КИБЕРБЕЗОПАСНОСТЬ

Google и ФБР ударили по NetNut — прокси-сети из 2 млн устройств

Google и ФБР заявили о деградации NetNut — прокси-сети минимум из 2 млн устройств. Удар может задеть весь рынок резидентских прокси.

✍️ Редакция iTech News | 04.07.2026 | ⏱ 5 мин | Источник: The Register
🛡

Google, ФБР, Lumen и Shadowserver заявили, что заметно ослабили NetNut — одну из крупнейших сетей, через которую продавались резидентские прокси. По оценке Google Threat Intelligence Group, в ботнет было вовлечено не меньше 2 млн устройств, в основном небольших ТВ-стриминговых приставок. Для русскоязычной IT-аудитории это не очередная история про «где-то там накрыли ботнет», а вполне прикладной сигнал: рынок инфраструктуры для маскировки атак по-прежнему растет, а под ударом оказываются обычные потребительские устройства и бизнес-процессы, которые на них завязаны.

Операция стала продолжением январского удара по сети IPIDEA, сообщает The Register. Логика у обеих историй одна: правоохранители и крупные технологические компании стараются не просто ловить отдельных операторов, а выбивать из-под злоумышленников сервисный слой, на котором держатся атаки, сбор данных и сокрытие происхождения трафика. В случае с NetNut речь идет не о классическом вредоносе в духе шифровальщика, а о коммерческой инфраструктуре, которую можно продавать как легальный сервис приватности, а использовать как удобную ширму для киберпреступников и шпионских групп.

Суть схемы проста и от этого не менее неприятна. Оператор сети получает доступ к множеству реальных домашних устройств и превращает их в «выходные точки» для чужого трафика. В результате злоумышленник подключается к жертве не со своего сервера, а как будто из обычной квартиры или офиса. Для систем детекта это создает массу шума: трафик идет с правдоподобных IP-адресов, не похожих на типичные хостинги, а значит, его сложнее отсечь простыми правилами. Google отдельно указывает, что провайдеры таких сетей обычно продают идею монетизации «лишней полосы пропускания» и запускают на устройствах собственные SDK. На бумаге это выглядит как невинный способ заработать, на практике — как подпитка теневой инфраструктуры, которая потом участвует в чужих атаках.

У NetNut была не только собственная сеть резидентских прокси, но и мобильные, и датацентровые прокси, а также инструменты для веб-скрейпинга и работы с данными. Ключевая деталь в другом: у компании есть реселлерская модель, и исследователи предполагают, что часть других брендов на рынке могла работать поверх той же самой сети. Это делает историю заметно шире одного имени. Если предположение верно, деградация NetNut ударит по цепочке посредников, которые могли перепродавать тот же пул устройств под другой вывеской. После январской операции против IPIDEA Google уже наблюдала похожий эффект: отдельные сети не исчезали, а просто начинали докупать емкость у конкурентов и фактически превращались в реселлеров чужого ботнета. То есть рынок ведет себя как облако для серой активности: если один провайдер просел, нагрузка утекает к соседям.

Google приводит и свежие цифры по злоупотреблениям. Только за одну неделю июня 2026 года компания зафиксировала 316 отдельных кластеров угроз, которые использовали предположительно узлы выхода NetNut. Среди них были и киберпреступные группы, и шпионские операторы. Назначение у таких прокси вполне утилитарное: скрывать исходный IP при доступе к инфраструктуре жертвы, прятать собственные командные серверы и проводить password spray-атаки. Для защитников это означает неприятную реальность: вредоносная активность все чаще маскируется не за экзотическими автономными системами и VPS, а за чужими «домашними» адресами, где агрессивная блокировка чревата ложными срабатываниями и жалобами легитимных пользователей.

На этом история не заканчивается. По данным Google, в экосистеме NetNut обнаруживались компоненты-плагины, связанные с крупными ботнетами вроде Badbox 2.0. В публичных отчетах также мелькали признаки того, что инфраструктура NetNut использовалась при заражении устройств вариантами Mirai. Для отрасли это важный маркер: граница между «серым» прокси-бизнесом, который продает анонимность и обход ограничений, и откровенно вредоносными ботнетами становится все тоньше. Если одна и та же сеть может обслуживать и маркетинговый скрейпинг, и криминальный трафик, и зараженные IoT-устройства, вопрос уже не в том, законен ли сервис формально, а в том, какой риск-профиль он несет для всей экосистемы.

Для разработчиков и продуктовых команд тут сразу несколько практических выводов. Во-первых, не стоит строить защиту только на репутации IP и списках датацентровых адресов: резидентские прокси давно ломают эту модель. Нужны поведенческие сигналы, скоринг сессий, защита от password spray и нормальная работа с аномалиями авторизации. Во-вторых, если продукт использует антифрод, rate limiting или гео-ограничения, надо исходить из того, что злоумышленник легко приходит с «домашнего» адреса нужной страны. В-третьих, любая история про SDK, который предлагает пользователю монетизировать соединение или «пассивный доход» на бытовом устройстве, должна вызывать у security-команды не любопытство, а короткий и жесткий аудит.

Для бизнеса и IT-руководителей сюжет тоже довольно приземленный. В корпоративной сети сегодня полно смарт-ТВ, Android-приставок, медиаплееров и прочего железа, которое редко попадает в нормальный инвентаризационный контур. Именно такие устройства, судя по оценке Google, и составили значительную часть ботнета NetNut. Это означает, что вопросы сегментации сети, контроля egress-трафика, блокировки сомнительных SDK и отдельной политики для IoT-устройств перестают быть «паранойей безопасников». Они напрямую влияют на то, окажется ли ваш офис или дом сотрудника частью чьей-то анонимизирующей сети.

Самый неудобный вывод в этой истории звучит так: разовые отключения помогают, но не лечат рынок целиком. Google прямо говорит, что для долгосрочного эффекта нужны не только силовые операции, но и поддержка провайдеров связи, мобильных платформ и других технологических компаний. Иначе операторы резидентских прокси продолжат мигрировать между устройствами, брендами и партнерами, а заказчики таких услуг даже не заметят, что под капотом у них сменился поставщик. В этом и главный вопрос для отрасли: успеют ли защитники выстроить системную оборону раньше, чем прокси-инфраструктура окончательно превратится в такой же стандартный сервисный слой атак, как bulletproof-хостинг или аренда вредоносных панелей.

Поделиться: Telegram X LinkedIn