“Popa”僵尸网络与以色列上市公司关联
摘要
研究人员将Popa Android僵尸网络与以色列公司Alarum Technologies通过其NetNut住宅代理服务关联起来,该僵尸网络已入侵数百万台电视盒子用于广告欺诈和数据抓取。
<p>过去四年间,一个名为<strong>Popa</strong>的大规模Android僵尸网络迫使数百万台消费级电视盒子转发与广告欺诈、账户劫持和大规模数据抓取相关的互联网流量。本周,多家安全公司的研究人员得出结论,Popa僵尸网络与<strong>NetNut</strong>有关,NetNut是一家由以色列上市公司<strong>Alarum Technologies Ltd</strong> [NASDAQ: ALAR]运营的“住宅代理”提供商。</p>
<div id="attachment_73857" style="width: 759px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73857" decoding="async" class=" wp-image-73857" src="https://krebsonsecurity.com/wp-content/uploads/2026/06/tvboxes-proxy.png" alt="在线销售的恶意流媒体设备,将用户家庭互联网地址注册到住宅代理服务中。图片来源:HUMAN Security。" width="749" height="311" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/06/tvboxes-proxy.png 990w, https://krebsonsecurity.com/wp-content/uploads/2026/06/tvboxes-proxy-768x319.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/06/tvboxes-proxy-782x325.png 782w" sizes="(max-width: 749px) 100vw, 749px" /><p id="caption-attachment-73857" class="wp-caption-text">在线销售的恶意流媒体设备,将用户家庭互联网地址注册到住宅代理服务中。图片来源:HUMAN Security。</p></div>
<p>Popa是一个庞大的僵尸网络,但据各方说法,它不同于那些招募受感染系统进行破坏性活动(例如协调巨大的分布式拒绝服务攻击)的传统僵尸网络。相反,Popa似乎只有一个目的:实现一个持久的通信层,能够注册设备、维持长期加密连接,并按需打开通信隧道。</p>
<p>专家表示,Popa是与<strong>Vo1d</strong>僵尸网络相关的插件组件,Vo1d是一场针对非官方Android电视盒子的大规模恶意软件活动。这些设备以数千个品牌名称和型号进行销售,并在主要电商平台上广泛出售,它们都宣传只需一次性预付费用即可流式播放数百种订阅视频服务。</p>
<p>但正如FBI和安全行业专家反复警告的那样,这些流媒体盒子通常捆绑或预装软件,将用户的电视变成“<a href="https://synthient.com/blog/who-are-the-victims-of-residential-proxies" target="_blank" rel="noopener">住宅代理</a>”——允许任何人只要该设备插着电源并连接到本地网络,就可以通过它路由自己的互联网流量。更令人担忧的是,其中一些代理网络几乎不阻止恶意客户与不知情的设备所有者的本地网络系统进行通信,甚至入侵这些系统。</p>
<p>关于Popa起源的最初线索来自中国安全公司<strong>XLAB</strong>在<a href="https://blog.xlab.qianxin.com/long-live-the-vo1d_botnet/" target="_blank" rel="noopener">2025年的一份报告</a>,该报告标记了至少九个用于注册和指挥受感染设备活动的域名。在今天发布的一份报告中,安全公司<strong>Qurium</strong>描述了它在调查2026年5月针对该公司托管组织的一系列破坏性且代价高昂的数据抓取事件时,是如何偶然发现其中一些相同域名的,这些抓取活动均匀分布在超过140万个互联网地址上。</p>
<p>Qurium表示,它发现了几十个用于控制Popa的域名,这些域名随时间同步托管在多个互联网地址上,包括<strong>gmslb[.]net</strong>、safernetwork[.]io、tera-home[.]com和<strong>ninjatech[.]io</strong>。进一步挖掘后,Qurium发现gmslb[.]net被数十个盗版或修改版视频流应用引用,例如<strong>CRICFy</strong>、<strong>DooFlix</strong>、<strong>Sprozfy</strong>、<strong>RTS Tv</strong>、<strong>Flixoid</strong>、<strong>CyberFlix</strong>、<strong>Rapid Streamz</strong>、<strong>TvMob</strong>和<strong>HD/OceanStreams</strong>。</p>
<p>Qurium的报告指出,大多数长期用于控制Popa僵尸网络的域名在2025年7月被<a href="https://blog.google/innovation-and-ai/technology/safety-security/google-taking-legal-action-against-the-badbox-20-botnet/" target="_blank" rel="noopener">查封或拆除</a>,此前<strong>Google</strong>、<strong>HUMAN Security</strong>和<strong>Trend Micro</strong>联手捣毁了与Vo1d密切相关的<strong>Badbox 2.0</strong>僵尸网络。Qurium表示,在那次打击之后不久,就注册了几十个新域名作为Popa僵尸网络的控制器,但其中一个控制域名并非新注册的:<strong>ninjatech[.]io</strong>。</p>
<p>Ninjatech是由<strong>Moishi Kramer</strong>创立的公司,他的<a href="https://www.linkedin.com/in/moishikramer/" target="_blank" rel="noopener">LinkedIn资料</a>显示他是NetNut的研发副总裁。那份简历称赞Kramer帮助NetNut“从零开始”建设,“设计架构”,并在公司被Alarum Technologies收购前“扩展NetNut”。在求职平台<strong>F6S</strong>上的一个自行创建的列表<a href="https://www.f6s.com/company/ninjatech.io" target="_blank" rel="noopener">将Kramer列为Ninjatech域名的唯一所有者</a>(下方是其截图)。</p>
<div id="attachment_73842" style="width: 758px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73842" decoding="async" loading="lazy" class=" wp-image-73842" src="https://krebsonsecurity.com/wp-content/uploads/2026/06/f6s-kramer-1.png" alt="" width="748" height="589" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/06/f6s-kramer-1.png 1167w, https://krebsonsecurity.com/wp-content/uploads/2026/06/f6s-kramer-1-768x605.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/06/f6s-kramer-1-782x616.png 782w" sizes="(max-width: 748px) 100vw, 748px" /><p id="caption-attachment-73842" class="wp-caption-text">图片来源:F6S.com。</p></div>
<p>Kramer先生通过电子邮件回复称,Ninjatech大约五年前停止了运营,当时该公司出售了一个名为Popa的软件开发工具包(SDK),该工具包被设计为使用设备的一小部分带宽,并且仅在宿主应用获得用户同意后才运行。</p>
<p>“该代码多年前已出售并授权给包括经销商在内的第三方,”Kramer说,“一旦软件以这种方式分发,原始开发者就无法控制其他人后来如何修改、更名或部署它。”</p>
<p>Kramer表示,他和NetNut都没有构建、运营或维护被称为Popa的基础设施,他也不控制Ninjatech域名。</p>
<p>“我没有注册你提到的2025年6月的域名,也不知道是谁注册的,”他继续说道,“我无法控制或查看那个基础设施。我只能告诉你,它并非由我或NetNut运营。”</p>
<p>但在今天发布的另一份Popa研究报告中,代理追踪公司<strong>Synthient</stro
查看缓存全文
缓存时间: 2026/06/18 23:40
# “Popa”僵尸网络与一家公开上市的以色列公司有关联
来源:https://krebsonsecurity.com/2026/06/popa-botnet-linked-to-publicly-traded-israeli-firm/
过去四年来,一个名为 **Popa** 的庞大安卓端僵尸网络,强迫数百万台消费级电视盒中继与广告欺诈、账户接管及大规模数据抓取活动相关的互联网流量。本周,来自多家安全公司的研究人员得出结论:Popa 僵尸网络与 **NetNut** 有关联,后者是一家名为 **Alarum Technologies Ltd**(纳斯达克代码:ALAR)的公开上市以色列公司运营的“住宅代理”服务提供商。
线上销售的可疑流媒体设备,会将用户的家庭互联网地址注册到住宅代理服务中。图片来源:Synthient。图中展示了8种不同的电视盒,包括 X96 Mini Box、电视棒及其他无品牌设备。
线上销售的可疑流媒体设备,会将用户的家庭互联网地址注册到住宅代理服务中。图片来源:HUMAN Security。
Popa 是一个庞大的僵尸网络,但从各方面来看,它不同于那些招募受感染系统进行破坏性活动(如协调大规模分布式拒绝服务攻击)的传统僵尸网络。相反,Popa 似乎是为了一个单一目的而设计:实现一个持久的通信层,能够注册设备、维持长期加密连接,并按需打开通信隧道。
专家表示,Popa 是与 **Vo1d** 僵尸网络相关的一个插件组件,Vo1d 是一个针对非官方安卓电视盒的大规模恶意软件行动。这些设备以数千个品牌和型号名称销售,并广泛可在顶级电商平台购买,都宣传只需一次性预付费用就能播放数百个订阅视频服务。
但正如 FBI 和安全行业专家反复警告的那样,这些流媒体盒子通常捆绑或预装了软件(https://krebsonsecurity.com/2025/11/is-your-android-tv-streaming-box-part-of-a-botnet/),该软件会将用户的电视变成一个“住宅代理”(https://synthient.com/blog/who-are-the-victims-of-residential-proxies)——允许任何人只要设备插着电源并连接到本地网络,就能通过该设备路由他们的互联网流量。更令人担忧的是,其中一些代理网络几乎不阻止恶意客户与毫无戒心的设备所有者的本地网络通信,甚至入侵其中的系统。
关于 Popa 起源的第一条线索来自中国安全公司 **XLAB** 的2025年报告(https://blog.xlab.qianxin.com/long-live-the-vo1d_botnet/),该报告标记了至少九个用于注册和指挥受感染设备活动的域名。在昨天发布的一份报告(https://www.qurium.org/forensics/finding-popa/)中,安全公司 **Qurium** 描述了在调查2026年5月一系列针对该公司托管组织的破坏性且代价高昂的数据抓取事件时,如何偶然发现了其中一些相同的域名。在这些事件中,抓取活动均匀分散在超过140万个互联网地址上。
Qurium 表示,它发现了数十个用于控制 Popa 的域名,这些域名随着时间的推移在多个互联网地址上同步托管,其中包括 **gmslb[.]net**、safernetwork.io、tera-home.com 和 **ninjatech[.]io**。深入调查后,Qurium 发现 gmslb[.]net 被引用在数十个盗版或修改版视频内容流媒体应用中,如 **CRICFy**、**DooFlix**、**Sprozfy**、**RTS Tv**、**Flixoid**、**CyberFlix**、**Rapid Streamz**、**TvMob** 和 **HD/OceanStreams**。
Qurium 的报告指出,长期用于控制 Popa 僵尸网络的大部分域名在2025年7月被查封或拆除(https://blog.google/innovation-and-ai/technology/safety-security/google-taking-legal-action-against-the-badbox-20-botnet/),此前 **Google**、**HUMAN Security** 和 **Trend Micro** 联手打击了 **Badbox 2.0**,这是一个与 Vo1d 密切相关的僵尸网络。Qurium 表示,在该打击行动后,立即有数十个新域名被注册用作 Popa 僵尸网络的控制器,但其中一个控制域名并不是新的:**ninjatech[.]io**。
Ninjatech 是一家由 **Moishi Kramer** 创立的公司。他的 LinkedIn 个人资料(https://www.linkedin.com/in/moishikramer/)显示,他是 NetNut 的研发副总裁。该简历称,Kramer 在 NetNut 被 Alarum Technologies 收购之前,帮助该公司“从零开始”建立、“设计架构”并“扩展 NetNut”。在求职网站 **F6S** 上,一个自建的列表将 Kramer(https://www.f6s.com/company/ninjatech.io)列为 Ninjatech 域名的唯一所有者(下方为其截图)。
图片来源:F6S.com。
Kramer 先生在电子邮件回复中表示,Ninjatech 大约在五年前停止运营,当时该公司出售了一个名为 Popa 的软件开发工具包(SDK),该 SDK 旨在使用设备的一小部分带宽,并且仅在主机应用获得用户同意后运行。
Kramer 说:“那个代码几年前就卖给了第三方,包括分销商并授予了许可。一旦软件以这种方式分发,原始开发者就无法控制其他人随后如何修改、重新命名或部署它。”
Kramer 表示,他和 NetNut 都不构建、运营或维护被描述为 Popa 的基础设施,他本人也不控制 Ninjatech 域名。
他继续说道:“我没有注册你提到的2025年6月的那些域名,我也不知道是谁注册的。我无法控制也无法看到那个基础设施。我只能告诉你,它并非由我或 NetNut 运营。”
但是,在代理跟踪公司 **Synthient** 今天发布的另一份 Popa 研究报告(https://synthient.com/blog/popa-from-sourcing-to-distribution)中,该公司表示最近对 Popa SDK 的分析显示,其出站流量明确与 NetNut 相关。
Synthient 写道:“研究团队以高置信度评估,运行 Popa 的设备会转发来自 Netnut 客户端的流量。这毫无疑问地证明,Popa 仍然活跃地作为 NetNut 代理池的一部分被使用。”
Synthient 平台接收来自 Popa 的出站流量。图片来源:Synthient.com。
NetNut 的母公司,位于特拉维夫的 Alarum Technologies 表示,Synthient 和 Qurium 的报告包含“明显不准确的论断和有缺陷的推论,而非经过验证的事实”。Alarum 分享了一份声明,称他们拒绝将报告中讨论的 SDK 和技术基本定性为“僵尸网络”。
声明中写道:“涉事的 SDK 旨在促进带宽共享功能,并不会将用户设备转变为恶意软件控制的系统,也不会损害运行这些 SDK 的设备。Netnut 运营着一个商业代理网络,并维持旨在促进其服务合法和负责任使用的政策、程序和技术措施。”
Alarum 表示,NetNut “高度重视适当的通知和同意机制,进行客户尽职调查,监控潜在滥用行为,并采取措施旨在检测和缓解可疑或未经授权的活动。”
他们的声明继续说道:“这种运营方法得到了内部程序和政策的支持,包括对 NetNut 客户进行 KYC 检查和其他额外尽职调查,以及采用各种技术措施,旨在帮助识别和处理涉嫌滥用网络的行为。”
然而,在6月8日发布的一份报告中,代理跟踪服务 **Spur** 断言,NetNut 在允许客户购买代理访问权限之前,并不要求进行公司验证或有意义的“了解你的客户”程序。
Spur 写道(https://spur.us/blog/how-proxy-providers-co-opt-entire-networks):“个人可以注册、付款,并通过合作伙伴的地址空间路由流量,包括那些用户从未选择加入的机构的地址空间。‘仅限验证过的公司’的说法只是针对带宽卖家的营销,而不是对实际使用代理的人的控制。”
Spur 继续说道:“NetNut 也不是唯一的入口。许多下游的白标公司和分销商以自己的品牌重新包装相同的 ISP 代理池。这些渠道通常根本不进行 KYC,其审查力度甚至低于 NetNut 本身(NetNut 至少可能会为潜在用户分配一个客户经理)。任何知道在哪里找的人,只需一个匿名电子邮件地址和5美元的加密货币,就可以通过经销商购买访问权限。”
Synthient 发现,尽管最新版本的 Popa(截至三个月前)在安装代理组件之前增加了请求用户同意功能,但并非所有 Popa 的变体或旧版本都包含此功能。
Synthient 写道:“在分析的超过20个正宗 Popa 发布者中,没有一个被观察到请求用户同意。”
## Popa 的盛行程度
**Chris Formosa** 是 **Black Lotus Labs**(互联网骨干运营商 **Lumen Technologies** 的一个部门)的高级首席信息安全工程师。
Formosa 解释说:“Popa 尤其危险的原因是,NetNut 在转售和共享方面的使用如此广泛。”他解释说,许多其他代理服务只是转售 NetNut 代理,而不是建立自己广泛的代理网络。“因此,这些 Popa IP 出现在生态系统中大量的不同服务中,这使其成为目前市场上最成问题、最危险的代理僵尸网络之一。”
Formosa 表示,Popa 僵尸网络每天平均拥有150万到250万个不同的 IP 地址,依赖于250到300个用于指挥其活动的互联网地址。
“这就是为什么 Popa 如此危险,”Formosa 说。“它可能不是我们见过的最大的僵尸网络,但它遍布整个行业,使其威力被大大放大。”
Formosa 表示,虽然这使得 Popa 成为目前较大的僵尸网络之一,但其数量与 **IPIDEA** 此前声称的相比相形见绌(https://krebsonsecurity.com/tag/ipidea/)。IPIDEA 是一家总部位于中国的代理提供商,直到最近每天运营着近1000万台设备的池子,并将其作为代理转售给任何人。2026年1月,Synthient 发布研究报告(https://krebsonsecurity.com/2026/01/the-kimwolf-botnet-is-stalking-your-local-network/),显示多个新的大型 DDoS 僵尸网络通过 IPIDEA 代理快速入侵毫无戒心的电视盒所有者的本地网络,并感染用户防火墙后的其他安卓设备。
IPIDEA 主要基于用于在大量电视盒设备上观看盗版流媒体内容的 SDK,但自1月份以来,该服务的设备数量有所减少。当时,Google 和行业合作伙伴采取法律行动(https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network),查封了 IPIDEA 用于控制设备和通过它们代理流量的域名。
**Jérôme Meyer**,**Nokia Deepfield** 的安全研究员表示,参与 Popa 僵尸网络的设备总数可能远高于 Lumen 的估计。Meyer 告诉 KrebsOnSecurity,Nokia 正在监控该僵尸网络至少359个已知中继节点中的26个,并估计每个中继节点同时处理35,000到60,000个客户端。
Meyer 在回答问题时写道:“在我查看的中继节点子集(26个)中,24小时内看到了75万个唯一来源。”
Nokia Deepfield 今天还发布了自己的报告(https://github.com/deepfield/public-research/blob/main/reports/2026-06-18-robovpn-neunative.md),内容涉及 **RoboVPN**,这是一个与 Vo1d 僵尸网络的 Popa 插件相关联的 VPN 应用,Qurium 将其归因于 NetNut/Alarum Technologies。
## 代理与数据抓取的共生关系
专家表示,全球许多最大的代理提供商已更新其面向公众的品牌,强调它们在训练 AI 平台方面的实用性,暗示这是其住宅代理的主要用途。这是因为 AI 服务往往依赖于持续大规模抓取互联网上的新文本、图像和视频内容,这些内容可用于训练大型语言模型(LLM)。
NetNut 和其他代理服务已将自己重新定位为 AI 抓取经济的关键基础设施。图片来源:Synthient.com。
这个月来自 **Include Security** 的一份报告(https://blog.includesecurity.com/2026/06/the-smart-tv-in-your-livingroom-is-a-node-in-the-aiscraping-economy/)审视了代理 SDK 在智能电视应用中的普遍性,其中写道:“AI 公司依赖网络抓取的内容:用于预训练、检索、代理基础、搜索。但现代网络无法从数据中心抓取。Cloudflare、DataDome、HUMAN 等公司会限制或阻止来自已知云 IP 的请求。解决办法是住宅代理。通过 Comcast 或 T-Mobile 用户的连接路由的抓取作业,到达目标网站时使用的 IP 属于付费住宅客户。”
这种不间断的内容抓取已经引发了超过70起针对大型科技公司的版权侵权诉讼(https://copyrightalliance.org/ai-copyright-lawsuit-developments-2025/)。这些公司已承认大规模数据抓取是其商业 AI 产品背后“大脑”的主要来源。具有讽刺意味的是,其中大部分抓取活动都是由与未经授权的安卓电视盒及其相关 SDK(其宣称目的是流式传输盗版内容)密切相关的代理服务协助完成的。
抓取活动已经变得如此具有侵略性,以至于经常压垮目标网站,使其无法被合法访问者访问。在许多报道的案例中,非营利组织、图书馆和大学抱怨不断努力维持其服务在线,却面临着隐藏在住宅代理服务背后的不懈数据抓取公司。
**开放存取知识库联盟**(COAR)去年进行的一项调查发现(https://www.cni.org/topics/ci/artificial-intelligence-bots-and-repositories-results-and-next-steps-from-coar-survey),虽然一些内容抓取机器人相对无害,“但其他机器人具有足够的侵略性,以至于它们日益导致知识库和其他学术交流基础设施的服务中断。”超过90%的受访者表示,其知识库遇到了攻击性机器人,通常每周超过一次,并且常常导致速度下降和服务中断。
**开放获取期刊目录**(DOAJ,一个由社区策划的免费同行评审学术期刊索引)的平台经理 **Brendan O’Connell** 写道(https://blog.doaj.org/2026/01/26/open-access-vs-open-excess-doaj-and-ai-scraper-bots/):“自动化网络抓取并不是新鲜事,并且作为搜索引擎(如Google)的关键技术已有30多年的历史。然而,当前由投资者推动的 AI 初创公司热潮意味着,现在有数千家资金充足的公司正在开发和部署自己的抓取工具来训练 AI 模型,与现有主要参与者如 OpenAI 和 Google 并存。”
## 别碰那个遥控器!
在美国各地,当地社区正在抵制主要旨在提高 AI 能力的新数据中心的激增。但安全专家表示,普通公众仍然在很大程度上没有意识到,使用这些未经授权的安卓电视盒意味着他们的“智能电视”几乎肯定每个月都在消耗大量带宽来帮助训练现代 AI 模型。
即使是那些没有这些可疑电视盒的家庭,仍然可能……
相似文章
FBI 查封 NetNut 代理平台及 Popa 僵尸网络
FBI 查封了数百个与 NetNut 相关的域名,NetNut 是一家由以色列公司 Alarum Technologies 运营的住宅代理服务,与包含至少两百万台被入侵设备的 Popa 僵尸网络有关联。
恶意软件感染基于Android的车载主机固件
一种针对基于Android的车载主机的新型恶意软件被发现,通过固件更新传播以促进广告欺诈和代理僵尸网络,归因于MoYu Group。
超过1700万台设备的僵尸网络被捣毁
荷兰当局与国家网络安全中心合作,捣毁了一个由200台服务器管理、包含超过1700万台设备的僵尸网络,该网络与俄罗斯代理服务提供商ASOCKS有关联。
购买电视流媒体棒前请先阅读
安全研究人员发现,通用的H96电视流媒体棒是一个大规模广告欺诈网络的一部分,它们伪装成手机,在AI生成的网站上点击广告。
在安装这款承诺免费电影的设备前请三思
安全研究人员在SuperBox等媒体流设备中发现关键漏洞,开放的ADB端口允许静默安装恶意应用,从而导致代理网络感染和家庭网络被入侵。