Полиция Нидерландов заявила о ликвидации инфраструктуры, связанной как минимум с 17 миллионами зараженных устройств. Этот ботнет в Нидерландах важен не только как громкая цифра: история показывает, насколько дешево плохо защищенные роутеры, мобильные устройства и IoT-железо превращаются в чужую вычислительную и сетевую мощность, а потом прилетают уже по компаниям, их антифрод-системам и каналам связи.
Расследование началось после сигнала от исследователя нидерландского Национального центра кибербезопасности NCSC-NL, сообщает The Register. Дальше полиция вышла на 200 серверов, которые обеспечивали работу ботнета и находились на территории страны. Специалисты киберполиции подразделения в Гааге изъяли часть серверов для анализа, а хостинг-провайдер, когда понял, что его инфраструктуру используют в преступных целях, отключил остальное.
На этом месте обычно хочется увидеть привычный набор деталей: название ботнета, перечень семейств вредоносов, список C2-узлов, индикаторы компрометации и хотя бы намек на масштаб по странам и типам устройств. Но в этот раз власти оставили много пробелов. Ни полиция, ни NCSC-NL не назвали сам ботнет и не уточнили, какие именно устройства в него входили. Из официальных пояснений следует только общее: речь идет о плохо защищенной потребительской технике, в первую очередь о роутерах, мобильных устройствах и IoT-оборудовании. Для пользователей рекомендации тоже без сюрпризов, но это как раз тот случай, когда банальность не делает совет менее актуальным: не оставлять заводские пароли, не ставить приложения из сомнительных источников и обновлять ПО.
Отсутствие технических подробностей само по себе выглядит необычно. В индустрии такие операции обычно сопровождаются хотя бы базовой атрибуцией, потому что она полезна и рынку, и защитникам: интеграторы обновляют правила детекта, SOC-команды сверяют телеметрию, вендоры патчат уязвимые устройства. Здесь вместо этого мы получили скорее политико-операционный сигнал: инфраструктура найдена, доступ перекрыт, но карта угрозы пока скрыта. Для бизнеса это не очень удобный формат. Если ты CISO, тебе мало знать, что где-то отключили 200 серверов; тебе нужно понимать, пересекалась ли эта сеть с твоими логами, прокси, клиентскими IP и аномалиями авторизации.
Почему рядом с ботнетами все чаще вспоминают резидентские прокси
Почти одновременно с новостью об отключении ботнета NCSC-NL выпустил отдельный блог о росте residential proxy networks, то есть сетей из «домашних» IP-адресов, которые используются в том числе во вредоносных сценариях. Ботнеты и резидентские прокси часто ставят рядом не потому, что это одно и то же, а потому, что обе модели строятся на эксплуатации легитимных устройств и подключений. Разница в акцентах: ботнет почти всегда ассоциируется с прямым злонамеренным контролем над зараженными устройствами, а residential proxy может существовать как легальный коммерческий сервис, который рекламирует анонимность и обход ограничений, но на практике регулярно становится удобной маскировкой для атакующих.
Для защитников это плохая новость по простой причине: когда вредоносный трафик идет не с явного хостинга, а с обычных пользовательских IP, анализ резко усложняется. Труднее отделять ботов от реальных клиентов, сложнее строить репутационные модели, хуже работают грубые географические и ASN-фильтры. NCSC-NL прямо пишет, что злоупотребление residential proxies мешает картировать цифровые угрозы и атаки. А дальше по цепочке страдают уже прикладные системы: антифрод, детект невозможных перемещений, защита личных кабинетов, rate limiting, расследование фишинговых кампаний и brute-force-атак. Если раньше аномальный трафик можно было сравнительно быстро привязать к подозрительной инфраструктуре, то теперь он все чаще приходит «из домов» и с адресов ничего не подозревающих пользователей.
Именно поэтому история про ботнет в Нидерландах стоит читать шире, чем просто полицейскую сводку об изъятых серверах. Для разработчиков и продуктовых команд это еще одно напоминание, что безопасность давно вышла за пределы корпоративного периметра. Условный производитель дешевого роутера с дефолтным паролем и редкими обновлениями влияет не только на бытовую безопасность пользователя, но и на качество сигналов, на которых строятся корпоративные системы защиты. А для компаний, которые завязаны на онлайн-продажи, финтех, маркетплейсы или большие B2C-сервисы, такие сети означают рост ложноположительных срабатываний и более дорогую аналитику событий безопасности.
На фоне тревожного тренда статистика выглядит почти оптимистично
Есть и парадоксальная деталь. В тот же день NCSC-NL опубликовал ежегодный отчет Cybercrime Monitor, и цифры там на первый взгляд успокаивают: по данным за 2024 год только 4 процента организаций в Нидерландах сообщили о внешней кибератаке, тогда как в 2016 году таких было 11 процентов. Это минимальный уровень за девять лет наблюдений, причем снижение заметно у компаний всех размеров. Самыми массовыми остались фишинг и спуфинг: с ними в той или иной форме столкнулись 23 процента организаций. А вот DDoS, утечки данных, компрометация корпоративной почты и ransomware фигурировали примерно у 1 процента респондентов по каждому из этих типов инцидентов.
Объяснение у NCSC-NL довольно прагматичное: широкое распространение MFA. В крупных организациях многофакторная аутентификация в 2025 году применялась в 87 процентах случаев против 71 процента в 2017-м. У небольших компаний скачок еще заметнее: с 29 до 79 процентов за восемь лет. Это хороший маркер зрелости, но он не отменяет проблем на сетевом краю. MFA помогает с захватом учеток, но не лечит домашние роутеры, уязвимые камеры, мобильные устройства с сомнительным софтом и зараженные узлы, из которых потом собирают ботнеты и прокси-пулы. Иначе говоря, корпоративная защита стала крепче, но фоновый шум интернета от этого не исчез.
Для русскоязычной IT-аудитории вывод здесь довольно приземленный. Если вы строите клиентский сервис, антифрод или систему авторизации, надо исходить из того, что часть пользовательского трафика приходит через скомпрометированные или арендованные резидентские адреса, и эта доля вряд ли снизится сама собой. Если вы отвечаете за инфраструктуру, нельзя сводить защиту к «у нас есть MFA и EDR». А если вы выпускаете железо или мобильное приложение для массового рынка, то вопрос обновлений, безопасных дефолтов и контроля каналов установки давно перестал быть гигиеной ради галочки. История с 17 миллионами устройств неприятна не только масштабом. Она показывает, что следующая большая проблема для защиты бизнеса может приехать не из дата-центра злоумышленника, а из чьей-то квартиры, через роутер, который никто не удосужился нормально защитить.