КИБЕРБЕЗОПАСНОСТЬ

Нидерланды отключили ботнет с 17 млн заражённых устройств

17 млн заражённых устройств и более 200 серверов: власти Нидерландов вывели из строя крупный ботнет, который использовали для кибератак.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 4 мин | Источник: BleepingComputer
Нидерланды отключили ботнет с 17 млн заражённых устройств

Ликвидация ботнета на 17 миллионов заражённых устройств в Нидерландах выглядит не как рядовой рейд, а как удар по целой теневой инфраструктуре. Для IT-команд это важный сигнал: злоумышленники по-прежнему строят свои сервисы не только на взломанных серверах, но и на обычных смартфонах, планшетах и домашних устройствах, которые годами живут с дефолтными паролями и без обновлений.

Операцию провели нидерландская полиция и Национальный центр кибербезопасности страны, как пишет BleepingComputer. По данным властей, они изъяли более 200 серверов у местного хостинг-провайдера и тем самым отключили инфраструктуру, которая управляла заражёнными устройствами для проведения кибератак. Речь идёт не о нескольких тысячах узлов, а минимум о 17 миллионах заражённых endpoints, объединённых в один ботнет.

В заявлении NCSC говорится, что через захваченные серверы управлялись компьютеры, планшеты и смартфоны. Такие сети обычно используют для DDoS-атак, проксирования вредоносного трафика или других серых задач вроде скрытого майнинга. В данном случае ключевой момент в другом: значительная часть владельцев этих устройств, судя по формулировкам регулятора, вообще не подозревала, что участвует в чужом криминальном бизнесе. Это отличает историю от легальных или полулегальных прокси-сетей, где пользователь хотя бы формально соглашается делиться каналом связи за деньги или бонусы.

Власти не назвали сам ботнет, и это, вероятно, сделано не случайно: расследование ещё продолжается, а преждевременная публикация деталей может помешать дальнейшим действиям. При этом местные СМИ связали операцию с сервисом Asocks. Сам сервис позиционирует себя как универсальную прокси-платформу с 7 миллионами IP-адресов, 150 локациями и 100 тысячами клиентов. В его публичном описании фигурируют корпоративные, резидентские и мобильные прокси, а подписка стоит от 5 до 15 долларов в месяц с оптовыми скидками. Формально это похоже на обычный рынок прокси, который любит говорить языком маркетинга и абстрактной "сетевой инфраструктуры". Но если значимая доля узлов в такой сети набирается не добровольно, а через заражение устройств, разговор быстро переходит из категории "серый сервис" в категорию "криминальная платформа".

Для индустрии это неприятный, но полезный reminder. За последние годы рынок прокси-сервисов сильно разросся, и граница между "легальным инструментом" и инфраструктурой для атак стала слишком размытой. Бизнесу нужны IP из разных стран для тестирования, антифрода, маркетинговой аналитики и парсинга. Одновременно те же механики идеально подходят для обхода блокировок, анонимизации бот-активности и маскировки массовых атак. Когда за красивой витриной с тарифами и дашбордами стоит ботнет из миллионов устройств, комплаенс-проверка поставщика перестаёт быть бюрократической галочкой и становится вопросом операционного риска.

Для разработчиков и инфраструктурных команд история тоже максимально прикладная. Ботнеты такого масштаба почти никогда не рождаются из сложной магии нулевого дня на каждом устройстве. Куда чаще их собирают на старом наборе проблем: дефолтные логины, неустановленные обновления прошивки, открытые панели удалённого администрирования, забытые сетевые устройства на периметре. NCSC отдельно напоминает базовые меры: сменить стандартные учётные данные на уникальные и сложные, поставить актуальную прошивку и отключить удалённый доступ там, где он не нужен. Скучно? Да. Но именно на этой скуке и держится половина интернета вещей.

Для компаний с распределённой инфраструктурой тут есть ещё один вывод. Многие по-прежнему смотрят на защищённость ноутбуков и серверов, а всё, что называется "роутер", "камера", "модем", "терминал" или "планшет для курьера", живёт где-то на обочине процессов. Пока устройство работает, к нему стараются не прикасаться. Именно такие зоны и становятся сырьём для ботнетов. Если в компании нет актуального реестра сетевых устройств, политики смены дефолтных паролей и цикла обновления firmware, вопрос не в том, уязвима ли инфраструктура, а в том, когда часть её адресного пространства начнёт обслуживать чужой прокси-бизнес.

Отдельно показательно, что вся серверная инфраструктура, которую использовал ботнет, находилась в Нидерландах. Это снова бьёт по старой иллюзии, что криминальная инфраструктура обязательно живёт "где-то далеко" и вне досягаемости местных регуляторов. На практике хостинг-площадки внутри развитых юрисдикций тоже становятся опорой для подобных операций, просто потому что там удобно, быстро и дёшево развернуть сервис, который снаружи выглядит как обычная SaaS-история. Для провайдеров это означает рост давления на процедуры abuse-handling и KYC для рискованных клиентов. Для клиентов провайдеров - риск внезапных изъятий, отключений и расследований, если рядом на тех же площадках поселилась токсичная инфраструктура.

Ликвидация ботнета такого размера вряд ли станет последней громкой операцией против прокси-сетей и заражённых устройств. Чем больше рынок продаёт "анонимный доступ" как стандартный сервис, тем жёстче регуляторы будут разбирать, откуда на самом деле берутся эти IP-адреса и кто дал согласие на участие в сети. Для бизнеса и инженерных команд это означает простой, но неприятный вывод: защита конечных устройств, аудит подрядчиков и базовая гигиена доступа снова становятся не скучной методичкой, а прямой защитой от участия в чужой криминальной экономике.

Поделиться: Telegram X LinkedIn