文章总结: 谷歌联合FBI等摧毁了名为netnut的住宅代理僵尸网络,该网络控制至少200万台受感染安卓设备,被用于隐藏恶意流量。谷歌通过PlayProtect禁用恶意应用,并与合作伙伴共享技术细节,预计将影响代理行业。
综合评分: 85
文章分类: 威胁情报,恶意软件,安全运营,漏洞分析
NetNut代理网络中断,200万台受感染设备断网
原创
Z
Z
威胁情报Z分析
2026年9月20日 08:35
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
谷歌参与的联合行动成功摧毁了NetNut,这是一个住宅代理网络,它控制着数百万台受感染的安卓设备,包括智能电视和流媒体盒子。NetNut僵尸网络又名Popa,它允许网络犯罪分子和间谍组织在发起攻击时隐藏在合法的家庭互联网地址背后。据谷歌威胁情报小组(GTIG)估计,该住宅代理僵尸网络至少包含200万台受感染的设备。
谷歌表示:“GTIG估计,NetNut在全球控制着至少200万台受感染的设备(包括智能电视和流媒体盒子),这些设备由木马程序和僵尸网络(例如Badbox 2.0)驱动,这些程序和僵尸网络捆绑了代理插件。”
住宅代理网络的工作原理是入侵家庭系统并出售访问权限,使攻击者能够通过受害者的住宅IP地址路由恶意流量,从而隐藏恶意流量。通常情况下,家用设备在感染恶意软件后会成为僵尸网络的一部分,这些恶意软件可能是在购买前预装的,也可能是通过用户下载的恶意或木马程序添加的。因此,受感染的消费级设备会成为僵尸网络的出口节点,通过其住宅IP地址路由未经授权的网络流量,这可能导致这些设备被互联网服务提供商或在线服务标记为可疑或被屏蔽。摧毁NetNut僵尸网络是一项协同行动,参与方包括谷歌、FBI、Lumen Technologies、Shadowserver基金会和其他行业合作伙伴。*FBI查封了NetNut住宅代理网络使用的域名。 该恶意代理服务被认为是世界上最大的网络之一,被数百个威胁行为者使用。它使用多个域名,包括已被FBI关闭的netnut.com。GTIG表示,上个月的一周内,他们“观察到316个不同的威胁集群使用了疑似NetNut” 。
研究人员指出,网络犯罪分子和间谍组织等都利用NetNut作为出口节点,访问自身基础设施、实施密码喷洒攻击并入侵受害者环境。谷歌方面则禁用了NetNut运营者用于恶意软件命令与控制(C2)的账户和服务,从而阻止了对“关键后端基础设施”的访问。该公司利用安卓系统内置的安全机制 Google Play Protect,自动向用户发出警告并禁用受感染的应用程序,从而保护用户安全。此外,谷歌还与平台提供商、执法机构和网络安全研究人员分享了 NetNut 的软件开发工具包 (SDK) 和后端命令与控制 (C2) 基础设施的技术细节。谷歌预计,打击 NetNut 将对代理行业产生更广泛的影响,因为该僵尸网络“拥有强大的经销商计划,允许对其网络进行白标定制”,而且许多流行的住宅代理服务都依赖于 NetNut。Karayan 表示,打击一家代理服务通常会促使运营商从竞争对手那里购买替代容量,从而使他们也成为经销商。
“代理行业联系非常紧密,运营商不断地买卖彼此的僵尸网络容量,而 NetNut 是全球规模最大、最受欢迎的住宅代理网络之一。”此次
针对 NetNut 的行动是谷歌致力于摧毁住宅代理僵尸网络的一部分,此前谷歌已于今年早些时候打击了 IPIDEA 。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威胁情报Z分析 Z
Z《NetNut代理网络中断,200万台受感染设备断网》