谷歌联合打击NetNut恶意代理IP网络,200万设备风险警示

2026-07-07 87 0

一场联合行动瓦解了拥有200万台设备的僵尸网络,它揭露了住宅IP背后的隐蔽经济,以及这对每个拥有联网设备的家庭意味着什么。


2026年7月2日,谷歌宣布对NetNut(又称Popa)采取联合打击行动——这是互联网上规模最大的恶意住宅代理网络之一。谷歌威胁情报组(GTIG)与联邦调查局(FBI)、Lumen及其他合作伙伴联手,着手拆除这个悄然将数以百万计普通家用设备征召进供网络犯罪分子租用的基础设施。你可以在谷歌的威胁情报博客文章中阅读全文。

这并非一次孤立行动。它紧随谷歌在2026年1月对IPIDEA代理网络的破坏之后,表明这是一场持续的行动,而非一次标题式的事件。

住宅代理网络究竟是什么?

令人吃惊的部分是:被出售的“代理”并非来自数据中心的服务器租用,而是属于真实家庭的真实IP地址——可能就是你的——通过分布在世界各地客厅中的设备进行路由。

住宅代理服务出售通过普通家庭互联网服务提供商所拥有的IP地址转发互联网流量的能力。由于这些流量看起来来自真实的家庭连接,比起来自已知数据中心的流量更难被标记为可疑。这正是它对不法分子有价值的原因:它让他们可以将恶意活动掩盖在无辜家庭的数字指纹之后。

为了维持此类网络的库存,运营者需要在家庭设备上运行代码,悄然将它们注册为“出口节点”。设备会通过两种方式之一被拉入网络:要么在出厂前就预装了恶意软件,要么其所有者在不知情的情况下安装了携带隐藏代理代码的应用。一旦被注册,该设备就成为他人流量的发射台。

NetNut的规模

GTIG估计NetNut在全球范围内至少涉及 200万台设备 ,这一数字使其成为运行中规模最大、最受欢迎的住宅代理ip网络之一。准确估算此类网络的真实规模极为困难,但无论从哪个角度看,这里的规模都是巨大的。

这样的网络怎么会发展得如此庞大?方法是瞄准那些人们很少把它们当作计算机的设备:智能电视、流媒体盒子和机顶盒。《KrebsOnSecurity》报道并经谷歌证实,描述了NetNut如何为正是这类家用设备分发软件开发工具包(SDK)。GTIG还发现与Badbox 2.0等大规模僵尸网络相关的NetNut插件组件。

这一分发模型具有令人讨厌的乘数效应。除了以自有品牌出售访问权限外,NetNut还运行一个代理商计划,允许其他公司将其网络贴牌销售。谷歌表示高度确信,许多流行的“住宅代理”品牌在底层实际上只是转售NetNut僵尸网络。

这为什么会让普通设备拥有者感到担忧

如果你的设备在悄悄充当出口节点,后果将由你承担:

  • 你的家庭IP变成了攻击者的掩护。 犯罪分子可以通过你的地址路由黑客攻击和其他未经授权的活动,这意味着你的合法流量可能会被你的服务提供商标记为可疑或直接被屏蔽。
  • 你的家庭网络被暴露。 当未经授权的流量通过被入侵的设备时,恶意行为者可能会接触到同一网络上的_其他_私有设备,将一个被劫持的流媒体盒子变成通向屋内其他一切的门户。

而且这种滥用并非理论上的。2026年6月的一个星期内,GTIG观察到有 316个不同的威胁簇使用疑似NetNut出口节点,其中包括网络犯罪组织和间谍团体。这些行为者利用该网络在入侵受害环境时隐藏其来源,并发动密码喷洒攻击等活动。独立研究机构 SynthientSpurNokia Deepfield 记录到NetNut被用于用Mirai DDoS僵尸网络的变种感染设备。

谷歌实际上做了什么

谷歌对抗NetNut的行动归结为三项具体举措:

  1. 切断指挥与控制。 Google禁用了NetNut用来进行恶意软件指挥与控制(C2)的账户和服务,这直接违反了Google的服务条款和可接受使用政策。
  2. 广泛共享情报。 GTIG向平台提供商、执法机构和研究公司传递了关于NetNut SDK和后端C2基础设施的技术细节,旨在在整个生态系统而非单一孤岛内执行执法行动。
  3. 自动保护Android用户。 Google Play Protect 现在会提醒用户并禁用已知捆绑NetNut SDK的应用程序,并将继续阻止未来的安装尝试。

Google表示,这些综合行动显著削弱了NetNut的网络和业务,使其可用设备池减少了数百万。

关键问题是:这个生态系统非常难以捉摸

以下是谷歌自己评估中的清醒提示。在IPIDEA被取缔后,GTIG了解到各个网络看起来出人意料地具有弹性。当运营者看到自己的僵尸网络被削弱时,他们往往只是开始从竞争对手那里购买容量,实际上自己也变成了转售商。整个行业深度互联,建立在不断被买卖的重叠僵尸网络之上。

这意味着一次性的时点中断,无论规模多大,都不是永久性的解决办法。谷歌将持久影响定义为需要对_多个_互联提供商的基础设施施加协调压力,并表示将继续观察NetNut的同行如何适应。

如何保护自己

谷歌团队给出的实用指导令人耳目一新,十分清晰:

  • 对那些为“未使用的带宽”付费或声称允许你“共享你的网络”的应用持高度怀疑态度。 这些是恶意代理网络的主要招募渠道,可能为你的家庭网络打开真实的安全漏洞。
  • 坚持使用官方应用商店,并在安装任何第三方VPN或代理应用之前审查其请求的权限。
  • 保持内置防护开启。 确保在Android设备上启用Google Play Protect。
  • 从有信誉的厂商购买联网硬件。 对于流媒体和机顶盒,Google的Android TV站点列出了官方合作伙伴,你也可以检查你的Android设备是否通过Play Protect认证

更广泛的背景

住宅ip行业正在快速扩张,Google明确表示这次取缔并不是终点。运营者依赖共享的、转售的僵尸网络,这使得问题具有结构性,而不是仅限于某个单一的坏人。Google正呼吁移动平台、互联网服务提供商和其他科技公司继续共享情报,并对恶意的C2基础设施采取直接行动。

对我们其他人来说,结论更简单也有点令人不安:角落里那台廉价智能电视或无名流媒体盒子不只是一个媒体播放器。在错误的供应链里,它可能成为别人租用的资产,值得在最终悄悄为对方工作之前再三检查。

相关文章

节点接连被查封,新手选购住宅ip到底要看重什么
代理池大洗牌后,如何解决高频抓取中的被封锁难题
如何配置 TLS 指纹防止干净的住宅IP被目标网站秒封
头部厂商关闭自助服务,新手买代理IP该如何选择?
住宅ip选型对比:2026检测数据破亿后的5个关键维度
200万台受控设备遭封禁,住宅IP合规风暴降临

评论(0)

暂无评论

发布评论