Координирани действия на ФБР и екипа за разузнаване на заплахи на Google доведоха до разбиването на мащабна мрежа от прокси сървъри, която е превръщала потребителски устройства в инструменти за киберпрестъпност. Операцията е насочена срещу NetNut – търговска прокси услуга, проследявана и като ботнетa „Popa“. Според Google, мрежата е привлякла над два милиона устройства по света, пренасочвайки интернет трафик през жилищни интернет връзки.
Ботнетът „Popa“ е разчитал на комплект за разработка на злонамерен софтуер, вграден в евтини устройства с Android, включително смарт телевизори и стрийминг устройства, както и неофициални приложения. Веднъж свързани, тези устройства са действали като прокси изходни точки без знанието на потребителите. Това е позволявало на хакери да изпращат трафик през IP адреси на домашни потребители, затруднявайки откриването на злонамерено поведение.
През една седмица през юни най-малко 316 различни групи заплахи са използвали мрежата на NetNut за „password spraying“, „credential stuffing“, рекламна измама и събиране на чувствителни данни. За разлика от обичайните подземни ботнет мрежи, NetNut изглежда е имал връзки с търговско дружество.
Журналист по киберсигурност съобщи, че мрежата е свързана с израелска компания, чиито акции се търгуват на борсата Nasdaq. Компанията по-рано е описвала платформата си като услуга за споделяне на трафик по взаимно съгласие. Независими технически проверки обаче са установили, че потребителите не са били ясно уведомени, нито е било поискано изричното им съгласие, преди устройствата им да бъдат използвани като част от прокси мрежата.
Google не коментира директно корпоративните връзки, но посочи начина на функциониране на мрежата. Изследователите са установили, че NetNut поддържа модел на препродажба, който позволява на други компании да преименуват и продават достъп до същата инфраструктура. С висока степен на увереност е заключено, че много популярни марки прокси сървъри за домашно ползване са изградени върху мрежата на NetNut.
Властите конфискуваха стотици домейни, свързани с услугата, докато Google деактивира акаунтите за управление и контрол и пусна актуализации на Play Protect за маркиране на засегнатите приложения. Приложенията, съдържащи компрометирания SDK, също бяха изключени.
По информация на Kaldata.


