Google và FBI Vừa Đánh Sập Botnet Proxy Dân Cư của NetNut: Điều Này Có Nghĩa Gì Đối Với Ngành

Google và FBI đánh sập botnet proxy dân cư 2 triệu thiết bị của NetNut. Điều này có nghĩa gì đối với ngành proxy và cách chọn nhà cung cấp có đạo đức.
Hôm nay, Nhóm Tình báo Mối đe dọa của Google đã công bố rằng họ đã hợp tác với FBI, Lumen và các đối tác khác để đánh sập mạng proxy dân cư NetNut. NetNut, còn được gọi là "Popa", là một botnet đã chiếm quyền điều khiển hơn hai triệu thiết bị của người dùng trên toàn thế giới. Điều này diễn ra chỉ sáu tháng sau khi Google đánh sập mạng proxy IPIDEA vào tháng 1 năm 2026.
Thông điệp khá rõ ràng: nếu cơ sở hạ tầng proxy của bạn chạy trên các thiết bị bị xâm phạm, bạn đang không còn nhiều thời gian.
Tại FlashProxy, chúng tôi nghĩ rằng cuộc trấn áp này đã quá muộn.
Điều Gì Thực Sự Đã Xảy Ra
Google đã đóng các tài khoản và dịch vụ đám mây mà NetNut đang sử dụng cho lệnh và điều khiển phần mềm độc hại. Họ chia sẻ thông tin tình báo kỹ thuật về SDK và cơ sở hạ tầng phía sau của NetNut với lực lượng thực thi pháp luật và nhà cung cấp nền tảng, đồng thời đảm bảo rằng Google Play Protect hiện đang chặn bất kỳ ứng dụng nào chứa mã của NetNut. Kết quả là hàng triệu thiết bị đã bị ngắt kết nối khỏi mạng NetNut.
Vậy NetNut đã xây dựng một mạng gồm hai triệu thiết bị như thế nào? Bằng cách phân phối SDK nhắm mục tiêu các thiết bị gia đình hàng ngày như TV thông minh và hộp phát trực tuyến. Một số thiết bị này đi kèm với phần mềm độc hại proxy được tải sẵn trước khi rời khỏi nhà máy. Những chiếc khác bị nhiễm sau khi người dùng cài đặt các ứng dụng có mã NetNut được ẩn bên trong. Dù bằng cách nào, những người sở hữu các thiết bị này không biết rằng kết nối internet gia đình của họ đang được bán như lối thoát proxy thương mại.
Để cho bạn cảm nhận quy mô: chỉ trong một tuần vào tháng 6 năm 2026, Google đã quan sát hơn 300 cụm mối đe dọa riêng biệt định tuyến lưu lượng thông qua các nút thoát NetNut bị nghi ngờ. Điều đó bao gồm các nhóm tội phạm mạng và các hoạt động gián điệp do nhà nước bảo trợ sử dụng các IP này để che giấu dấu vết của họ, xâm nhập vào môi trường của nạn nhân và thực hiện các cuộc tấn công nhồi thông tin xác thực.
Vấn Đề Whitelabel Lớn Hơn NetNut
Phần quan trọng nhất của báo cáo của Google không chỉ về NetNut. Nó liên quan đến sự thối nát sâu đến mức nào.
Google nói với độ tin cậy cao rằng nhiều thương hiệu proxy dân cư nổi tiếng đang whitelabel botnet NetNut. Nói một cách rõ ràng: họ đang bán lại quyền truy cập vào một mạng các thiết bị bị chiếm quyền điều khiển dưới tên thương hiệu của riêng họ, và khách hàng của họ không biết gì cả.
Đây là cách ngành proxy dân cư ngầm thực sự hoạt động. Khi botnet của riêng nhà cung cấp bị suy giảm, cho dù từ cuộc đánh sập của cơ quan thực thi pháp luật, chặn ISP hay chỉ là các thiết bị ngoại tuyến, họ không tắt. Họ mua dung lượng từ các botnet khác và tiếp tục bán hàng. Mọi người đều trở thành người bán lại của mọi người khác. Toàn bộ hệ sinh thái bị xoắn chặt với nhau.
Điều này có nghĩa gì đối với các doanh nghiệp mua proxy dân cư rất đơn giản: tên thương hiệu trên bảng điều khiển của bạn có thể không liên quan gì đến nơi lưu lượng của bạn thực sự đang đi.
Tại Sao Những Người Mua Proxy Nên Quan Tâm
Nếu bạn đang sử dụng proxy dân cư cho web scraping, xác minh quảng cáo, nghiên cứu thị trường hoặc trí tuệ cạnh tranh, đây là lý do tại sao điều này quan trọng trực tiếp đối với bạn.
Bạn có thể có rủi ro pháp lý. Khi lưu lượng của bạn định tuyến qua các thiết bị được đăng ký mà không có sự đồng ý của chủ sở hữu, bạn là một phần của chuỗi bắt đầu bằng truy cập trái phép vào phần cứng của người tiêu dùng. "Tôi không biết nhà cung cấp của tôi đang sử dụng TV thông minh bị nhiễm phần mềm độc hại" không phải là biện hộ pháp lý vững chắc, và nó đang trở nên yếu hơn khi các cơ quan quản lý chú ý nhiều hơn đến lĩnh vực này.
Cơ sở hạ tầng của bạn rất mỏng manh. Mạng lưới được cung cấp từ botnet vốn không ổn định. Chúng phụ thuộc vào các thiết bị ở trạng thái trực tuyến, ở trạng thái bị nhiễm và không bị dọn sạch. Google vừa chứng minh lần thứ hai trong sáu tháng rằng họ có thể làm suy giảm các mạng này ở quy mô lớn. Nếu doanh nghiệp của bạn phụ thuộc vào quyền truy cập proxy dân cư, bạn không muốn xây dựng trên nền tảng của một botnet.
IP của bạn mang theo lịch sử nặng nề. Báo cáo của Google liên kết trực tiếp các botnet proxy dân cư với các nhóm gián điệp, cơ sở hạ tầng DDoS và các chiến dịch tấn công nhồi thông tin xác thực. Nếu mạng của nhà cung cấp của bạn trùng với của họ, các địa chỉ IP bạn đang sử dụng sẽ mang theo lịch sử đó. Điều đó có nghĩa là tỷ lệ bị chặn cao hơn, CAPTCHA nhiều hơn và rủi ro xuất hiện trong các cơ sở dữ liệu tình báo mối đe dọa cùng với các tác nhân đe dọa thực sự.
Cách FlashProxy Làm Mọi Thứ Khác Đi
FlashProxy chưa bao giờ vận hành một botnet. Chúng tôi chưa bao giờ phân phối SDK được thiết kế để âm thầm đăng ký các thiết bị của người tiêu dùng vào mạng của chúng tôi, và điều đó sẽ không thay đổi.
Cơ sở hạ tầng proxy dân cư của chúng tôi được xây dựng trên nguồn cung dựa trên sự đồng ý. Mỗi thiết bị trong mạng của chúng tôi tham gia một cách tự nguyện, với sự minh bạch đầy đủ về những gì phần mềm làm và cách sử dụng băng thông. Đây không phải là ngôn ngữ tiếp thị. Đây là một quyết định kiến trúc cơ bản định hình cách chúng tôi tiếp nhận các đối tác cung ứng và cách chúng tôi cấu trúc các thỏa thuận SDK của mình.
Chúng tôi cũng vận hành cơ sở hạ tầng đa dạng trên các proxy dân cư, trung tâm dữ liệu, ISP, di động và IPv6 tại 190+ quốc gia. Khách hàng của chúng tôi không phụ thuộc vào một mạng dân cư duy nhất có thể bị xóa sổ bởi một hoạt động thực thi pháp luật, bởi vì mạng của chúng tôi không được xây dựng trên các thiết bị bị xâm phạm.
Khi Google cảnh báo người tiêu dùng phải "cực kỳ cảnh giác" với các ứng dụng cung cấp thanh toán cho "băng thông không được sử dụng" hoặc "chia sẻ internet của bạn", họ đang mô tả một mô hình cung cấp mà chúng tôi có chủ ý tránh xa. Chúng tôi đang xây dựng vì tính bền vững và tuân thủ lâu dài, không phải vì quy mô bằng mọi giá.
Điều Gì Sẽ Xảy Ra Tiếp Theo
Google đã làm rõ rằng đây không phải là một sự kiện đơn lẻ. Cuộc đánh sập IPIDEA vào tháng 1 và chiến dịch NetNut ngày hôm nay là một phần của một mô hình, và họ đã nói rằng nhiều cuộc gián đoạn hơn sẽ xảy ra. Họ cũng kêu gọi các nền tảng di động, ISP và các công ty công nghệ chia sẻ thông tin tình báo và hành động chống lại cơ sở hạ tầng proxy độc hại.
Đây là những gì chúng tôi dự kiến sẽ thấy:
Câu hỏi khó khăn hơn từ những người mua. Khách hàng proxy doanh nghiệp sẽ bắt đầu hỏi IP thực sự đến từ đâu. Những nhà cung cấp không thể chứng minh nguồn cung dựa trên sự đồng ý sẽ mất các thương vụ cho những người có thể.
Hợp nhất thị trường. Khi các mạng botnet bị suy giảm, những nhà khai thác nhỏ hơn đang bán lại dung lượng đó sẽ hoặc đóng cửa hoặc vội vàng tìm các nguồn mới. Thị trường sẽ hợp nhất xung quanh các nhà cung cấp có cơ sở hạ tầng hợp pháp.
Áp lực quy định nhiều hơn. FBI đã đồng lãnh đạo chiến dịch này. Điều đó cho thấy các botnet proxy đang được xử lý như một vấn đề cơ sở hạ tầng tội phạm, không chỉ là một mối phiền toái bảo mật. Các quy định sẽ theo sau.
Hiệu quả giảm sút của proxy botnet. Các cơ sở dữ liệu danh tiếng IP đã gắn cờ các nút thoát proxy dân cư. Khi nhiều thông tin tình báo hơn được chia sẻ, proxy được cung cấp từ botnet sẽ thấy tỷ lệ bị chặn cao hơn, kiểm tra dấu vân tay nặng hơn và ít giá trị hơn cho những người sử dụng chúng.
Cách Đánh Giá Nhà Cung Cấp Proxy Của Bạn Sau Ngày Hôm Nay
Nếu tin tức này khiến bạn muốn xem xét kỹ hơn về người bạn đang mua proxy, đây là những câu hỏi đáng đặt ra:
Nhà cung cấp lấy nguồn IP dân cư của mình như thế nào? Nếu bạn nhận được câu trả lời mơ hồ về "mạng ngang hàng" hoặc "cộng đồng chia sẻ băng thông" mà không có bất kỳ tài liệu thực tế nào về sự đồng ý có hiểu biết, điều đó nên khiến bạn lo lắng.
Họ có thể chứng minh rằng những người tham gia phía cung của họ đã tự nguyện chọn tham gia một cách có hiểu biết không? Sự đồng ý thực sự có nghĩa là nhiều hơn một điều khoản được chôn vùi trong điều khoản dịch vụ của ứng dụng. Nó có nghĩa là người dùng hiểu rằng họ đang chia sẻ địa chỉ IP và băng thông của họ với một mạng proxy thương mại.
Họ vận hành cơ sở hạ tầng của riêng họ hay đang bán lại? Báo cáo của Google làm rõ rằng whitelabeling có mặt ở khắp nơi. Nếu nhà cung cấp của bạn không thể cho bạn biết chính xác lưu lượng của bạn đang định tuyến qua đâu, rất có thể họ cũng không biết.
Họ đang phản ứng như thế nào với tin tức hôm nay? Sự im lặng nói lên rất nhiều. Những nhà cung cấp có cơ sở hạ tầng sạch không có lý do gì để tránh cuộc trò chuyện này.
Chúng tôi rất sẵn lòng trả lời tất cả các câu hỏi này cho bất kỳ ai đang đánh giá FlashProxy. Khi cơ sở hạ tầng của bạn được xây dựng đúng cách, sự minh bạch không phải là một rủi ro.


