Google и ФБР разбили ботнет резидентных прокси NetNut: что это значит для индустрии

Google и ФБР разбили ботнет резидентных прокси NetNut из 2 млн устройств. Разбираемся, что это значит для индустрии прокси и как выбрать этичного провайдера.
Сегодня Threat Intelligence Group компании Google объявила, что совместно с ФБР, Lumen и другими партнёрами разобрала сеть резидентных прокси NetNut. NetNut, также известная как "Popa", — это ботнет, который захватил более двух миллионов устройств потребителей по всему миру. Это произошло всего через шесть месяцев после того, как Google разобрала сеть прокси IPIDEA в январе 2026 года.
Сообщение предельно ясно: если ваша инфраструктура прокси работает на скомпрометированных устройствах, вы живёте в долг.
В FlashProxy мы считаем, что эта расправа давно назрела.
Что на самом деле произошло
Google закрыла учётные записи и облачные сервисы, которые NetNut использовала для управления и контроля вредоноса. Они поделились технической информацией об SDKs и серверной инфраструктуре NetNut с правоохранительными органами и провайдерами платформ, а также обеспечили, чтобы Google Play Protect теперь блокировал любое приложение, содержащее код NetNut. В результате миллионы устройств были отрезаны от сети NetNut.
Как же NetNut построила сеть из двух миллионов устройств? Распространением SDKs, нацеленных на бытовые устройства, как смарт-ТВ и приставки потокового видео. Некоторые из этих устройств поставлялись с предустановленным прокси-вредоносом ещё на заводе. Другие заразились после того, как пользователи устанавливали приложения с кодом NetNut, спрятанным внутри. В любом случае владельцы этих устройств не знали, что их домашние интернет-соединения продаются как коммерческие прокси-выходы.
Чтобы вы понимали масштаб: всего за одну неделю в июне 2026 года Google обнаружила более 300 различных кластеров угроз, маршрутизирующих трафик через предположительные выходные узлы NetNut. Это включает киберпреступные группы и спонсируемые государством операции шпионажа, использующие эти IP для скрытия своих следов, взлома сетей жертв и проведения атак перебора учётных данных.
Проблема вайтлейбелинга больше, чем NetNut
Самая важная часть отчёта Google — не только о NetNut. Речь идёт о том, насколько глубоко проникла гниль.
Google с высокой уверенностью заявила, что многие популярные бренды резидентных прокси перепродают ботнет NetNut. Говоря простыми словами: они продают доступ к сети захваченных устройств под собственным брендом, а их клиенты об этом не знают.
Вот как на самом деле работает подпольный рынок резидентных прокси. Когда сеть ботнета провайдера деградирует — из-за ли действий правоохранительных органов, блокировок провайдерами услуг интернета или просто отключения устройств — компания не закрывается. Она покупает ёмкость у других ботнетов и продолжает торговать. Все становятся перепродавцами всех. Вся экосистема спутана воедино.
Для компаний, покупающих резидентные прокси, это означает следующее: название бренда на вашей панели управления может не иметь никакого отношения к тому, куда на самом деле идёт ваш трафик.
Почему это важно для покупателей прокси
Если вы используете резидентные прокси для веб-скрейпинга, проверки объявлений, исследований рынка или анализа конкурентов, вот почему это вам важно.
У вас может быть юридический риск. Когда ваш трафик проходит через устройства, подключённые без согласия владельца, вы — часть цепи, которая начинается с несанкционированного доступа к потребительскому оборудованию. "Я не знал, что мой провайдер использует заражённые вредоносом смарт-ТВ" — это не очень сильная защита в суде, и она становится всё слабее по мере того, как регуляторы обращают внимание на эту отрасль.
Ваша инфраструктура хрупкая. Сети на основе ботнетов нестабильны по своей природе. Они зависят от того, остаются ли устройства в сети, остаются ли заражёнными и не будут ли очищены. Google уже второй раз за шесть месяцев доказала, что может разобрать эти сети в масштабе. Если ваш бизнес зависит от доступа к резидентным прокси, вам не хочется строить его на основе ботнета.
Ваши IP имеют историю. В отчёте Google напрямую связаны ботнеты резидентных прокси с группами шпионажа, инфраструктурой DDoS и кампаниями перебора учётных данных. Если сеть вашего провайдера пересекается с ними, IP-адреса, которые вы используете, имеют эту историю. Это означает более высокий уровень блокировок, больше капч и риск появления в базах данных threat intelligence рядом с реальными злоумышленниками.
Как FlashProxy делает это по-другому
FlashProxy никогда не работала с ботнетом. Мы никогда не распространяли SDKs, предназначенные для тихого подключения устройств потребителей в нашу сеть, и это не изменится.
Наша инфраструктура резидентных прокси построена на основе осознанного согласия. Каждое устройство в нашей сети участвует добровольно, с полной прозрачностью о том, что делает программное обеспечение и как используется полоса пропускания. Это не маркетинговая речь. Это фундаментальное архитектурное решение, которое определяет, как мы подключаем партнёров со стороны предложения и как структурируем соглашения SDK.
Мы также работаем с диверсифицированной инфраструктурой резидентных, дата-центровых, ISP, мобильных и IPv6 прокси в 190+ странах. Наши клиенты не зависят от одной резидентной сети, которая может быть стёрта операцией правоохранительных органов, потому что наша сеть не построена на компрометированных устройствах.
Когда Google предупреждает потребителей быть "крайне осторожными" с приложениями, предлагающими оплату за "неиспользуемую полосу пропускания" или "совместное использование интернета", они описывают модель поставки, от которой мы намеренно отказались. Мы строим для долгосрочной надёжности и соответствия, а не для масштаба любой ценой.
Что дальше
Google дала понять, что это не разовый случай. Разборка IPIDEA в январе и сегодняшняя операция NetNut — часть закономерности, и они сказали, что будут ещё. Они также обратились к мобильным платформам, провайдерам услуг и технологическим компаниям с просьбой обмениваться разведданными и принимать меры против вредоносной прокси-инфраструктуры.
Вот что мы ожидаем увидеть:
Более сложные вопросы от покупателей. Корпоративные клиенты, покупающие прокси, начнут спрашивать, откуда на самом деле берутся IP. Провайдеры, которые не смогут продемонстрировать осознанный выбор источников, проиграют сделки тем, кто это может.
Консолидация рынка. По мере деградации ботнет-сетей малые операторы, которые перепродавали эту ёмкость, либо закроются, либо бросятся искать новые источники. Рынок будет консолидироваться вокруг провайдеров с легитимной инфраструктурой.
Больше регуляторного давления. ФБР совместно возглавило эту операцию. Это говорит вам, что ботнеты прокси рассматриваются как проблема уголовной инфраструктуры, а не просто как нарушение безопасности. Регулирование последует.
Снижение эффективности ботнет-прокси. Базы данных репутации IP уже помечают выходные узлы резидентных прокси. По мере обмена разведданными ботнет-прокси будут демонстрировать более высокий уровень блокировок, более интенсивный анализ цифровых отпечатков и меньше ценности для тех, кто их использует.
Как оценить своего провайдера прокси после сегодняшних событий
Если эта новость заставляет вас пересмотреть, у кого вы покупаете прокси, вот какие вопросы стоит задать:
Как провайдер получает резидентные IP? Если вы получаете неясные ответы о "одноранговых сетях" или "сообществах совместного использования полосы пропускания" без каких-либо реальных документов об осознанном согласии, это должно вас насторожить.
Могут ли они доказать, что участники со стороны предложения добровольно согласились? Реальное согласие — это больше, чем скрытый пункт в условиях обслуживания приложения. Это означает, что пользователь понимает, что делится своим IP-адресом и полосой пропускания с коммерческой прокси-сетью.
Они работают с собственной инфраструктурой или перепродают? Отчёт Google ясно показывает, что вайтлейбелинг повсеместен. Если ваш провайдер не может сказать вам точно, где маршрутизируется ваш трафик, велика вероятность, что они сами этого не знают.
Как они реагируют на сегодняшние новости? Молчание говорит многое. Провайдеры с чистой инфраструктурой не имеют причин избегать этого разговора.
Мы с удовольствием ответим на все эти вопросы для всех, кто оценивает FlashProxy. Когда ваша инфраструктура построена правильно, прозрачность — это не риск.


