- Google и ФБР возглавили международную операцию по нейтрализации инфраструктуры NetNut.
- Для сокрытия преступной деятельности сеть использовала более двух миллионов устройств, в основном Android TV и стриминговые приставки.
- Заражение произошло через троянизированные приложения или вредоносное программное обеспечение, предварительно установленное на недорогих компьютерах.
- Google Play Protect уже уведомляет пострадавших пользователей и блокирует приложения, содержащие вредоносный код.
Глобальная кибербезопасность нанесла серьёзный удар по одной из самых труднодоступных инфраструктур последних лет. Google, в скоординированных действиях с ФБР и различными компаниями в этом секторе, сумела вывести из строя значительную часть прокси-сети NetNut, также известной в технических кругах как Popa. Эта платформа оказалась непростой задачей, поскольку использовала подключение более двух миллионов устройств Android для маскировки деятельности шпионских групп и киберпреступников под видом легитимного внутреннего трафика.
Самое тревожное в этом деле то, что владельцы этих устройств, в основном пользователи смарт-телевизоров и стриминговых сервисов, совершенно не подозревали, что их техника используется третьими лицами. Превратив эти устройства в выходные узлы, злоумышленники создали видимость того, что их следы принадлежат обычному домохозяйству, что сделало практически невозможным отслеживание их атак со стороны правоохранительных органов и привело к блокировке IP-адресов многих невинных пользователей в цифровых сервисах.
Как работала инфраструктура NetNut
Структура этой сети основывалась на использовании резидентных прокси — востребованного инструмента на черном рынке, поскольку он позволяет направлять трафик через IP-адреса, присвоенные домашним интернет-провайдерам. Согласно расследованию, NetNut контролировала масштабную сеть, питаемую зараженными компьютерами в домах по всему миру, включая значительное присутствие в Европе. Эти устройства служили мостом для более чем 300 различных групп злоумышленников, позволяя им осуществлять все — от кражи данных до масштабных атак на пароли, — и все это совершенно скрытно.
Используемая технология позволяла преступникам покупать и перепродавать доступ к этим соединениям, создавая чрезвычайно прибыльную подпольную бизнес-модель. Фактически, было доказано, что всего за одну неделю сеть смогла обеспечить атаки на критическую инфраструктуру и крупные онлайн-сервисы. Используя реальный домашний IP-адрес, системы безопасности веб-сайтов ничего не подозревали, принимая его за обычного пользователя, проверяющего электронную почту или совершающего покупки, тогда как на самом деле это был автоматизированный бот, пытающийся обойти меры безопасности.
Точка входа: троянизированные приложения и устройства.
Многие задаются вопросом, как телевизор в гостиной может оказаться частью преступной сети. Ответ часто кроется в программном обеспечении, которое мы устанавливаем, не задумываясь, или даже в самом оборудовании. Было обнаружено, что вредоносное ПО проникает на устройства через бесплатные потоковые приложения или модифицированные версии популярных приложений, скрывающие плагины прокси. В некоторых вопиющих случаях вредоносный код был предустановлен на недорогих устройствах еще до того, как потребитель достал их из коробки.
После внедрения вредоносного ПО устройство становилось частью ботнета, не проявляя никаких очевидных симптомов. Пользователь мог продолжать смотреть любимые сериалы или фильмы, в то время как его интернет-соединение **бесшумно и постоянно** помогало распространять атаки типа «отказ в обслуживании» или скрывать происхождение рекламных мошеннических кампаний. Такая практика не только ставит под угрозу конфиденциальность, но и может **значительно замедлить скорость интернета** дома, предоставляя пропускную способность неизвестным злоумышленникам.
Меры защиты и демонтажа
Операция по остановке NetNut не ограничилась отключением серверов; это была полномасштабная атака на всю логистическую сеть компании. Google аннулировала ключевые учетные записи и сервисы, которые сеть использовала для управления зараженными устройствами, фактически парализовав инфраструктуру. Кроме того, были изъяты основные домены, на которых теперь отображалось типичное сообщение от властей США, что представляет собой значительную победу в борьбе с организованной киберпреступностью, действующей в тени домов.
Для владельцев устройств Android безопасность была усилена благодаря **Google Play Protect**, который теперь может автоматически выявлять и блокировать приложения, содержащие комплекты разработки, связанные с NetNut. Крайне важно, чтобы пользователи знали, что приложения, обещающие бесплатные платные каналы или **деньги в обмен на предоставление трафика**, часто являются идеальной приманкой для подобных мошеннических схем. В настоящее время лучший способ **предотвратить использование телевизора злоумышленниками** — это поддерживать систему в актуальном состоянии и избегать установки APK-файлов из сомнительных источников на наши Smart TV.
Эта международная акция подчеркивает уязвимость подключенных устройств, которые заполонили наши дома, и то, как простой видеоплеер может стать инструментом массового наблюдения. Хотя был достигнут значительный прогресс в выводе из строя серверов управления и контроля, сеть NetNut — лишь один из примеров бурно развивающегося рынка бытовых прокси-серверов, который продолжает эволюционировать, чтобы обходить закон. Постоянный мониторинг со стороны крупных технологических компаний и использование инструментов обнаружения в самой операционной системе, по-видимому, являются единственными реальными препятствиями для защиты нашей цифровой идентичности и безопасности наших домашних сетей от этих высокоорганизованных преступных инфраструктур.