Ботнет из 17 миллионов устройств, которым управляли примерно через 200 серверов, отключили в Нидерландах в ходе совместной операции полиции и Национального центра кибербезопасности страны. Для русскоязычной IT-аудитории здесь важен не только масштаб, но и профиль сети: такие ботнеты превращают обычные пользовательские устройства в инфраструктуру для residential proxy, а значит делают атаки менее заметными и заметно неприятнее для защиты.
Операцию провели после того, как исследователь в области безопасности сообщил о сети властям, сообщает Ars Technica. По данным нидерландского NCSC, хостинговая инфраструктура находилась в стране, после чего полиция изъяла несколько серверов у провайдера для расследования. Сам ботнет, как утверждает центр, был отключен хостинг-провайдером, поскольку использовался в преступных целях. На сухом языке пресс-релиза это звучит почти буднично, но за формулировкой скрывается неприятный факт: речь идет не о десятках тысяч зараженных машин, а о сети, сопоставимой по масштабу с крупной цифровой экосистемой.
По информации NL Times, сеть была связана с ASOCKS, компанией с российскими корнями, которая продает residential proxy-сервисы. Смысл таких сервисов прост: чужие устройства используются как промежуточные узлы, через которые можно прогонять трафик и маскировать реальное местоположение или личность оператора. На бумаге это может выглядеть как инструмент для обхода геоограничений или тестирования, но на практике residential proxy давно прописались в серой зоне. Через них запускают DDoS-атаки, держат инфраструктуру управления ботнетами, прячут фишинговые кампании и массово скрейпят сайты. Ars Technica отдельно оговаривает, что не смогла независимо подтвердить связь именно этой сети с ASOCKS, но отмечает, что такая версия выглядит правдоподобно на фоне предыдущих расследований.
Контекст у истории тоже вполне предметный. Днем ранее нидерландская некоммерческая организация опубликовала материал о том, как residential proxy влияют на цифровую безопасность в стране, а затем дополнила его ссылкой на сообщение об отключении ботнета. Главная проблема в том, что трафик через такие узлы похож на обычный пользовательский. Если компанию в Нидерландах атакуют через нидерландские же резидентские прокси, фильтрация по географии и часть привычных эвристик начинают работать заметно хуже. Для SOC-команд и сетевых инженеров это тот самый случай, когда «плохой» трафик приходит в одежде «нормального» трафика и не машет красным флагом на входе.
Связка с ASOCKS уже всплывала раньше. В 2024 году исследователи Human сообщили, что ботнет Proxylib был связан с этой площадкой. Среди индикаторов были IP-адреса и номера портов зараженных устройств, которые возвращал endpoint со списком прокси ASOCKS, а также запросы к asocks.com, выходившие через зараженное тестовое устройство. Тогда же Human описала 28 приложений в Google Play, которые без согласия пользователей подключили к такой прокси-сети до 190 тысяч устройств. Это важная деталь: ботнеты такого типа не всегда строятся только на грубой эксплуатации уязвимостей. Иногда достаточно приложения с мутным EULA, мелким шрифтом или просто откровенно вредоносной логикой.
Как именно в сеть, отключенную в Нидерландах, попали более 17 миллионов устройств, пока неясно. Источник перечисляет типовые сценарии: эксплуатация уязвимостей в ПО, установка вредоносных приложений, а иногда и формально «добровольное» подключение, спрятанное в плохо заметных условиях использования. Для бизнеса это означает довольно неприятный риск: заражение устройства не обязательно проявляется как классический инцидент с шифровальщиком или кражей данных. Ноутбук сотрудника, Android-смартфон курьера или домашний роутер разработчика могут тихо стать частью прокси-инфраструктуры, через которую кто-то гоняет фрод, фишинг или атаки на чужие сервисы. В логах пострадавшей стороны это будет выглядеть как обычный трафик с обычного клиентского IP, а потом начинается разбор полетов с ложными блокировками и потерей времени у обеих сторон.
Для разработчиков и продуктовых команд вывод тоже довольно прямой. Если продукт работает с антифродом, рекламным трафиком, маркетплейсами, билетными сервисами, финтехом или просто имеет публичный веб-контур, доля residential proxy в модели угроз больше не экзотика. Проверка ASN, страны и репутации адреса уже недостаточна. Нужны более тонкие сигналы: поведенческие аномалии, корреляция сессий, анализ частоты запросов, device fingerprinting там, где он уместен юридически и технически, а также аккуратная работа с rate limit. Для IT-руководителей история еще прозаичнее: парк устройств без обновлений, слабая мобильная политика и бесконтрольная установка приложений постепенно превращаются не просто в риск компрометации, а в риск незаметного участия вашей инфраструктуры и ваших сотрудников в чужой криминальной экономике.
На пользовательском уровне рецепт старый и потому многим скучный: ставить обновления безопасности вовремя, не тянуть с отказом от устройств и ПО, которые больше не получают патчи, изучать приложения перед установкой и удалять то, чем больше не пользуетесь. Проблема в том, что экономика residential proxy делает эту скучную гигиену уже не факультативной привычкой, а дешевым способом не попасть в статистику следующей операции на десятки миллионов устройств. И главный вопрос здесь не в том, найдут ли еще один такой ботнет, а в том, сколько подобных сетей сейчас выглядят для интернета как вполне обычные домашние пользователи.