КИБЕРБЕЗОПАСНОСТЬ

Google и ФБР обрубили NetNut: 2 млн устройств выведены из сети

Не менее 2 млн зараженных Android-устройств отключены после удара по NetNut — одному из крупнейших рынков резидентских прокси.

✍️ Редакция iTech News | 04.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

Не меньше 2 млн зараженных устройств на Android, включая smart TV и ТВ-приставки, выпали из инфраструктуры NetNut после совместной операции Google, ФБР и нескольких отраслевых партнеров. Для русскоязычной IT-аудитории это не просто очередная история про ботнет NetNut: речь о рынке резидентских прокси, где трафик атак прячут за обычными домашними IP-адресами, а значит под ударом оказываются и пользователи, и команды, которые отвечают за защиту сервисов от «легитимного» на вид трафика.

По данным BleepingComputer, NetNut, также известный как Popa, давал злоумышленникам доступ к огромному пулу скомпрометированных домашних устройств. Google Threat Intelligence Group оценивает масштаб сети минимум в 2 млн зараженных девайсов по всему миру. В этот пул входили не только смартфоны, но и Android-устройства, о которых бизнес обычно вспоминает в последнюю очередь: телевизоры, стриминговые боксы и другая потребительская электроника, превращенная в узлы для проксирования чужого трафика.

Схема для 2026 года уже почти классическая, но от этого не менее неприятная. Резидентские прокси строятся на заражении домашних устройств, после чего доступ к ним продается как сервис. Внешне атакующий выходит в интернет не с датацентрового адреса и не через дешевый VPN, а через IP обычного пользователя. Для антифрод-систем, SOC-команд и владельцев онлайн-сервисов это отдельная головная боль: подозрительный трафик приходит с адресов, которые выглядят как нормальные бытовые подключения. В итоге атаки сложнее фильтровать, а сами владельцы зараженных устройств рискуют получить блокировки со стороны провайдеров или онлайн-платформ, даже не понимая, почему их домашний IP внезапно стал «токсичным».

Google прямо указывает, что устройства попадали в сеть либо через вредоносные и троянизированные приложения, либо через заранее зараженную прошивку или софт, установленный еще до покупки. Это важная деталь. В корпоративной безопасности любят говорить про пользовательскую гигиену, но в историях такого типа проблема часто начинается раньше первого включения устройства. Если в цепочке поставки уже есть компрометация или если в экосистеме приложений живут SDK с неочевидным прокси-функционалом, конечный пользователь и даже локальный интегратор оказываются статистами.

Что именно отключили

Операция против ботнета NetNut была многосторонней. В ней участвовали Google, ФБР, Lumen Technologies, фонд The Shadowserver Foundation и другие партнеры. ФБР изъяло домены, связанные с работой сети, включая netnut.com. Со своей стороны Google отключила аккаунты и сервисы в собственной инфраструктуре, которые, по ее данным, использовали операторы NetNut для командования и управления вредоносной сетью. Проще говоря, ботнету не только выбили витрину, но и перекрыли часть бэкенда, без которого такая инфраструктура начинает сыпаться заметно быстрее.

Отдельно Google задействовала Google Play Protect: зараженные приложения на устройствах пользователей начали автоматически помечаться, а их работа блокироваться. Для Android-экосистемы это, пожалуй, самый практичный слой реакции во всей истории. Домены можно быстро перевыпустить, инфраструктуру частично перенести, реселлеров переключить на соседние мощности. А вот массовое отключение вредоносных приложений прямо на устройствах режет не только текущую операцию, но и будущую монетизацию этой сети.

Есть и еще одна цифра, которая хорошо показывает реальный масштаб проблемы. В течение одной недели в прошлом месяце Google наблюдала 316 отдельных threat-кластеров, использовавших предположительные exit node сети NetNut. Среди них были не только обычные киберпреступники, но и группы, связанные со шпионажем. Использовали этот пул для доступа к собственной инфраструктуре, password spraying и для входа в целевые среды. Иными словами, ботнет NetNut был не просто грязной прокси-фермой для серого арбитража трафика. Это рабочий слой инфраструктуры для самых разных атакующих сценариев.

Почему рынок прокси от этого не рухнет

Самый неприятный вывод дает не масштаб сети, а устройство самого рынка. По словам Марка Караяна из Mandiant, индустрия прокси глубоко переплетена: операторы постоянно покупают и перепродают емкость друг у друга. Если один крупный сервис выбивают, его клиенты нередко просто докупают мощности у конкурентов, а иногда сами превращаются в реселлеров. Google тоже говорит, что у NetNut была развита партнерская модель с возможностью white label, и заметная часть популярных резидентских прокси-сервисов могла подпитываться именно этой инфраструктурой.

Для бизнеса это означает довольно трезвую вещь: громкий takedown не равен исчезновению класса угроз. Через неделю после красивого заголовка на рынке может остаться тот же ассортимент, только под другими брендами и на другой технической базе. Для команд, которые строят защиту от abuse, credential stuffing, password spraying и подозрительных логинов, это аргумент в пользу поведенческой аналитики и корреляции сигналов, а не слепой веры в репутацию IP. Домашний адрес давно перестал быть признаком «нормального пользователя», а smart TV в гостиной вполне может оказаться частью распределенной атакующей инфраструктуры.

Для разработчиков Android-приложений и владельцев платформ здесь тоже сигнал без сантиментов. Любой сторонний SDK, особенно монетизационный или сетевой, теперь нужно проверять как потенциальный канал злоупотребления. Для ритейла и дистрибуции устройств вопрос шире: цепочка поставки дешевой электроники, где предустановленный софт проверяют спустя рукава, превращается из истории про «неидеальное качество» в прямой риск для безопасности. А для SOC и антифрод-команд это еще одно напоминание, что защита от ботнета NetNut и ему подобных начинается не с блок-листа, а с модели угроз, в которой легитимно выглядящий клиентский IP уже не считается оправданием.

Главный вопрос теперь не в том, переживет ли рынок резидентских прокси удар по NetNut. Скорее в том, сколько еще крупных сервисов в этой цепочке сидят на тех же зараженных Android-устройствах и просто ждут своей очереди. Источник с деталями операции и цифрами доступен у BleepingComputer.

Поделиться: Telegram X LinkedIn