marketing de “privacidad independiente”.
LOS HECHOS OFICIALES
Origen. En 2011 nació en Tel Aviv Crossrider, fundada por Koby Menachemi y Smueli Achdut. Su producto era un SDK para crear una extensión de navegador una sola vez y desplegarla en Chrome, Firefox e Internet Explorer, con herramientas de monetización. En 2012 el empresario israelí Teddy Sagi tomó el control por unos 37 millones de dólares. En 2014 la compañía cotizó en AIM (Bolsa de Londres) con una valuación cercana a 250 millones.
El pasado de adware. En 2015, investigadores de Google junto a la Universidad de California en Berkeley y Santa Bárbara publicaron Ad Injection at Scale. Analizaron decenas de millones de visitas y hallaron más de 50.000 extensiones de Chrome y más de 34.000 binarios de Windows que inyectaban anuncios. Cerca del 38% de esas extensiones eran abiertamente maliciosas. Google nombró a Crossrider entre unas 1.000 empresas de distribución/afiliados del ecosistema de inyección. Malwarebytes y otros antivirus asociaron el nombre Crossrider a adware y PUP. El propio CEO posterior, Ido Erlichman, admitió que el cambio de nombre se debió a “la fuerte asociación con las actividades pasadas de la empresa”.
El pivot. Google endureció las extensiones de Chrome. El negocio de toolbars e inyección se pudrió. En junio de 2016 llegó Erlichman como CEO. En marzo de 2017 Crossrider compró CyberGhost (VPN rumana). En marzo de 2018 se rebautizó Kape Technologies. En 2018 sumó ZenMate e Intego. En 2019 compró Private Internet Access (cifras publicadas rondan los 95–126 millones de dólares). El círculo de producto ya estaba armado. Faltaba el de la demanda.
Las páginas que te dicen qué comprar. El 8 de marzo de 2021 Kape anunció la compra de Webselenese Ltd. (Tel Aviv), operadora de vpnMentor y WizCase, por 149,1 millones de dólares -más cara, en ese momento, que CyberGhost, ZenMate y PIA juntos-. Webselenese declaró más de 100 millones de lectores al año. Fundadores y Kape prometieron “independencia editorial”. Investigadores posteriores documentaron, con archivos de Wayback Machine, que competidores ajenos al grupo (NordVPN, Surfshark) perdieron protagonismo en los rankings mientras CyberGhost y PIA subían. ExpressVPN ya era número uno en vpnMentor antes de ser comprada.
La joya. El 13 de septiembre de 2021 Kape anunció la compra de ExpressVPN por 936 millones de dólares. Kape valía entonces alrededor de 1.100 millones: se estaba comprando una empresa casi del tamaño de sí misma. ExpressVPN seguiría “independiente”, dijeron. Era la tercera vez que se escuchaba esa frase.
Project Raven. El 14 de septiembre de 2021 -un día después del anuncio- el Departamento de Justicia de EE.UU. hizo público un Deferred Prosecution Agreement con tres exoperativos de inteligencia/militares estadounidenses que habían trabajado para el gobierno de Emiratos Árabes Unidos. La operación, revelada por Reuters en 2019, se llamó Project Raven. Una de las herramientas, Karma, permitía comprometer ciertos teléfonos sin que la víctima tocara un enlace. Uno de los tres hombres era Daniel Gericke, entonces CIO de ExpressVPN (contratado en diciembre de 2019). Edward Snowden twitteó: “If you’re an ExpressVPN customer, you shouldn’t be.” ExpressVPN respondió que conocía “los hechos clave” de su historial laboral, que no condonaba Project Raven, y que su experiencia ofensiva era útil para defender sistemas. Gericke dejó la compañía en 2023, según reportes posteriores.
Opacidad. En 2023 Unikmind Holdings, vehículo de Teddy Sagi, sacó a Kape de AIM. Sagi ya controlaba la mayoría; la oferta valuó el grupo en torno a 1,5 mil millones de dólares. Al dejar de cotizar, Kape dejó de estar obligada a publicar con la misma granularidad cuánto gana, cuántos clientes tiene y cuánto paga por cada ficha del tablero.
Lo que sí resiste el escrutinio técnico (hasta donde se puede ver). En enero de 2017 la policía turca allanó un datacenter y se llevó un servidor de ExpressVPN en el marco de la investigación del asesinato del embajador ruso Andrei Karlov. No hallaron logs que identificaran al usuario. En 2019 ExpressVPN lanzó TrustedServer (servidores que corren en RAM; al reiniciar, se borra el estado). KPMG auditó ese diseño en varias rondas (2022, 2023, febrero de 2025) y emitió “reasonable assurance” de que TrustedServer no recolecta historial de navegación ni connection logs específicos. ExpressVPN publica reportes de transparencia y afirma no haber entregado datos de actividad porque dice no tenerlos. PIA y CyberGhost también reportan solicitudes a las que no pueden responder por ausencia de registros.
La grieta que las auditorías no vieron. Entre mayo de 2022 y febrero de 2024, un bug en split tunneling del cliente Windows de ExpressVPN (versiones 12.23.1 a 12.72.0) filtró consultas DNS hacia el DNS configurado en la PC -en la práctica, el del ISP-. El ISP no veía el contenido cifrado, pero sí los dominios visitados. Afectó, según la empresa, a menos del 1% de usuarios de Windows. Lo descubrió un periodista de CNET (Attila Tomaschek), no una auditoría previa. ExpressVPN desactivó split tunneling, parcheó y encargó un pentest a Nettitude.
La contradicción en la letra chica. vpnMentor hoy admite, en su propio aviso, que pertenece al mismo grupo que ExpressVPN, CyberGhost y PIA, y que sus rankings pueden tener en cuenta comisiones y la titularidad común. En 2021 decían que Kape no iba a decidir qué se publicaba. Cinco años después, el conflicto de interés está escrito por ellos mismos.
EL ANÁLISIS CONSPIRANOICO
1. No compraron VPN. Compraron el ritual de elegir una VPN.
Antes de ChatGPT, el camino era previsible: Google → “best VPN 20XX” → vpnMentor / WizCase / algún clone → enlace de afiliado → checkout. Ese embudo vale más que cualquier servidor en Rumanía. Kape lo entendió. Por eso Webselenese costó 149 millones antes de ExpressVPN. No estaban comprando periodismo. Estaban comprando la máquina de consentimiento.
La independencia editorial anunciada en 2021 es el mismo género literario que “esta extensión solo mejora tu experiencia de navegación”. Técnicamente no es mentira absoluta: las páginas siguen existiendo, los redactores siguen firmando, y ExpressVPN ya era número uno. Pero el incentivo está podrido de origen. Cuando tres de los cuatro primeros puestos del ranking coinciden con el portafolio del dueño, y el sitio reconoce que puede ponderar comisiones y ownership, el ranking deja de ser brújula y se convierte en vidriera.
Quien controla la vidriera no necesita censurar a Nord o a Mullvad. Le alcanza con bajarlos un escalón, inflar “velocidad” y “facilidad de uso”, y dejar el disclaimer en un párrafo que nadie lee. Eso no es un complot de inteligencia. Es capitalismo de afiliados llevado al extremo. Y es más eficaz que cualquier ley de retención de datos.
2. El adware no “desapareció”. Mudó de capa.
Crossrider no era, en sentido estricto, un grupo de pibes escribiendo virus en un garage. Era infraestructura. Un SDK. Un marketplace de monetización. Google y Berkeley no dijeron “Crossrider fabricó Superfish”; dijeron que Crossrider era un afiliado mayor del ecosistema que inyectaba avisos en páginas que el sitio original nunca sirvió. El usuario creía que Amazon le recomendaba un producto. El que cobraba no era Amazon.
Traducí eso a 2026. Ya no te inyectan un banner en Amazon. Te inyectan una recomendación de privacidad en el momento en que estás más paranoico y más dispuesto a pagar. El mecanismo es el mismo: interponerse entre vos y la página “real”, modificar lo que ves, y cobrar por el clic. Solo que ahora el producto se llama “protección” y el banner se llama “#1 Best VPN”.
El cambio de nombre a Kape no borra el patrón. Lo profesionaliza. Erlichman lo dijo sin pudor: había que cortar la asociación con el pasado. En marketing se llama rebranding. En análisis de poder se llama lavado de narrativa. El holding es el mismo. El accionista de control es el mismo. Lo que cambió es el eslogan.
3. Project Raven no prueba que ExpressVPN espíe a sus clientes. Prueba otra cosa, peor.
No hay evidencia pública de que Gericke haya usado ExpressVPN como plataforma de Raven. El DPA cubre conducta anterior y externa. Contratar a alguien que sabe romper iPhones para que endurezca servidores es, en la industria de seguridad, un cliché (“el mejor arquero es el que fue delantero”).
El problema no es el cliché. El problema es la asimetría de información y el momento. Gericke entra en diciembre de 2019. Reuters ya había publicado Project Raven en enero de 2019. ExpressVPN dice que conocía el historial laboral (CyberPoint, DarkMatter) pero no “los detalles clasificados” ni la investigación hasta septiembre de 2021. El mismo día en que el mercado digiere que Kape paga 936 millones por la marca, el DOJ suelta el DPA. Snowden no tuitea sobre un paper académico. Tuitea sobre confianza.
La lectura conspiranoica responsable no es “ExpressVPN es un front de DarkMatter”. Eso no está probado. La lectura es: el mercado de la privacidad comercial absorbe, sin temblar, a operadores que hace dos años construían exploits zero-click para una monarquía del Golfo, y al día siguiente te vende “libertad de internet” en un podcast. El Estado no necesita backdoors legislados si el talento ofensivo ya está adentro del producto que la gente usa para esconderse del Estado. Aunque el hombre se haya ido en 2023, el precedente queda: la due diligence de una VPN de consumo tolera ese perfil si el CV cierra.
4. El no-logs de Turquía es real. También es publicidad.
El allanamiento de 2017 es el mejor test de campo que tiene ExpressVPN. Un homicidio diplomático. Policía turca con servidor físico en la mano. Cero logs útiles. Eso no se fabrica en un comunicado de prensa. TorrentFreak, Comparitech y el propio Daily Sabah lo cubrieron. vpnMentor -hoy del mismo grupo- lo usa para justificar el puesto número uno. Ahí está el pliegue: un hecho técnico sólido se convierte en argumento de venta dentro del holding que también vende la VPN.
TrustedServer (RAM-only) y las auditorías KPMG/Cure53/PwC son el segundo pilar. Un auditor Big Four diciendo “reasonable assurance” no es un chiste. Tampoco es omnisciencia. Las auditorías ISAE 3000 Tipo 1 fotografían controles en una fecha. No prometen que no habrá un bug de DNS dos años enteros. Y ese bug existió: 2022–2024, Windows, split tunneling, descubierto por un periodista, no por KPMG. Menos del 1% de usuarios de Windows, sí. Dos años, también sí. El contenido del túnel seguía cifrado; los nombres de dominio, no. Exactamente el tipo de metadato que un ISP o un aparato de inteligencia usa para armar grafos.
La lección no es “tirá la VPN”. Es: auditoría ≠ infalibilidad, y no-logs en el servidor ≠ no-leaks en el cliente. El marketing aplasta esa distinción porque el usuario compra una sensación, no un threat model.
5. Salir de la bolsa es el verdadero endgame.
Mientras Kape cotizó en AIM supimos precios de compra, guidance de EBITDA, cantidad aproximada de suscriptores. Esa transparencia no era altruismo: era obligación de mercado. En mayo de 2023 Sagi, a través de Unikmind (Isle of Man), cerró la tapa. El argumento oficial: trading flaco, macro incierta, mejor crecer “away from the scrutiny and constraint of the public markets”.
Traducción operativa: el holding que ya posee las marcas, las reviews y el antivirus deja de publicar el balance con la frecuencia y el detalle que permitían seguir el rastro. No es ilegal. Es el movimiento clásico cuando un imperio de adquisiciones terminó la fase de ensamblaje. Primero usás la bolsa para levantar capital y legitimar compras. Después te vas para que el mapa de poder deje de actualizarse.
¿Quién gana? Sagi y Unikmind. El grupo ahora puede seguir comprando, fusionando o apagando marcas (ZenMate ya fue absorbida por CyberGhost) sin el teatro trimestral. ¿Quién pierde? El usuario que creía estar eligiendo entre “cuatro VPN distintas” y en realidad elige entre tres vidrieras del mismo shopping.
6. La agenda no es “un Gran Hermano israelí en tu túnel”. Es la mercantilización total de la desconfianza.
Hay ensayos que saltan de Crossrider a Unit 8200 al Mossad a GDID en tres párrafos. Esa línea vende. No está sostenida por los filings. Lo que sí está sostenido es más seco y más difícil de desarmar:
- Un holding con R&D en Tel Aviv y domicilio societario que pasó por Londres / Isle of Man concentra una porción desproporcionada del mercado consumer de VPN.
- El mismo holding compró el aparato editorial que educa a ese mercado.
- El accionista de control tiene historial en iGaming (Playtech), real estate y vehículos offshore (su nombre aparece en coberturas de Panama Papers; eso es periodismo publicado, no una sentencia sobre Kape).
- El producto estrella tuvo en el C-level a un firmante de un DPA por trabajo ofensivo para EAU.
- El discurso público es “privacidad como derecho”; el modelo de negocio es suscripción + afiliados + consolidación.
La agenda oculta, si hay que nombrarla sin inventar satélites, es esta: convertir el miedo a la vigilancia en un oligopolio rentable, y convertir la recomendación “independiente” en un canal de acquisition propio. No necesitan tus paquetes. Necesitan tu hábito de pago y tu hábito de creeerle a un ranking.
A largo plazo las implicaciones son estructurales. Si mañana un Estado presiona, el interlocutor ya no son cuatro empresas con culturas distintas: es un dueño. Si mañana el ranking “independiente” decide que Mullvad “no es para principiantes”, millones de personas nunca van a conocer el modelo sin marketing. Si mañana hay otro bug de dos años, la página que tendría que gritarlo comparte techo con la marca. Eso es captura de ecosistema. No hace falta un cable en el datacenter.
EVIDENCIA Y FUENTES
-
Wikipedia / historia corporativa de Kape (Crossrider → adquisiciones → Webselenese). Resumen consolidado de la trayectoria, fundadores, Sagi, cambio de nombre y portfolio. https://en.wikipedia.org/wiki/Kape_Technologies
-
Google Security Blog + paper académico Ad Injection at Scale (IEEE S&P 2015, UC Berkeley / UCSB / Google). Más de 50.000 extensiones, ~38% maliciosas, Crossrider nombrada en la cadena de afiliados/distribución. https://security.googleblog.com/2015/05/new-research-ad-injection-economy.html https://www.icsi.berkeley.edu/pubs/networking/adinjection15.pdf
-
The Register (14 sep 2021). Compra de ExpressVPN por 936 millones; historial de Crossrider como plataforma de inyección; cita al estudio Berkeley/Google y a Malwarebytes. https://www.theregister.com/2021/09/14/expressvpn_bought_kape/
-
Business Wire / Globes / RNS de AIM - adquisición de Webselenese por 149,1 millones (8 mar 2021). vpnMentor y WizCase, 105 millones de lectores en 2020, founders Ran Greenberg y Ariel Hochstadt. https://www.businesswire.com/news/home/20210308005178/en/Webselenese-acquired-by-Kape-Technologies https://en.globes.co.il/en/article-kape-acquires-israeli-co-webselenese-for-149m-1001363243
-
Times of Israel / comunicados de Kape - ExpressVPN a 936 millones (13 sep 2021). Una de las compras extranjeras más grandes de una firma israelí en el rubro. https://www.timesofisrael.com/israeli-cybersecurity-firm-buys-expressvpn-for-close-to-1b/
-
Departamento de Justicia de EE.UU. / Reuters / cobertura contemporánea de Project Raven y Daniel Gericke (14 sep 2021). DPA, multa combinada ~1,68 millones, Karma/zero-click, trabajo para EAU. Respuesta oficial de ExpressVPN. Tuit de Snowden citado por TechRadar y ClearanceJobs. https://www.expressvpn.com/go/daniel-gericke https://www.techradar.com/news/expressvpn-and-project-raven-everything-we-know-so-far https://www.techradar.com/news/edward-snowden-warns-expressvpn-users-to-ditch-the-service-immediately https://news.clearancejobs.com/2021/09/27/expressvpn-cio-gets-loyalty-and-ethics-questioned-by-edward-snowden/
-
TorrentFreak / Comparitech / Daily Sabah - allanamiento del servidor ExpressVPN en Turquía (ene 2017, revelado dic 2017). Asesinato del embajador Karlov; servidor sin logs útiles; declaración de ExpressVPN a las autoridades. https://torrentfreak.com/vpn-server-seized-to-investigate-russian-ambassadors-assassination-1171219/ https://www.comparitech.com/blog/vpn-privacy/expressvpn-server-seized-in-turkey-verifyies-no-logs-claim/ https://www.dailysabah.com/politics/2017/12/19/messages-of-russian-envoys-murderer-deleted-by-remote-port
-
Auditorías KPMG de TrustedServer / no-logs (2022–2025) y blog técnico de ExpressVPN. “Reasonable assurance”; alcance por fecha; RAM-only. https://www.expressvpn.com/blog/kpmg-privacy-policy-audit/ https://www.expressvpn.com/blog/kpmg-privacy-policy-cure53-trustedserver-audit/ https://www.engadget.com/cybersecurity/vpn/expressvpns-external-auditors-confirm-no-logs-policy-as-of-february-171957335.html
-
BleepingComputer / SecurityWeek / RestorePrivacy - leak DNS en Windows (may 2022–feb 2024). Split tunneling; descubrimiento por Attila Tomaschek (CNET); ~1% de usuarios Windows; parche y pentest Nettitude. https://www.bleepingcomputer.com/news/security/expressvpn-bug-has-been-leaking-some-dns-requests-for-years/ https://www.securityweek.com/expressvpn-user-data-exposed-due-to-bug/ https://www.expressvpn.com/blog/audit-report-research-paper-windows-dns-leaks/
-
Reuters / Bloomberg / The Times / Globes - take-private de Kape por Teddy Sagi / Unikmind (2023). Oferta ~1,5 mil millones; delisting de AIM; “away from the scrutiny of public markets”. https://www.reuters.com/markets/deals/digital-security-firm-kape-gets-buyout-offer-largest-shareholder-sagi-2023-02-13/ https://en.globes.co.il/en/article-teddy-sagi-increases-kape-stake-to-876-1001445820 https://www.thetimes.com/business/technology/article/sagi-s-1-25bn-bid-to-take-kape-private-wvppkt6sc
-
Globes - Ido Erlichman sobre el cambio de nombre (2018). “Strong association to the past activities of the company.” https://en.globes.co.il/en/article-crossrider-renamed-kape-after-switching-to-cybersecurity-1001227178
-
Gigazine / análisis de rankings post-compra (oct 2021) y ownership maps contemporáneos. Documentación de que, tras Webselenese, los sitios del grupo privilegiaron marcas Kape frente a Nord/Surfshark. https://gigazine.net/news/20211015-former-malware-kape-technologies-owns-vpn-services/ https://vpntesting.com/ownership/kape-technologies/
CONCLUSIÓN
Kape no necesita leerte el tráfico para ganar. Ya ganó cuando te convenció de que “investigaste” y “elegiste”. El adware de 2014 interrumpía la página. El adware de 2026 es la página que consultás para defenderte del primero.
Los hechos duros -paper de Berkeley, filings de AIM, DPA del DOJ, servidor vacío en Ankara, auditoría KPMG y bug de DNS de dos años- no dicen que ExpressVPN sea un chiste ni que CyberGhost te esté entregando a un servicio secreto. Dicen que el mercado de la privacidad de consumo fue verticalmente integrado por un holding con un pasado de monetizar tu navegador, un presente de rankearse a sí mismo, y un futuro sin obligación de contarte los números.
Despertar, acá, no es tirar el router por la ventana. Es hacer las preguntas que el ranking no quiere que hagas:
- ¿Quién es dueño de la VPN?
- ¿Quién es dueño de la review?
- ¿Esa review declara el conflicto arriba, o en un footnote?
- ¿El “no-logs” fue testeado por un Estado con un disco en la mano, o solo por un PDF de consultora con fecha de vencimiento?
- ¿El cliente de Windows que usaste durante 2022–2024 estaba filtrando DNS mientras el banner decía “100% secure”?
Si la respuesta a las dos primeras es el mismo nombre, no estás eligiendo un escudo. Estás eligiendo una marca dentro de un shopping. El shopping se llama Kape. El dueño ya no cotiza. Y el antídoto, como el veneno de 2014, se cobra por suscripción.
Cuestioná el mapa antes de confiar en la brújula. La brújula también se vende.
Guardá este documento, imprimilo, quémalo después de leerlo.