FBI 查封 NetNut 代理平台及 Popa 僵尸网络

Krebs on Security 新闻

摘要

FBI 查封了数百个与 NetNut 相关的域名,NetNut 是一家由以色列公司 Alarum Technologies 运营的住宅代理服务,与包含至少两百万台被入侵设备的 Popa 僵尸网络有关联。

<p><strong>美国联邦调查局</strong>(FBI)今天表示,他们与行业合作伙伴合作,查封了数百个与 <strong>NetNut</strong> 相关的域名。NetNut 是一个庞大的住宅代理服务,由公开上市的以色列公司 <strong>Alarum Technologies</strong> [NASDAQ: ALAR] 运营。这一行动发生在 KrebsOnSecurity 发布多家安全公司调查结果约两周后,这些结果将 NetNut 与 <strong>Popa</strong> 僵尸网络联系起来。该僵尸网络至少包含两百万台设备,这些设备被恶意软件侵入,受害者很少或根本没有同意。</p> <div id="attachment_73926" style="width: 757px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73926" decoding="async" class=" wp-image-73926" src="https://krebsonsecurity.com/wp-content/uploads/2026/07/netnutseizure.png" alt="" width="747" height="415" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/07/netnutseizure.png 1407w, https://krebsonsecurity.com/wp-content/uploads/2026/07/netnutseizure-768x427.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/07/netnutseizure-782x435.png 782w" sizes="(max-width: 747px) 100vw, 747px" /><p id="caption-attachment-73926" class="wp-caption-text">NetNut 主页今天已被替换为 FBI 的查封通知横幅。</p></div> <p>6月19日,三家不同的安全公司 <a href="https://krebsonsecurity.com/2026/06/popa-botnet-linked-to-publicly-traded-israeli-firm/" target="_blank" rel="noopener">发布了类似的研究结果</a>:NetNut 是一个住宅代理网络,它构建了一个名为 Popa 的僵尸网络,并向智能电视和流媒体盒等家用常见设备分发软件。NetNut 的软件将这些系统转变为始终在线的住宅代理节点,出租给他人,主要用于转发滥用和侵入性的互联网流量,例如大量内容抓取、广告欺诈和账户接管活动。</p> <p>今天早些时候,NetNut 的主页被替换为 FBI 和 <strong>美国国税局刑事调查</strong> 部门的查封通知。查封通知感谢了 <strong>Google</strong>、<strong>Lumen</strong>、<strong>Shadowserver</strong> 及其他行业合作伙伴,感谢他们协助摧毁了与 Popa 僵尸网络相关的数百个域名。专家表示,Popa 僵尸网络长期以来一直与 NetNut 的住宅代理基础设施紧密相关。</p> <p>在今日发布的一篇博客文章中,<strong>Google 威胁情报组</strong>(GTIG)表示,NetNut 的代理网络被大量第三方代理提供商转售和白标,其服务受到网络罪犯的强烈追捧,他们试图掩盖恶意流量的来源。GTIG 表示,在 2026 年 6 月的某一周内,他们观察到 316 个不同的威胁行为者集群使用疑似 NetNut 出口节点,其中包括网络犯罪和间谍组织。</p> <p>“这些恶意行为者可以利用 NetNut 在访问受害者环境、访问自身基础设施以及进行密码喷洒攻击时隐藏其源 IP 地址,”Google 的 GTIG <a href="https://cloud.google.com/blog/topics/threat-intelligence/google-continued-disruption-residential-proxy-networks" target="_blank" rel="noopener">写道</a>。“此外,当消费者设备成为出口节点时,未经授权的网络流量会通过它。这意味着恶意行为者可以访问同一家庭网络上的其他私人设备,从而将它们暴露于互联网威胁之下。”</p> <p>Google 表示,他们禁用了 NetNut 用于恶意软件命令与控制(C2)的 Google 账户和服务,并与平台提供商、执法机构和研究机构分享了关于 NetNut 软件开发工具包(SDK)和后端基础设施的技术情报。该公司还禁用了已知捆绑 NetNut 各种 SDK 的应用程序。</p> <p><strong>Omer Weiss</strong>,NetNut 母公司 Alarum Technologies 的法律顾问,表示公司知晓 FBI 的查封行动,并正在与调查人员合作。</p> <p>“Alarum 严肃对待此事,并将全力配合执法机构,确保其基础设施的任何滥用行为都得到彻底调查,并追究相关责任人的责任,”Weiss 在一份书面声明中表示。<br /> <span id="more-73923"></span></p> <p><strong>Benjamin Brundage</strong> 是代理追踪服务 <strong>Synthient</strong> 的创始人,该公司是上月 <a href="https://synthient.com/blog/popa-from-sourcing-to-distribution" target="_blank" rel="noopener">发布证据</a> 将 Popa 僵尸网络与 NetNut 和 Alarum Technologies 联系起来的公司之一。Brundage 表示,域名的查封似乎同时破坏了 Popa 僵尸网络及其上运行的 NetNut 代理网络。</p> <p>Brundage 表示,NetNut 的明显消亡很可能对网络犯罪社区造成重大不利影响,而该社区已经在 Google 今年早些时候 <a href="https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network" target="_blank" rel="noopener">采取法律行动</a> 查封 NetNut 最大竞争对手 <a href="https://krebsonsecurity.com/tag/ipidea/" target="_blank" rel="noopener">IPIDEA</a> 的基础设施后受到重创。</p> <p>“我认为这次下架将产生巨大影响,因为 NetNut 在 IPIDEA 下架后获得了显著的人气,”他说。“此外,NetNut 在转售商中非常普遍,在日流量、质量、规模和每 GB 价格等方面都与 IPIDEA 不相上下。”</p> <div id="attachment_73938" style="width: 759px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73938" decoding="async" loading="lazy" class=" wp-image-73938" src="https://krebsonsecurity.com/wp-content/uploads/2026/07/netnut-popa-blacklotus.png" alt="" width="749" height="374" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/07/netnut-popa-blacklotus.png 1435w, https://krebsonsecurity.com/wp-content/uploads/2026/07/netnut-popa-blacklotus-768x384.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/07/netnut-popa-blacklotus-782x391.png 782w" sizes="(max-width: 749px) 100vw, 749px" /><p id="caption-attachment-73938" class="wp-caption-text">简而言之:NetNut 的基础设施。图片来源:Black Lotus Labs, Lumen。</p></div> <p>Brundage 表示,NetNut 和 Popa 僵尸网络的下架可能还有另一个好处:减轻基于配置不当的住宅代理服务构建的大型分布式拒绝服务(DDoS)僵尸网络的影响。今年 1 月,Synthient <a href="https://krebsonsecurity.com/2026/01/the-kimwolf-botnet-is-stalking-your-local-network/" target="_blank" rel="noopener">披露</a> 了网络犯罪分子如何通过 IPIDEA 代理连接进入电视盒拥有者的本地网络,并感染受害者防火墙后的其他基于 Android 的设备,从而构建了世界上最大的 DDoS 僵尸网络(Kimwolf)。</p> <p>Brundage 表示,虽然许多较大的代理提供商已采取措施阻止此类活动,但主要代理网络的转售商对威胁的反应要慢得多。</p> <p>“就所有这些电视盒设备因代理网络而受到入侵而言,它将对现有的 DDoS 僵尸网络产生影响,”他说。</p> <p>就 Google 而言,他们认为今天的行动已经“严重削弱了 NetNut 的代理网络及其业务运营,使该代理运营商可用的设备池减少了数百万台。”但该公司警告说,代理网络可以通过有效转售其他代理服务来重建自身,就像 IPIDEA 在过去几个月所做的那样。</p> <p>“Google 高度确信,许多 p</p>
查看原文
查看缓存全文

缓存时间: 2026/07/02 21:42

# FBI 查封 NetNut 代理平台与 Popa 僵尸网络 来源:https://krebsonsecurity.com/2026/07/fbi-seizes-netnut-proxy-platform-popa-botnet/ 美国**联邦调查局**(FBI)今日宣布,已与行业合作伙伴合作,查封了与 **NetNut** 相关的数百个域名。NetNut 是一个庞大的住宅代理服务,由公开上市的以色列公司 **Alarum Technologies**(纳斯达克代码:ALAR)运营。这一行动大约发生在 KrebsOnSecurity 发布多家安全公司调查结果两周之后,这些调查将 NetNut 与 **Popa** 僵尸网络联系起来——后者是一个由至少 200 万台设备组成的集合,这些设备在受害者几乎不知情或未经同意的情况下被恶意软件入侵。 NetNut 主页今日已被 FBI 的查封横幅取代。 6 月 19 日,三家不同的安全公司发布了类似的研究结果(https://krebsonsecurity.com/2026/06/popa-botnet-linked-to-publicly-traded-israeli-firm/):NetNut 是一个住宅代理网络,它构成了名为 Popa 的僵尸网络,并为家庭常见设备(如智能电视和流媒体盒)分发软件。NetNut 的软件将这些系统转化为始终在线的住宅代理节点,租给其他人使用,主要用于转发滥用和侵入性的互联网流量,例如大规模内容抓取、广告欺诈和账户接管活动。 今天早些时候,NetNut 的主页被替换为 FBI 和**美国国税局刑事调查**部门的查封通知。该通知感谢 **Google**、**Lumen**、**Shadowserver** 及其他行业伙伴协助摧毁了与 Popa 僵尸网络相关的数百个域名。专家表示,Popa 长期以来一直与 NetNut 的住宅代理基础设施密切相关。 在今日发布的一篇博文中,**Google 威胁情报组**(GTIG)表示,NetNut 的代理网络被大量第三方代理提供商转售和白标化,其服务深受试图掩盖恶意流量来源的网络犯罪分子青睐。GTIG 称,在 2026 年 6 月的单周内,他们观察到 316 个不同的威胁行为者集群使用了疑似 NetNut 的出口节点,其中包括网络犯罪和间谍组织。 “这些恶意行为者可以利用 NetNut 隐藏其原始 IP 地址,从而访问受害者环境、访问自己的基础设施,以及进行密码喷洒攻击,”Google 的 GTIG 写道(https://cloud.google.com/blog/topics/threat-intelligence/google-continued-disruption-residential-proxy-networks)。“此外,当消费者设备成为出口节点时,未经授权的网络流量会通过该设备。这意味着恶意行为者可以访问同一家庭网络上的其他私有设备,使它们暴露于互联网威胁之下。” Google 表示,已禁用 NetNut 用于恶意软件命令与控制的 Google 账户和服务,并向平台提供商、执法机构和研究公司分享了关于 NetNut 软件开发工具包(SDK)及后端基础设施的技术情报。该公司还禁用了已知捆绑 NetNut 各种 SDK 的应用。 NetNut 母公司 Alarum Technologies 的法律顾问 **Omer Weiss** 表示,公司已知悉 FBI 的查封行动,并正在配合调查。 “Alarum 严肃对待此事,并将全力配合执法部门,以确保对其基础设施的任何滥用行为都得到彻底调查,相关责任人被追究责任,”Weiss 在一份书面声明中表示。 **Benjamin Brundage** 是代理追踪服务 **Synthient** 的创始人,该公司是上个月发布证据(https://synthient.com/blog/popa-from-sourcing-to-distribution)将 Popa 僵尸网络与 NetNut 和 Alarum Technologies 联系起来的公司之一。Brundage 表示,域名查封似乎已经破坏了 Popa 僵尸网络以及依赖其运行的 NetNut 代理网络。 Brundage 表示,NetNut 的明显消亡可能对网络犯罪社区是一个重大打击——该社区此前已因 Google 今年早些时候的法律行动(https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)而遭受重创,那次行动查封了 NetNut 最大竞争对手 **IPIDEA**(https://krebsonsecurity.com/tag/ipidea/)的基础设施。 “我认为这次查封将产生重大影响,因为 NetNut 在 IPIDEA 被查封后获得了显著的人气,”他说。“此外,NetNut 在经销商中极为常见,其日常流量、质量、规模、每 GB 价格等方面都与 IPIDEA 不相上下。” NetNut 的基础设施概览。图片来源:Black Lotus Labs,Lumen。 Brundage 表示,NetNut 与 Popa 僵尸网络的查封还可能带来另一个好处:减轻大型分布式拒绝服务(DDoS)僵尸网络的影响——这些僵尸网络建立在配置不良的住宅代理服务之上。今年 1 月,Synthient 披露(https://krebsonsecurity.com/2026/01/the-kimwolf-botnet-is-stalking-your-local-network/)网络犯罪分子如何通过 IPIDEA 代理连接隧道进入电视盒用户的本地网络,并感染受害者防火墙后的其他 Android 设备,从而构建了世界上最大的 DDoS 僵尸网络(Kimwolf)。 Brundage 表示,虽然许多较大的代理提供商已采取措施阻止此类活动,但大型代理网络的经销商对威胁的响应要慢得多。 “就所有这些电视盒设备因代理网络而被入侵而言,它将对现有的 DDoS 僵尸网络产生影响,”他说。 就 Google 而言,该公司认为今天的行动已导致“NetNut 的代理网络及其业务运营严重退化,使代理运营商可用的设备池减少了数百万台。”但该公司警告说,代理网络可以通过有效转售其他代理服务而重建——正如 IPIDEA 在过去几个月中所做的那样。 “Google 高度确信,许多流行的住宅代理品牌实际上是在为 NetNut 僵尸网络提供白标服务,”GTIG 报告总结道。“虽然我们预计这次破坏活动将在住宅代理生态系统中产生更大的连锁反应,但 IPIDEA 被破坏后的观察表明,单一网络可能表现出韧性。我们所观察到的是,当自己的僵尸网络退化时,代理运营商会开始从竞争对手那里购买容量,实际上成为经销商。我们认识到,要在这个不断变化的生态系统中造成持久的破坏,我们必须扩大努力,瞄准多个互连提供商的基础设施。” 正如 KrebsOnSecurity 一再警告的那样,主要电商网站上销售的大多数无名电视流媒体盒要么预装了住宅代理软件(https://krebsonsecurity.com/2025/11/is-your-android-tv-streaming-box-part-of-a-botnet/),要么需要安装代理 SDK 才能实现其声称的功能(流播盗版电影、体育赛事和电视节目)。Google 的建议在这里是合理的:对于电视盒,请坚持选择信誉良好的制造商的知名品牌,然后谨慎且有选择地安装任何应用程序。 被 Popa 僵尸网络和其他威胁征用的劣质电视盒(https://krebsonsecurity.com/2025/11/is-your-android-tv-streaming-box-part-of-a-botnet/)都附带或要求用户安装非官方的 Android 操作系统,这些系统不受 Google 官方 Play Protect 商店的限制。Google 表示,消费者可以通过遵循以下说明来确认设备是否使用官方 Android TV 操作系统并具有 Play Protect 认证:https://support.google.com/googleplay/answer/7165974。 即使没有电视流媒体盒的人,也可能仅仅通过安装可从 **Samsung** 和 **LG** 智能电视下载的数千个应用程序之一,而使其智能电视加入住宅代理网络。在上个月发布的一份报告(https://spur.us/blog/smart-tv-apps-residential-proxy-sdks)中,代理追踪公司 **Spur** 发现,可通过 LG 智能电视的 webOS 操作系统下载的应用中有 42% 包含将电视机转变为始终在线住宅代理节点的 SDK。Spur 发现,为 Samsung 的 **Tizen** 操作系统制作的应用中有超过四分之一包含类似的住宅代理组件。 图片来源:Spur.us。 **更新,美国东部时间下午 4:24**:增加了代表 NetNut 母公司 Alarum Technologies 的律师在发布后分享的声明。

相似文章

“Popa”僵尸网络与以色列上市公司关联

Krebs on Security

研究人员将Popa Android僵尸网络与以色列公司Alarum Technologies通过其NetNut住宅代理服务关联起来,该僵尸网络已入侵数百万台电视盒子用于广告欺诈和数据抓取。

超过1700万台设备的僵尸网络被捣毁

Ars Technica

荷兰当局与国家网络安全中心合作,捣毁了一个由200台服务器管理、包含超过1700万台设备的僵尸网络,该网络与俄罗斯代理服务提供商ASOCKS有关联。

巴西反DDoS公司被黑,用于攻击其他巴西ISP

Krebs on Security

KrebsOnSecurity报道,巴西一家名为Huge Networks的反DDoS公司遭到入侵,其基础设施被用来通过不安全的路由器和DNS服务器组成的僵尸网络,对其他巴西ISP发动大规模DDoS攻击。