联邦调查局与美国国税局刑事调查局在7月2日对NetNut相关域名实施了查封,将其主页替换为联邦查封公告,同时摧毁了规模最大的住宅代理服务之一。本次行动获得了谷歌、Lumen旗下Black Lotus Labs以及Shadowserver基金会的协助。
什么是NetNut?
NetNut是一家总部位于以色列的商业代理服务提供商,隶属于纳斯达克上市公司Alarum Technologies。该公司提供住宅代理服务,使客户能够通过分配给普通家庭和消费设备的IP地址来路由互联网流量。企业通常将这类服务用于网络爬取、价格监控和广告验证,尽管相同的基础设施也可能被滥用,用于掩盖恶意行为。
据谷歌威胁情报小组透露,NetNut的网络覆盖全球至少两百万台设备,其中大多数为Android智能电视和流媒体盒子。这些系统充当出口节点,使客户产生的流量看上去源自普通家庭互联网连接,而非数据中心或企业网络。
该公司指出,该服务已成为恶意行为者常用的工具。仅在六月的某一周内,研究人员就观察到316个不同的威胁集群使用了疑似NetNut出口节点的流量,涉及网络犯罪团伙及国家支持的情报活动。具体行动包括密码喷洒、未授权访问尝试,以及与攻击者控制系统的通信。
住宅ip在互联网经济中扮演着复杂角色。虽然合法机构将其用于商业目的,但攻击者同样看重它们,因为这些代理能让可疑流量伪装成普通消费者行为。通过住宅IP地址发起的请求,相比源于已知滥用托管服务提供商的流量,更不易触发自动防御机制。
NetNut的运作方式
在NetNut的案例中,设备通过不止一种方式接入网络。谷歌表示,部分产品在抵达消费者手中时已预先安装了代理组件,而另一些设备则是在用户下载了包含隐藏软件开发包的应用后,才成为系统的一部分。很多情况下,设备所有者几乎无法察觉自己的互联网连接可能被用于中转第三方流量。
谷歌采取了一系列技术措施来削弱该网络。公司停用了与NetNut指挥基础设施相关的账户和服务,向行业合作伙伴分享了关于该平台软件及后端系统的情报,并更新了Play Protect,以便向安卓用户发出警告,同时禁用携带已知NetNut组件的应用程序。
查封的域名
联邦调查局与国税局查封了多个与NetNut相关的域名,包括netnut.com、proxyjet.io以及divinetworks.com。其中最后一个域名通过直接与互联网服务提供商交易,提供静态住宅代理服务。NetNut的.io域名此后仍在线一段时间,部分研究人员对其原因提出质疑。