
Една от най-големите мрежи за домашни прокси сървъри в света, използвана за престъпна дейност и шпионаж, е почти неутрализирана. NetNut очевидно е създадена от публична компания, но зад фасадата на легитимна дейност се крие чисто престъпна дейност.
Google, заедно с ФБР, Lumen и други партньори, успя поне частично да неутрализира NetNut. Компанията е блокирала акаунти в услугите си, които операторите на NetNut са използвали като сървъри за управление на зловреден софтуер.
Освен това експертите на интернет компанията са споделили техническа информация за NetNut SDK и инфраструктурата за командване и контрол на ботнета с партньори и правоприлагащи органи. Услугата Google Play Protect е актуализирана, за да блокира автоматично приложения, съдържащи този SDK, и да предотвратява инсталирането им на крайни устройства.
В резултат на тези действия, Google смята, че общият брой компрометирани устройства е намален с „милиони”, но ботнетът все още е далеч от пълното му елиминиране.
Мрежи от този вид се създават от различни компрометирани устройства, често домашни рутери, смарт телевизори, CCTV камери и други подобни системи, споделят експерти по киберсигурност. Заразените устройства обикновено се използват за пренасочване и прикриване на криминален трафик, независимо от състава му.
Ако, например, DDoS атака се извърши през такава мрежа, прокси адресите се регистрират като източник на нежелан трафик. Собствениците на компрометираното устройство може да не знаят какво се случва дълго време, докато не им бъдат наложени санкции от доставчика или правоохранителните органи.
NetNut (известна още като Popa) е една от най-големите мрежи от прокси сървъри, включваща поне два милиона устройства по целия свят.
Според изследователи на Google Threat Intelligence Group (GTIG), ботнет мрежата се изгражда чрез разпространение на SDK за популярни домашни устройства, включително цифрови телевизори и Android стрийминг кутии, на криминални сайтове. Експертите също така са открили плъгини на NetNut за други мащабни ботнет мрежи, като Badbox 2.0.
През юни тази година изследователи на GTIG откриха, че 316 различни клъстера експлоатират предполагаеми изходни възли на NetNut, включително известни киберпрестъпни и кибершпионски групи. Всички те са използвали прокси мрежата, за да маскират IP адресите си при проникване в други мрежи.
NetNut управлява програма за препродаване, която позволява на други компании да продават достъп до тази мрежа под собствените си марки. Google твърди с висока степен на сигурност, че много популярни, привидно независими марки прокси сървъри всъщност препродават един и същ пул на NetNut.
Google разглежда операцията като „деградираща”, а не унищожителна за мрежата. Такива мрежи могат да демонстрират високо ниво на устойчивост: операторите започват да купуват капацитет от конкуренти, като на практика се превръщат в техни препродавачи.
Реалните, дългосрочни мерки, според Google, биха изисквали едновременно преследване на няколко взаимосвързани доставчици. Както посочва The Hacker News, цитирайки фирмата Synthient, NetNut очевидно се управлява от публичната компания Alarum Technologies, чиито акции се търгуват на Nasdaq.
Компанията, естествено, отрича това, заявявайки, че нейният софтуер, предназначен за споделяне на честотна лента, изисква само доброволно съгласие от потребителя. Въпреки това, според Synthient, никое от 20-те приложения, свързани с Alarum/NetNut, не изисква съгласие от потребителя.
На крайните потребители се препоръчва да избягват приложения за „споделяне на неизползвана честотна лента”, дори ако им се предлага възнаграждение. Потребителите също така трябва да избягват закупуването на телевизионно оборудване от неизвестни марки, тъй като има голяма вероятност то вече да е заразено, когато пристигне в дома им.
