На протяжении четырех лет массивный ботнет на базе Android под названием Popa заставляет миллионы потребительских ТВ-приставок перенаправлять интернет-трафик, связанный с мошенничеством в рекламе, захватом учетных записей и массовым сбором данных. На этой неделе исследователи из нескольких фирм безопасности пришли к выводу, что ботнет Popa связан с NetNut — провайдером "резидентных прокси", управляемым публично торгуемой израильской компанией Alarum Technologies Ltd [NASDAQ: ALAR].

Popa является массивным ботнетом, однако, по всем имеющимся данным, он отличается от традиционных ботнетов, которые включают взломанные системы в деструктивную деятельность, такую как организация крупномасштабных DDoS-атак. Вместо этого Popa, похоже, разработан с единственной целью: создание постоянного уровня коммуникации, способного регистрировать устройство, поддерживать долгоживущие зашифрованные соединения и открывать туннели связи по требованию.

Специалисты говорят, что Popa является компонентом плагина, связанным с ботнетом Vo1d — крупной кампанией вредоноса, нацеленной на неофициальные ТВ-приставки на базе Android. Эти устройства, продаваемые под тысячами названий брендов и номерами моделей и широко доступные на крупных платформах электронной коммерции, заявляют о способности транслировать сотни сервисов видео по подписке за единовременную плату.

Однако, как неоднократно предупреждали ФБР и эксперты из индустрии безопасности, эти приставки обычно содержат или поставляются с предустановленным программным обеспечением, которое превращает ТВ пользователя в "резидентный прокси" — позволяя любому маршрутизировать свой интернет-трафик через это устройство столько времени, сколько оно подключено к сети электропитания и связано с локальной сетью. Более беспокоит то, что некоторые из этих прокси-сетей мало что делают для предотвращения того, чтобы злонамеренные клиенты взаимодействовали и даже компрометировали системы в локальной сети ничего не подозревающего владельца устройства.

Первые подсказки о происхождении Popa появились в отчете 2025 года от китайской компании безопасности XLAB, которая выявила по крайней мере девять доменных имен, использовавшихся для регистрации и управления деятельностью взломанных устройств. В отчете, опубликованном сегодня, фирма безопасности Qurium описала, как она наткнулась на некоторые из тех же доменов при расследовании серии деструктивных и дорогостоящих операций по сбору данных, нацеленных на размещенные на платформе организации в мае 2026 года, когда активность сбора была равномерно рассредоточена более чем по 1,4 миллионам интернет-адресов.

Qurium сообщила, что обнаружила несколько десятков доменов, использовавшихся для управления Popa, которые все размещались в синхронизированном режиме по нескольким интернет-адресам с течением времени, включая gmslb[.]net, safernetwork[.]io, tera-home[.]com и ninjatech[.]io. Углубляя исследование, Qurium обнаружила, что gmslb[.]net упоминается в десятках пиратских или модифицированных приложений потокового видеоконтента, таких как CRICFy, DooFlix, Sprozfy, RTS Tv, Flixoid, CyberFlix, Rapid Streamz, TvMob и HD/OceanStreams.

В отчете Qurium отмечается, что большинство доменов, долгое время использовавшихся для управления ботнетом Popa, были захвачены или разобраны в июле 2025 года после того, как Google, HUMAN Security и Trend Micro объединили усилия для разрушения Badbox 2.0 — ботнета, тесно связанного с Vo1d. Qurium сообщила, что сразу же после этого нарушения несколько десятков новых доменов были зарегистрированы для работы в качестве контроллеров для ботнета Popa, но один из этих контрольных доменов был не новым: ninjatech[.]io.

Ninjatech — это компания, основанная Мойша Крамером, чей профиль на LinkedIn указывает на то, что он вице-президент по исследованиям и разработкам в NetNut. Его резюме приписывает Крамеру помощь NetNut в построении с "нуля", "проектировании архитектуры" и "расширении NetNut" перед тем, как компания была приобретена Alarum Technologies. Самостоятельно созданный список на доске объявлений F6S упоминает Крамера как единственного владельца домена Ninjatech.

Ответив по электронной почте, мистер Крамер сказал, что Ninjatech прекратила деятельность примерно пять лет назад, когда компания продала набор разработки программного обеспечения (SDK) под названием Popa, который был разработан для использования небольшой части пропускной способности устройства и для работы только после получения согласия пользователя хост-приложением.

"Этот код был продан и лицензирован третьим сторонам, включая торговых посредников, много лет назад," — сказал Крамер. "Как только программное обеспечение распространяется таким образом, первоначальный разработчик не имеет контроля над тем, как другие впоследствии его изменяют, переименовывают или развертывают."

Крамер сказал, что ни он, ни NetNut не создают, не управляют и не обслуживают инфраструктуру, описываемую как Popa, и что он не контролирует домен Ninjatech.

"Я не регистрировал доменов июня 2025 года, которые вы упоминаете, и я не знаю, кто это сделал," — продолжил он. "Я не имею контроля над этой инфраструктурой и не вижу в нее. Я могу только сказать вам, что она не управляется мной или NetNut."

Однако в отдельном исследовательском отчете Popa, опубликованном сегодня, компания Synthient, специализирующаяся на отслеживании прокси, сказала, что недавний анализ SDK Popa выявил исходящий трафик, четко связанный с NetNut.

"Исследовательская группа оценивает с высокой степенью уверенности, что устройства, работающие на Popa, пересылают трафик от клиентов Netnut," — написала Synthient. "Это доказывает без тени сомнения, что Popa активно продолжает использоваться NetNut в составе их пула прокси."

Alarum Technologies, базирующаяся в Тель-Авиве материнская компания NetNut, заявила, что отчеты Synthient и Qurium содержат "демонстрируемо неточные утверждения и ошибочные выводы, а не проверенные факты." Alarum поделилась заявлением, в котором отклоняет основную характеристику SDKs и технологий, обсуждаемых в отчетах, как "ботнета".

"SDKs в вопросе разработаны для содействия функциональности совместного использования пропускной способности и не превращают пользовательские устройства в управляемые вредоносным ПО системы и не иным образом не компрометируют устройства, на которых они работают," — говорится в заявлении. "Netnut управляет коммерческой сетью прокси и поддерживает политики, процедуры и технологические меры, предназначенные для продвижения законного и ответственного использования своих услуг."

Alarum сказала, что NetNut уделяет "значительное внимание надлежащим механизмам уведомления и согласия, проводит проверку клиентов, контролирует потенциальное неправомерное использование и принимает меры, предназначенные для выявления и смягчения подозрительной или несанкционированной деятельности."

"Этот метод работы поддерживается как внутренними процедурами и политиками, включая проведение проверок KYC и дополнительную проверку клиентов NetNut, а также использование различных технологических мер, предназначенных для помощи в выявлении и решении предполагаемого неправомерного использования сети," — продолжилось их заявление.

Однако в отчете, опубликованном 8 июня, служба отслеживания прокси Spur утверждала, что NetNut не требует корпоративной проверки или значимых процедур "знай своего клиента" перед тем, как позволить клиентам приобретать доступ к прокси.

"Человек может зарегистрироваться, заплатить и маршрутизировать трафик через адресное пространство партнера, включая пространство, принадлежащее учреждениям, пользователи которых никогда не согласились," — написала Spur. "Заявление о "проверенных корпорациях только" — это просто маркетинг для продавцов пропускной способности, а не контроль доступа к тому, кто фактически использует прокси."

"NetNut — не единственная входная дверь," — продолжила Spur. "Ряд下游 white label переупаковщиков и перепродавцов переупаковывают один и тот же пул прокси ISP под своими собственными брендами. Эти точки обычно не проводят вообще никакую KYC, меньше проверки, чем сам NetNut, который в лучшем случае может назначить менеджера аккаунта потенциальным пользователям. Каждый, кто знает, где искать, может купить доступ через перепродавца с не чем иным, кроме одноразового адреса электронной почты и $5 в крипто."

Synthient обнаружила, что хотя недавние сборки Popa (по состоянию на три месяца назад) добавили возможность запроса согласия пользователя перед установкой компонентов прокси, не все варианты или предыдущие версии Popa содержат эту функциональность.

"Из более чем 20 проанализированных подлинных издателей Popa ни один не был замечен в запросе согласия пользователя," — написала Synthient.

Распространенность Popa

Крис Формоза является старшим ведущим инженером по информационной безопасности Black Lotus Labs, подразделения оператора интернет-магистрали Lumen Technologies.

"Что особенно делает Popa опасным, так это то, насколько широко используется NetNut для перепродажи и совместного использования," — сказал Формоза, объясняя, что многие другие сервисы прокси просто перепродают прокси NetNut вместо того, чтобы создавать собственные разветвленные сети прокси. "Таким образом, эти IP-адреса Popa появляются в тоннах различных сервисов по всей экосистеме, что делает это одним из наиболее проблемных и опасных прокси-ботнетов на рынке в настоящее время."

Формоза сказал, что ботнет Popa в среднем использует от 1,5 до 2,5 миллионов отдельных IP-адресов каждый день, полагаясь на от 250 до 300 интернет-адресов, которые используются для управления его деятельностью.

"Вот почему Popa так опасен," — сказал Формоза. "Это может быть не самый крупный ботнет, который мы видели, но он распространен по всей индустрии, что делает его мощь очень усиленной."

Формоза сказал, что хотя это делает Popa одним из крупнейших ботнетов на сегодняшний день, его числа меркнут по сравнению с теми, которые ранее хвастались IPIDEA, китайским провайдером прокси, который до недавнего времени управлял ежедневным пулом почти 10 миллионов устройств, которые они перепродавали как прокси для кого угодно. В январе 2026 года Synthient опубликовала исследование, показывающее, что несколько новых крупных DDoS-ботнетов быстро росли, туннелируя через прокси IPIDEA в локальные сети ничего не подозревающих владельцев ТВ-приставок и заражая другие устройства на базе Android за брандмауэром пользователя.

IPIDEA в значительной степени основана на SDKs, используемых для просмотра пиратского потокового контента на огромном количестве ТВ-приставок, но численность сервиса сократилась с января, когда Google и партнеры индустрии предприняли судебные иски для захвата доменных имен, которые IPIDEA использовала для управления устройствами и маршрутизации прокси-трафика через них.

Жером Мейер, исследователь безопасности в Nokia Deepfield, сказал, что общая численность устройств, участвующих в ботнете Popa, может быть намного выше, чем оценки Lumen. Мейер сказал KrebsOnSecurity, что Nokia отслеживает 26 из как минимум 359 известных узлов ретрансляции для ботнета и оценивает, что каждый узел ретрансляции обрабатывает между 35 000 и 60 000 клиентов одновременно.

"На подмножестве узла ретрансляции, на которое я смотрю (26 из них), 750 000 уникальных источников в 24 часа," — написал Мейер в ответ на вопросы.

Nokia Deepfield опубликовала свой собственный отчет сегодня о RoboVPN, приложении VPN, связанном с плагином Popa ботнета Vo1d, который Qurium приписывает NetNut/Alarum Technologies.

Симбиоз прокси и сбора данных

Эксперты говорят, что многие из крупнейших в мире провайдеров прокси обновили свой общественный брендинг, чтобы выделить их полезность для обучения платформ AI, подразумевая, что это основной вариант использования для их резидентных прокси. Это потому, что сервисы AI, как правило, полагаются на постоянный массовый сбор интернета новыми текстом, изображениями и видеоконтентом, которые можно использовать для обучения больших языковых моделей (LLMs).

"Компании AI зависят от веб-скрепленного контента: для предварительного обучения, для получения, для обоснования агентов, для поиска," — говорится в отчете этого месяца от Include Security, который изучает распространенность прокси SDKs в приложениях смарт-ТВ. "Но современный веб не скрепится из центра обработки данных. Cloudflare, DataDome, HUMAN и другие дросселируют или блокируют запросы с известных облачных IP. Обходной путь — резидентные прокси. Работа по скреплению, маршрутизированная через соединение абонента Comcast или T-Mobile, поступает на целевой сайт с IP-адреса, принадлежащего платящему резидентному клиенту."

Это непрерывное скреплеhive контента привело к более чем 70 судам по нарушению авторских прав против крупных технологических компаний, которые признали крупномасштабное скреплеhive данных основным источником "мозгов" стоящих за их коммерческими предложениями AI. Иронично, что большая часть этого скреплеhive помощью сервисов прокси, которые интимно связаны с неофициальными Android ТВ-приставками и связанными SDKs, заявленная цель которых — потоковая передача пиратского контента.

Активность скреплеhive стала настолько агрессивной, что она часто перегружает целевые веб-сайты, предотвращая их доступность для законных посетителей. Во многих сообщенных случаях некоммерческие организации, библиотеки и университеты жаловались на постоянную борьбу, чтобы держать свои сервисы в сети перед лицом неумолимых фирм по скреплеhive данных, скрывающихся за сервисами резидентных прокси.

Опрос, проведенный в прошлом году Конфедерацией открытых хранилищ доступа (COAR), установил, что, хотя некоторые боты по скреплеhive контента довольно безобидны, "другие достаточно агрессивны, чтобы все чаще вызывать перебои в обслуживании в хранилищах и других инфраструктурах научных коммуникаций." Более 90 процентов респондентов опроса указали, что их хранилище сталкивается с агрессивными ботами, обычно более одного раза в неделю, и часто приводит к замедлениям и отключениям сервиса.

"Автоматизированное веб-скреплеhive не ново и было ключевой технологией, лежащей в основе поисковых систем, таких как Google, более 30 лет," — написал Брендан О'Коннелл, менеджер платформы Каталога журналов открытого доступа (DOAJ), бесплатного, курируемого сообществом указателя рецензируемых научных журналов. "Однако текущий вызванный инвесторами ажиотаж стартапов AI означает, что теперь есть тысячи хорошо финансируемых компаний, разрабатывающих и развертывающих свои собственные инструменты скреплеhive для обучения моделей AI, наряду с существующими крупными игроками, такими как OpenAI и Google."

Не трогайте этот циферблат!

По всем Соединенным Штатам местные сообщества выступают против распространения новых центров обработки данных, нацеленных в основном на повышение возможностей AI. Однако эксперты по безопасности говорят, что широкая общественность остается в значительной степени неосведомленной о том, что использование одной из этих неуполномоченных Android ТВ-приставок означает, что их "смарт-ТВ" почти наверняка использует значительный объем пропускной способности каждый месяц для помощи в обучении современных моделей AI.

Даже домохозяйства без этих сомнительных ТВ-приставок все еще могут иметь свои смарт-ТВ превращены в узлы резидентных прокси, просто загрузив одно из тысяч приложений, доступных на смарт-ТВ Samsung и LG. Spur сказала, что недавно скребла магазины приложений LG и Samsung и обнаружила, что каждый имел примерно 3000 приложений, доступных для загрузки. Многие из этих приложений — это простые игры или утилиты, которые указывают в мелком печати, что интернет-соединение пользователя будет использоваться для загрузки данных и что они могут отказаться в любое время.

Spur сказала, что обнаружила, что более 42 процентов приложений, доступных для загрузки через операционную систему webOS на смарт-ТВ LG, включают SDKs, которые превращают один телевизор в постоянно включенный узел резидентных прокси. Более четверти приложений, сделанных для операционной системы Samsung Tizen, имели похожие компоненты резидентных прокси, обнаружила Spur.

Эксперты говорят, что сомнительно, могут ли ТВ-приложения с SDK прокси получить значимое согласие пользователя на установку постоянного соединения прокси, особенно когда кто-либо в домохозяйстве — включая детей — может эффективно выбрать семейное ТВ в сеть резидентных прокси просто установив простую игру или приложение.

"Раскрытие политики конфиденциальности — это неправильная поверхность управления для ТВ," — написала Include Security. "Сложно прокручивать юридический документ, навигация которого осуществляется стрелочными клавишами на пульте управления, и диалоговое окно согласия в приложении не передает, что платящий клиент вот-вот будет маршрутизировать свой трафик скреплеhive через домашний интернет пользователя."

Глава исследований Spur Шон Симмонс сказал KrebsOnSecurity, что большинство людей не имеют рабочей модели для понимания того, что означает продавать доступ к их резидентному IP-адресу, независимо от того, какое устройство они используют.

"И на ТВ, разрыв еще больше," — сказал Симмонс. "Однократный запрос, навигация которого осуществляется пультом управления, может исчезнуть в потоке настройки, пока приложение продолжает монетизировать соединение задолго после того, как кто-либо помнит, что они приняли."

Симмонс сказал, что LG и Samsung должны последовать примеру других платформ ТВ, которые уже провели черту против провайдеров резидентных прокси, указывая на политику Amazon, которая запрещает приложения, облегчающие сервисы прокси для третьих сторон. Аналогично, производитель ТВ потокового устройства Roku, как сообщается, теперь запрещает разработчикам использовать SDK прокси и удалил приложения, которые их объединяли.

Приложения, которые превращают одно устройство в узел резидентных прокси, конечно же, не ограничиваются смарт-ТВ и безымянными потоковыми ящиками. Как отметила фирма безопасности Infoblox, разработчики мобильных приложений могут встраивать SDK, предоставляемые сетями резидентных прокси, в свои продукты для монетизации своего программного обеспечения, позволяя им получать небольшую сумму денег за каждую установку.

В результате, сказала Infoblox, устройства часто регистрируются без ведома владельца, обычно через бесплатные приложения, такие как VPNs, приложения для потоковой передачи, скринсейверы и приложения "производительности", такие как средства просмотра PDF и напоминания о перерывах.

Слишком часто эти сервисы прокси транслируются с устройств сотрудников, привнесенных на рабочее место, обнаружила Infoblox. В записи в блоге в начале этого месяца Infoblox сказала, что она обнаружила, что полные 65% ее клиентской базы запрашивали один или несколько доменов, связанных с резидентными прокси.

"Мы наблюдали устойчивый рост этих запросов в 2025 году с увеличением на 25% за год на более чем 500 миллиардов в месяц," — написала Infoblox. "Более 90% наших фармацевтических и пищевых и напиточных клиентов запросили индикаторы резидентных прокси. Возможно, еще более беспокоящим является то, что более 60% государственных и банковских клиентов также."

Исследователи Infoblox Ник Сундвалл и Дэвид Брансдон предупредили, что с резидентными прокси в корпоративной среде внешний доступ предоставляется адресному пространству организации.

"Если агенты угроз планировали злоупотреблять резидентным прокси для атаки на третью сторону, то реагирование на инцидент третьей стороны правильно выявило бы ваш резидентный прокси как источник," — написали они. "Распутание этого, доказав, что вы были каналом, а не агентом угроз, занимает время, создает правовое воздействие и может повредить вашу репутацию. Поразительная распространен