谷歌与FBI联手摧毁NetNut:一个利用数百万被劫持家庭设备搭建的住宅代理IP网络

2026年7月2日,谷歌正式宣布已对名为Popa的住宅代理网络NetNut采取了协同打击措施。据谷歌威胁情报小组(GTIG)透露,此次行动联合了FBI、Lumen及其他合作伙伴,而该公司在同年1月就已对IPIDEA代理网络实施过中断处理。
按照谷歌的说法,这次行动包含三个层面:首先,依据其服务条款和可接受使用政策,谷歌禁用了NetNut用于恶意软件指挥与控制(C2)的相关账户和服务;其次,它向平台提供商、执法机构及研究机构共享了关于NetNut软件开发工具包(SDK)和后端C2基础设施的技术情报;最后,谷歌将Play Protect——Android自带的防护层——设置为提醒用户并禁用已知携有NetNut SDK的应用,同时持续阻止后续安装这些应用的尝试。
谷歌认为,这套组合拳已显著削弱了NetNut的运营网络和业务,导致该运营者可调用的设备池减少了数百万台。截至本报道审阅资料时,NetNut尚未就此作出公开回应。
超过200万台设备
GTIG估算,NetNut在全球至少控制了200万台设备,但同时警告说,要对住宅代理IP网络的规模做出准确评估极其困难。据KrebsOnSecurity的报道(谷歌已确认其内容),该网络通过嵌入在常见家用硬件(如智能电视和流媒体盒)中的SDK自行扩散。这些设备之所以被注册,要么是因为恶意软件在购买前已被预装,要么是用户在不知情的情况下安装了携带隐蔽代理代码的应用。GTIG还指出,它在大型僵尸网络中识别出了NetNut的插件组件,其中包括Badbox 2.0。
重要性
住宅代理网络的核心业务是出售通过普通互联网服务提供商客户的IP地址来路由流量的能力。对攻击者而言,这意味着入侵、凭据攻击以及对基础设施的访问都会伪装成来自普通家庭,而非令人起疑的托管服务提供商。
谷歌文章中最为惊人的数字莫过于其滥用规模。2026年6月的一周内,GTIG观测到316个不同的威胁集群——涵盖网络犯罪团伙和间谍组织——都在使用疑似NetNut的出口节点活动,包括密码喷射攻击以及在接触受害者环境时隐藏自身来源。
当消费者设备沦为出口节点时,未经授权的流量会经由设备所有者的家庭连接流出。这些用户的IP地址可能被服务提供商标记或封锁,同一网络上的其他设备也会面临风险。据谷歌称,Synthient、Spur和Nokia Deepfield的研究人员记录到,NetNut曾被用于感染设备的Mirai DDoS变种。
最具冲击力的说法或许涉及整个市场格局。谷歌表示,高度确信许多流行的住宅代理IP品牌实际上是借由该运营商的转售商计划,对NetNut僵尸网络进行了白标化处理。在IPIDEA被取缔后,谷歌观察到,那些面临容量下降的运营商会简单地从竞争对手那里购买额度,从而自己也成为了转售商。在谷歌看来,要实现持久的扰乱,必须同时打击多个相互关联的供应商,而非一次只针对一个网络。
评论(0)