Google та ФБР щойно ліквідували ботнет резидентних проксі NetNut: що це означає для індустрії

Google та ФБР ліквідували ботнет резидентних проксі NetNut з 2 млн пристроїв. Дізнайтеся, що це означає для індустрії проксі та як вибрати етичного провайдера.
Сьогодні група Threat Intelligence компанії Google оголосила, що працювала з ФБР, Lumen та іншими партнерами для ліквідації мережі резидентних проксі NetNut. NetNut, також відомий як «Popa», — це ботнет, який захопив понад два мільйони споживацьких пристроїв по всьому світу. Це сталося лише шість місяців після ліквідації мережі проксі IPIDEA компанією Google в січні 2026 року.
Послання досить ясне: якщо ваша інфраструктура проксі працює на скомпрометованих пристроях, ви живете в борг часу.
На думку FlashProxy, цей крекдаун давно назрівав.
Що насправді сталося
Google закрила облікові записи та хмарні сервіси, які NetNut використовував для командування та контролю шкідливого програмного забезпечення. Вони поділилися технічною розвідкою щодо SDK та бекенд-інфраструктури NetNut з правоохоронцями та постачальниками платформ і переконалися, що Google Play Protect тепер блокує будь-який додаток, що містить код NetNut. У результаті мільйони пристроїв були відключені від мережі NetNut.
Отже, як NetNut вибудував мережу з двох мільйонів пристроїв? Розповсюджуючи SDK, спрямовані на повсякденні домашні пристрої, як-то розумні телевізори та приставки потокового передавання. Деякі з цих пристроїв були попередньо завантажені шкідливим проксі-програмним забезпеченням ще до того, як залишили завод. Інші було заражено після того, як користувачі встановили додатки з прихованим кодом NetNut. У будь-якому випадку люди, які володіли цими пристроями, не мали жодного уявлення про те, що їхні домашні інтернет-з'єднання продаються як комерційні проксі-вузли виходу.
Щоб ви мали уявлення про масштаб: лише за один тиждень у червні 2026 року Google спостерігала понад 300 окремих кластерів загроз, які маршрутизували трафік через підозрювані вузли виходу NetNut. Це включає кіберзлочинні групи та операції державного шпигунства, які використовують ці IP-адреси, щоб приховати свої сліди, проникнути в середовища жертв та запустити атаки підбору облікових даних.
Проблема Whitelabel більша за NetNut
Найважливіша частина звіту Google — це не лише про NetNut. Це про те, наскільки глибоко сягає гниль.
Google із високою впевненістю заявила, що багато популярних брендів резидентних проксі продають під власною маркою ботнет NetNut. Простими словами: вони перепродають доступ до мережі захоплених пристроїв під своєю брендовою назвою, і їхні клієнти не мають про це жодного поняття.
Так насправді працює підпільний світ резидентних проксі. Коли власний ботнет провайдера деградує — чи то внаслідок ліквідації правоохоронцями, блокування ISP, чи просто через те, що пристрої виходять в офлайн, — вони не закриваються. Вони купують потужності в інших ботнетів і продовжують продавати. Кожен стає перепродавцем кожного іншого. Вся екосистема переплітається.
Що це означає для компаній, які купують резидентні проксі, — просто: назва бренду на вашій панелі керування може не мати нічого спільного з тим, куди насправді йде ваш трафік.
Чому покупцям проксі варто звернути на це увагу
Якщо ви використовуєте резидентні проксі для веб-скрейпінгу, перевірки реклами, дослідження ринку або конкурентної розвідки, ось чому це безпосередньо стосується вас.
У вас може виникнути юридична відповідальність. Коли ваш трафік маршрутизується через пристрої, залучені без згоди власника, ви є частиною ланцюга, який починається з несанкціонованого доступу до споживацького обладнання. «Я не знав, що мій провайдер використовує заражені розумні телевізори» — це не переконливий юридичний захист, і він стає дедалі слабшим, оскільки регулятори приділяють більше уваги цій сфері.
Ваша інфраструктура крихка. Мережі на базі ботнету за своєю природою нестабільні. Вони залежать від того, щоб пристрої залишалися в мережі, залишалися зараженими і не були очищені. Google щойно довела, вдруге за шість місяців, що може деградувати ці мережі у великому масштабі. Якщо ваш бізнес залежить від доступу до резидентних проксі, ви не хочете будувати його на основі ботнету.
Ваші IP мають репутаційний тягар. Звіт Google прямо пов'язує ботнети резидентних проксі з групами шпигунства, інфраструктурою DDoS та кампаніями підбору облікових даних. Якщо мережа вашого провайдера перетинається з їхньою, IP-адреси, які ви використовуєте, несуть цю історію. Це означає вищі показники блокування, більше CAPTCHA та ризик потрапити до баз даних аналізу загроз поряд із реальними зловмисниками.
Як FlashProxy діє по-іншому
FlashProxy ніколи не керував ботнетом. Ми ніколи не розповсюджували SDK, призначені для мовчазного залучення споживацьких пристроїв до нашої мережі, і це не зміниться.
Наша інфраструктура резидентних проксі побудована на основі джерелювання за згодою. Кожен пристрій у нашій мережі бере участь добровільно, з повною прозорістю щодо того, що робить програмне забезпечення та як використовується пропускна здатність. Це не маркетингова мова. Це фундаментальне архітектурне рішення, яке визначає те, як ми залучаємо партнерів на стороні постачання та як ми структуруємо наші угоди SDK.
Ми також керуємо диверсифікованою інфраструктурою резидентних, дата-центрових, ISP, мобільних та IPv6 проксі у 190+ країнах. Наші клієнти не залежать від однієї резидентної мережі, яку могла б знищити операція правоохоронців, тому що наша мережа не побудована на скомпрометованих пристроях.
Коли Google попереджає споживачів бути «вкрай обережними» щодо додатків, які пропонують оплату за «невикористану пропускну здатність» або «спільне використання вашого інтернету», вони описують модель постачання, від якої ми навмисне трималися осторонь. Ми будуємо для довгострокової стійкості та відповідності вимогам, а не для масштабування будь-якою ціною.
Що далі
Google ясно дала зрозуміти, що це не одноразова акція. Ліквідація IPIDEA в січні та операція NetNut сьогодні є частиною закономірності, і вони заявили, що більше подібних операцій буде. Вони також закликали мобільні платформи, ISP та технологічні компанії ділитися розвідкою та вживати заходів проти шкідливої інфраструктури проксі.
Ось що ми очікуємо побачити:
Складніші запитання від покупців. Корпоративні клієнти проксі почнуть запитувати, звідки насправді беруться IP. Провайдери, які не можуть підтвердити джерелювання за згодою, втрачатимуть угоди на користь тих, хто може.
Консолідація ринку. Оскільки ботнет-мережі деградують, менші оператори, які перепродавали цю потужність, або закриються, або кинуться шукати нові джерела. Ринок консолідується навколо провайдерів з легітимною інфраструктурою.
Більше регуляторного тиску. ФБР співочолювало цю операцію. Це говорить вам про те, що ботнети проксі розглядаються як проблема кримінальної інфраструктури, а не просто як проблема безпеки. Регулювання неминуче.
Зниження ефективності ботнет-проксі. Бази даних репутації IP вже позначають вузли виходу резидентних проксі. Оскільки все більше розвідувальних даних стає доступним, ботнет-проксі зіткнуться з вищими показниками блокування, більш інтенсивним зняттям відбитків і меншою цінністю для тих, хто їх використовує.
Як оцінити свого провайдера проксі після сьогоднішнього
Якщо ця новина спонукає вас уважніше придивитися до того, у кого ви купуєте проксі, ось запитання, які варто поставити:
Як провайдер отримує свої резидентні IP? Якщо ви отримуєте розпливчасті відповіді про «пірингові мережі» або «спільноти обміну пропускною здатністю» без будь-якої реальної документації усвідомленої згоди, це повинно вас занепокоїти.
Чи можуть вони довести, що учасники їхнього постачання свідомо погодилися? Реальна згода означає більше, ніж захований пункт у умовах використання додатку. Це означає, що користувач розуміє, що він ділиться своєю IP-адресою та пропускною здатністю з комерційною мережею проксі.
Вони керують власною інфраструктурою чи перепродають? Звіт Google чітко показує, що whitelabel є скрізь. Якщо ваш провайдер не може точно сказати вам, куди маршрутизується ваш трафік, цілком імовірно, що вони й самі цього не знають.
Як вони реагують на сьогоднішні новини? Мовчання говорить само за себе. Провайдери з чистою інфраструктурою не мають причин уникати цієї розмови.
Ми раді відповісти на всі ці запитання для будь-кого, хто розглядає FlashProxy. Коли ваша інфраструктура побудована правильно, прозорість не є ризиком.


