x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ВЫПОЛНЯЙТЕ ТРЕБОВАНИЯ ГОСУДАРСТВА БЕЗ ЛИШНИХ РИСКОВ –

Интеграция с НКЦКИ под ключ — быстро и прозрачно

Во исполнение Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — гарантия соответствия и управляемости процессов

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
03.07.2026 489 5 мин.

Google блокирует сеть домашних прокси NetNut, охватывающую 2 миллиона домашних устройств

Google значительно ослабила работу NetNut — одной из крупнейших сетей, превращающей домашние устройства в арендованные ретрансляторы для трафика других пользователей.

В сотрудничестве с ФБР, компанией Lumen и другими организациями группа Google по анализу угроз (GTIG) сообщила на этой неделе, что ей удалось сократить количество доступных для использования устройств в этой сети на миллионы.

Google идентифицирует NetNut, также известную как Popa, как сеть, распространившуюся на домашние устройства по всему миру, включая смарт-телевизоры и стриминговые приставки, и по оценкам GTIG, в сети насчитывается не менее 2 миллионов устройств.

Если одно из этих устройств находится у вас дома, посторонние лица могут направлять свой трафик через ваше интернет-соединение, и ваш адрес будет считаться источником любых действий, совершаемых с его помощью.

Сеть прокси-серверов для домашнего использования продает доступ к реальным домашним IP-адресам. Злоумышленники платят за то, чтобы направлять свой трафик через ваше подключение, благодаря чему он выглядит как обычный домашний просмотр веб-страниц, а не как трафик из центров обработки данных, который инструменты безопасности, как правило, блокируют.

Чтобы создать такой пул, операторам необходимо, чтобы их код работал на домашних устройствах. На некоторые устройства он поставляется предустановленным на дешёвом оборудовании неизвестных производителей; на другие он попадает, когда кто-то устанавливает бесплатное приложение, скрывающее его. Как только код запускается, устройство становится «выходным узлом» — «дверью», через которую проходит трафик других людей.

Google утверждает, что выходной узел пропускает внешний трафик внутрь домашней сети, давая злоумышленникам точку опоры для доступа к другим устройствам в этой сети. Некоторые из этих домашних гаджетов также были вовлечены в крупные ботнеты, такие как Mirai и Badbox 2.0.

За одну неделю в июне GTIG насчитала 316 различных кластеров угроз, использующих предполагаемые выходные узлы NetNut, в том числе киберпреступные и шпионские группы, для сокрытия своего реального местоположения и проведения атак по подбору паролей.

В отличие от большинства прокси-ботнетов, NetNut связана с публичной компанией. В июне исследователи из Qurium, Synthient, Nokia Deepfield и Spur установили связь между Popa и NetNut.

NetNut — это провайдер прокси-серверов, принадлежащий публичной израильской компании Alarum Technologies (NASDAQ: ALAR). В ходе контролируемого теста компания Synthient сообщила, что трафик, отправленный ею на коммерческий шлюз NetNut, вышел через устройство, зарегистрированное ею в Popa.

Synthient расценила это как доказательство маршрута трафика, а не как подтверждение того, что именно знала или намеревалась сделать компания NetNut. Собственные аналитические данные Google подтверждают это: компания рассматривает NetNut и Popa как одну и ту же сеть и заявляет, что публичные отчеты соответствуют ее представлению о том, как NetNut строит свою бот-сеть. Сайт Hacker News осветил выводы исследователей сразу после их публикации.

Alarum отвергает ярлык «ботнет». Компания называет исследование «доказуемо неточными утверждениями и ошибочными выводами, а не проверенными фактами» и заявляет, что её программное обеспечение предназначено для совместного использования пропускной способности с согласия пользователей, что не ставит под угрозу устройства, на которых оно работает.

Тестирование исследователей ставит под сомнение эту линию защиты: компания Synthient сообщила, что ни одно из более чем 20 проверенных ею приложений на самом деле не показывало пользователям запрос на согласие.

Отключение NetNut по своей сути сопряжено со сложностями. NetNut реализует партнерскую программу, позволяющую другим компаниям продавать доступ к своей сети под собственными брендами. Google заявляет, что практически уверена: многие популярные, казалось бы, независимые прокси-сервисы на самом деле перепродают доступ к одному и тому же пулу NetNut.

Поэтому отключение одного провайдера вызывает цепную реакцию, затрагивая множество брендов, которые кажутся независимыми, но таковыми не являются.

Именно поэтому Google называет это «ослаблением», а не «полным уничтожением». Компания отмечает, что её предыдущие действия против аналогичной сети IPIDEA показали: такие сети могут казаться устойчивыми — операторы начинают покупать пропускную способность у конкурентов, фактически сами становясь реселлерами. По словам Google, нанести реальный и долгосрочный ущерб можно только путём одновременного преследования нескольких связанных между собой провайдеров.

В январе Google и его партнеры лишили работоспособности IPIDEA — сеть, базирующуюся в Китае, которая в период своего расцвета была одной из крупнейших в своем роде. В июле 2025 года Google подала в суд на операторов Badbox 2.0 — ботнета, состоящего из взломанных устройств Android TV, компоненты которого пересекаются с Popa. Каждый раз эти сети оказывались стойкими.

Самый явный предупреждающий признак — это приложение, предлагающее вам деньги за «неиспользованную пропускную способность» или за «предоставление доступа к вашему интернету». Это один из основных способов, с помощью которых растут такие сети.

Пользуйтесь только официальными магазинами приложений и проверяйте, какие разрешения запрашивает приложение VPN или прокси.

Оставляйте включенными встроенные средства защиты, такие как Google Play Protect.

Покупайте стриминговые приставки и устройства Smart TV у известных производителей, а не у безымянных брендов.

Спрос на эти домашние адреса не исчезает, когда сеть выходит из строя; он просто перемещается. Для защитников и платформ следующим сигналом, на который следует обратить внимание, является то, не появляется ли трафик, связанный с NetNut, под брендами реселлеров.

Новость дополняется...
Источник: https://thehackernews.com/2026/07/google-disrupts-netnut-residential.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ