Depende de cómo esté montada la VPN se me ocurre que lo podrían detectar por:
- Un salto más en TTL (pero un repetidor WiFI mal configurado haciendo doble NAT puede añadirlo igual)
- Latencia de más de lo esperable (pero lo mismo, un repetidor o poca cobertura WiFi también lo puede meter igual)
- Correlacionar el volúmen de tráfico de una conexión de salida con el de Movistar+ (aunque sólo podrian saber que hay mucho tráfico, no confirmar que sea una VPN si va cifrada)
- APIs de ubicación del móvil (pero pueden estar equivocadas, claro) o alguna API del cliente por el estilo
- Detectar si el dispositivo está realmente dentro de tu red a través del HGU (…pero para eso tienes que usar el HGU y no otro router, claro)
En resumen, para los tres gatos que serán haciendo esto, mi sensación es que no creo que se pongan a investigar estos casos porque tampoco tienen mucho margen de poder confirmarlo y los parámetros por los que lo pueden pillar son muy dados a dar muuchos falsos positivos.
Otra cosa es los casos flagrantes como montar un udpxy y dejarlo abierto a Internet que es lo que pasó con las comunicaciones que se enviaron hace unos años. En este caso (antes de que pusieran DRM en los canales) es que directamente había gente escaneando puertos en rangos de Movistar para pillar UDPXYs abiertos y robar señal del fútbol de ahí.