Google’s Continued Disruption of Malicious Residential Proxy Networks
TL;DR · AI 摘要
Google’s Continued Disruption of Malicious Residential Proxy Networks Google Cloud Blog Threat Intelligence Google’s Con...
核心要点
- 主题聚焦:Google’s Continued Disruption of Malicious Resid
- 来源:Google Cloud Blog,建议结合原文判断细节。
- AI 分析暂不可用,本条为保底评分与摘要。
Google持续打击恶意住宅代理网络 | Google Cloud Blog
威胁情报
Google持续打击恶意住宅代理网络
2026年7月3日
##### Google威胁情报小组
##### Google威胁情报
了解最关键威胁的可见性与背景信息。
联系我们并获取演示
背景
今天,Google在与FBI、Lumen等机构合作下,针对NetNut住宅代理网络(也称为Popa)采取了行动。此次行动延续了我们于2026年1月对IPIDEA代理网络的破坏行动,是Google持续致力于瓦解恶意住宅代理网络目标的延续。
采取的行动
作为此次行动的一部分,我们采取了以下措施:
- 禁用NetNut用于恶意软件命令和控制(C2)的Google账户及关联服务,这直接违反了Google的服务条款和使用政策。
- 将NetNut软件开发工具包(SDKs)和后端C2基础设施的技术情报共享给平台提供商、执法机构和研究机构,以推动整个生态系统的意识提升和执法行动。
- 确保Google Play Protect(Android内置的安全防护)自动向用户发出警告并禁用已知包含NetNut SDK的应用程序,该系统将持续保护用户免受未来安装尝试的威胁。这些努力与我们为认证设备上的Android用户提供的保护措施相辅相成,共同维护更广泛的数字生态系统安全。
我们认为此次协调行动已对NetNut代理网络及其业务运营造成重大破坏,使代理运营商可用的设备池减少了数百万台。除了以NetNut品牌销售网络访问权限外,NetNut还拥有强大的分销商计划,允许其网络进行白标签化。Google高度确信,许多流行的住宅代理品牌实际上是在白标签化NetNut僵尸网络。尽管我们预计此次破坏将在住宅代理生态系统中产生更大的连锁反应,但IPIDEA网络被破坏后的观察表明,个别网络可能表现出韧性。我们观察到,当代理运营商面临自身僵尸网络的退化时,他们开始从竞争对手处购买容量,实质上成为分销商。我们认识到,在这个动态的生态系统中,要实现持久的破坏,我们必须扩大行动范围,针对多个相互关联的提供商的基础设施进行打击。我们将继续观察NetNut网络的构成,并绘制其同行如何适应此次行动的图谱。
为什么重要
NetNut是最大的住宅代理网络之一。估算住宅代理网络的规模极具挑战性,但Google威胁情报小组(GTIG)估计NetNut网络的规模至少有200万台设备,分布在全球各地。KrebsOnSecurity等媒体的公开报道(经Google确认)表明,NetNut通过向家庭中常见的设备(如智能电视和流媒体机顶盒)分发SDK来构建其僵尸网络。GTIG还发现了NetNut僵尸网络的插件组件,这些组件可用于大规模僵尸网络,如Badbox 2.0。
住宅代理网络通过出售将流量路由到互联网服务提供商(ISPs)拥有的IP地址的能力,允许攻击者通过劫持这些IP地址来掩盖恶意活动。一个强大的住宅代理网络需要控制数百万个住宅IP地址以供客户使用。为实现这一目标,运营商需要在家庭设备上运行代码,将这些设备注册到恶意网络中作为出口节点。家庭设备成为代理网络的一部分,要么是因为在购买前已预装恶意软件,要么是因为用户无意中下载了包含隐藏代理代码的应用程序。这为不知情的设备所有者带来了严重风险,因为攻击者可以利用他们的家庭IP地址作为攻击和进行其他未经授权活动的跳板。因此,用户可能会发现其合法流量被标记为可疑,或被服务提供商直接屏蔽。
2026年6月的一周内,GTIG观察到316个不同的威胁集群使用了疑似NetNut出口节点,其中包括网络犯罪集团和间谍组织。这些恶意行为者可以利用NetNut在访问受害者环境、访问其自身基础设施以及进行密码喷洒攻击时隐藏其源IP地址。此外,当消费者设备成为出口节点时,未经授权的网络流量会通过该设备传输。这意味着恶意行为者可以访问同一家庭网络中的其他私有设备,从而将这些设备暴露在互联网威胁之下。Synthient、Spur、Nokia Deepfield等机构的公开报告已记录了利用NetNut感染设备并部署Mirai DDoS僵尸网络变种的情况。
保护消费者权益
消费者应高度警惕那些以支付报酬为交换条件,提供"未使用带宽"或"共享互联网连接"的应用程序。这些应用程序是恶意代理网络扩张的主要途径,可能在设备的家庭网络中引入安全漏洞。我们敦促用户坚持使用官方应用商店,审查第三方VPN和代理的权限,并确保内置的安全防护功能(如Google Play Protect)处于激活状态。
消费者在购买机顶盒等联网设备时应格外谨慎,确保设备来自信誉良好的制造商。例如,为帮助您确认设备是否搭载官方Android TV操作系统并获得Play Protect认证,我们的Android TV网站提供了最新的合作伙伴列表。您也可以通过以下步骤检查Android设备是否获得Play Protect认证。
未来工作方向
正如我们今年早些时候指出的,住宅代理行业似乎正在迅速扩张,此次协调性干扰行动并非我们对抗恶意住宅代理网络工作的终点。该行业高度互联,运营商依赖于不断被转售的重叠僵尸网络。虽然即时性干扰是保护用户的关键工具,但要从长远来看减少恶意代理网络,仍需要持续且协调的努力。我们鼓励移动平台、互联网服务提供商和其他技术平台继续共享情报,并采取直接行动阻止恶意C2基础设施。
Posted in
- 威胁情报