ФБР и Google заблокировали прокси-сеть NetNut, захватившую 2 млн устройств

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
ФБР и Google прекратили работу прокси-сети NetNut, которая использовала более двух миллионов потребительских устройств, и изъяли сотни доменов в рамках скоординированной международной операции. Сеть позволяла направлять вредоносный трафик через легитимные домашние IP-адреса, обходя стандартные фильтры безопасности.
Ключевые факты
- За одну неделю в июне 2026 года как минимум 316 преступных групп использовали выходные узлы NetNut для подбора паролей, credential stuffing, рекламного мошенничества и сбора конфиденциальных данных.
- В операции участвовали Lumen Technologies, Shadowserver Foundation и подразделение уголовных расследований Налоговой службы США (IRS).
- Компании Qurium и Synthient установили прямые связи между руководством Alarum Technologies и разработчиками вредоносного SDK Popa.
- Alarum Technologies заявила, что полностью будет сотрудничать с правоохранительными органами.
Операция по блокировке NetNut
ФБР и подразделение Google Threat Intelligence Group координировали операцию с Lumen Technologies, Shadowserver Foundation и отделом уголовных расследований Налоговой службы США (IRS). Совместные усилия были направлены на цифровую инфраструктуру прокси-сервиса NetNut. Следователи изъяли сотни доменов, связанных с прокси-сетью.
Ботнет на потребительских устройствах
Исследователи безопасности отслеживают сеть NetNut как ботнет Popa — скрытый коммуникационный слой. Ботнет встраивал обманные комплекты разработки (SDK) в недорогие Android-телевизоры без известных брендов, стриминговые медиаприставки и неофициальные приложения, такие как SmartTube. Сеть использовала более двух миллионов потребительских устройств, превращая домашние интернет-подключения в выходные узлы резидентных прокси. Это позволяло направлять вредоносный трафик через легитимные домашние IP-адреса, обходя стандартные блокировки дата-центров и фильтры безопасности.
Связь с Alarum Technologies
Независимый журналист Брайан Кребс сообщил, что NetNut может быть связан с Alarum Technologies Ltd — публичной израильской компанией, акции которой торгуются на NASDAQ. Компании Qurium и Synthient установили прямые связи между руководством Alarum и первоначальными разработчиками вредоносного SDK Popa. Alarum заявила, что серьёзно относится к этому вопросу и будет полностью сотрудничать с правоохранительными органами. По данным Google, за одну неделю в июне 2026 года как минимум 316 преступных групп использовали выходные узлы NetNut, и аналитики с высокой уверенностью оценили, что многие популярные бренды резидентных прокси перепродают ботнет NetNut под своими марками.