Федеральное бюро расследований (ФБР) объявило о проведённой совместно с партнёрами из индустрии операции по конфискации сотен доменных имён, связанных с NetNut — обширной сетью жилищных прокси-серверов, управляемой израильской публичной компанией Alarum Technologies. Эта мера была предпринята спустя две недели после того, как несколько компаний в области безопасности установили связь между NetNut и ботнетом Popa — сетью, состоящей из как минимум двух миллионов заражённых устройств, скомпрометированных вредоносным программным обеспечением практически без согласия пользователей.

19 июня три независимые компании, занимающиеся кибербезопасностью, опубликовали схожие выводы: NetNut представляет собой сеть жилищных прокси-серверов, питающую ботнет под названием Popa, и распространяет программное обеспечение на устройства, типично находящиеся в домах — такие как смарт-телевизоры и приставки для потокового вещания. Программное обеспечение NetNut превращает эти системы в постоянно работающие узлы прокси-сети, которые сдаются в аренду третьим лицам. Основной целью использования является передача вредоносного и навязчивого интернет-трафика, включая массовый скрейпинг контента, мошенничество с объявлениями и кражу учётных данных.

На главной странице NetNut появилось уведомление о конфискации от ФБР и подразделения по криминальным расследованиям Налоговой службы. В сообщении выражалась благодарность Google, Lumen, Shadowserver и другим партнёрам индустрии за помощь в ликвидации сотен доменов, связанных с ботнетом Popa, который длительное время был неразрывно связан с инфраструктурой жилищных прокси NetNut.

В своём публичном заявлении группа Google Threat Intelligence указала, что прокси-сеть NetNut широко перепродаётся и переупаковывается под чужими брендами множеством посредников. Её услуги пользуются высоким спросом у киберпреступников, стремящихся скрыть источник своего вредоносного трафика. По данным Google, в течение одной недели июня 2026 года они обнаружили 316 отдельных групп злоумышленников, использующих предположительные выходные узлы NetNut, включая киберпреступные организации и группы, занимающиеся промышленным шпионажем.

«Эти преступники используют NetNut для маскировки своего IP-адреса при доступе к системам жертв, управлении собственной инфраструктурой и проведении атак подбора пароля. Кроме того, когда бытовое устройство становится выходным узлом сети, через него проходит несанкционированный сетевой трафик. Это даёт преступникам возможность получить доступ к другим приватным устройствам в той же домашней сети, фактически подвергая их интернет-угрозам», — говорится в заявлении Google.

Google заблокировала учётные записи и сервисы, использовавшиеся NetNut для управления вредоносным ПО, и поделилась технической информацией о разработческих комплектах (SDKs) NetNut и тыловой инфраструктуре с поставщиками платформ, правоохранительными органами и исследовательскими организациями. Компания также отключила приложения, содержащие различные SDKs компании.

Омер Вайс, юрист компании Alarum Technologies, заявил, что компания осведомлена о конфискации и сотрудничает со следствием. «Alarum относится к этому вопросу серьёзно и полностью сотрудничает с правоохранительными органами для проведения полного расследования любых случаев неправомерного использования нашей инфраструктуры и привлечения виновных к ответственности», — сказал Вайс.

Бенджамин Брундейдж, основатель сервиса отслеживания прокси Synthient, входивший в число компаний, опубликовавших доказательства связи Popa с NetNut месяц назад, утверждает, что конфискация доменов привела к нарушению как ботнета Popa, так и стоящей на его основе прокси-сети NetNut.

По мнению Брундейджа, исчезновение NetNut нанесёт серьёзный удар по киберпреступному сообществу, уже потрёпанному судебными исками Google в отношении главного конкурента NetNut — IPIDEA. «Я полагаю, эта операция окажет значительное воздействие, так как NetNut приобрёл большую популярность после разгрома IPIDEA. Кроме того, NetNut был крайне распространён среди перепродавцов и по своим характеристикам — ежедневный трафик, качество, масштаб, цена за гигабайт — был на уровне IPIDEA».

По словам Брундейджа, разгром NetNut и ботнета Popa может принести дополнительную пользу, снизив влияние масштабных распределённых DDoS-ботнетов, работающих на основе плохо настроенных сетей жилищных прокси. В январе Synthient раскрыла, как киберпреступники создали крупнейший в мире DDoS-ботнет (Kimwolf), туннелируя через соединения прокси IPIDEA в локальные сети владельцев приставок и заражая другие Android-устройства за брандмауэром жертвы.

Хотя крупные поставщики прокси предприняли шаги для блокировки такой деятельности, перепродавцы основных прокси-сетей реагировали на угрозу намного медленнее, отметил Брундейдж.

Google считает, что проведённые сегодня действия привели к «значительному ухудшению функционирования прокси-сети NetNut и её хозяйственной деятельности, сократив доступный пул устройств для оператора прокси на миллионы». Однако компания предупреждает, что прокси-сети могут восстановиться, перепродав услуги других прокси-сервисов, как это делал IPIDEA в последние месяцы.

«Google высоко уверена, что многие популярные бренды жилищных прокси на самом деле используют переупакованный ботнет NetNut. Мы ожидаем, что это нарушение вызовет волновой эффект по всей экосистеме жилищных прокси, однако наблюдения после разгрома IPIDEA показали, что отдельные сети могут оказаться устойчивыми. Мы отметили, что при деградации собственного ботнета операторы прокси начинают покупать ёмкость у конкурентов, фактически становясь перепродавцами. Мы понимаем, что создание длительного нарушения в этой подвижной экосистеме требует масштабирования наших усилий на инфраструктуру нескольких взаимосвязанных поставщиков», — заключает отчёт Google.

Как неоднократно предупреждала общественность, большинство безымянных приставок для потокового видео, продаваемых на крупных интернет-торговых площадках, либо поставляются с предустановленным программным обеспечением жилищных прокси, либо требуют установки SDK прокси для использования устройства по его прямому назначению (потоковая передача пиратского кино, спортивных трансляций и телешоу). Совет Google здесь разумен: при выборе приставок придерживайтесь известных брендов от надёжных производителей и избирательно подходите к установке приложений.

Сомнительные приставки, захватываемые ботнетом Popa и другими угрозами, поставляются с неофициальными операционными системами Android или требуют их установки и не соответствуют стандартам магазина Google Play Protect. Google рекомендует потребителям проверить наличие официальной ОС Android TV и сертификации Play Protect.

Даже люди без специальных приставок могут обнаружить, что их смарт-телевизоры включены в сети жилищных прокси, просто установив одно из тысяч приложений для смарт-телевизоров Samsung и LG. Согласно отчёту компании Spur, занимающейся отслеживанием прокси, 42 процента приложений в магазине webOS для телевизоров LG содержат SDKs, превращающие телевизор в постоянно работающий узел жилищной прокси-сети. Более четверти приложений для операционной системы Tizen на телевизорах Samsung содержали похожие компоненты жилищных прокси.