FBI apreende plataforma NetNut Proxy, Popa Botnet

🇧🇷 PT 🇺🇸 EN

hu, 02 Jul 2026

← Voltar

Resumo Executivo

O Federal Bureau of Investigation (FBI) disse hoje que trabalhou com parceiros da indústria para confiscar centenas de domínios associados ao NetNut, um amplo serviço de proxy residencial operado pela empresa israelense de capital aberto Alarum Technologies [NASDAQ: ALAR]. A ação ocorre cerca de duas semanas depois

Detalhes

O Federal Bureau of Investigation (FBI) disse hoje que trabalhou com parceiros da indústria para confiscar centenas de domínios associados ao NetNut, um amplo serviço de proxy residencial operado pela empresa israelense de capital aberto Alarum Technologies [NASDAQ: ALAR]. A ação ocorre cerca de duas semanas depois que a KrebsOnSecurity publicou descobertas de várias empresas de segurança conectando a NetNut à botnet Popa, uma coleção de pelo menos dois milhões de dispositivos que foram comprometidos por software malicioso com pouco ou nenhum consentimento das vítimas. A página inicial do NetNut hoje foi substituída por este banner de apreensão do FBI. Em 19 de junho, três empresas de segurança diferentes divulgaram conclusões semelhantes: que a NetNut é uma rede proxy residencial que preenche uma botnet chamada Popa e distribui software para dispositivos comumente encontrados em residências, como TVs inteligentes e caixas de streaming.

O software da NetNut transforma esses sistemas em nós proxy residenciais sempre ativos que são alugados a terceiros, que os utilizam predominantemente para retransmitir tráfego abusivo e intrusivo da Internet, como captura de conteúdo em massa, fraude publicitária e atividades de controle de contas. Hoje cedo, a página inicial do NetNut foi substituída por um aviso de apreensão do FBI e da divisão de investigação criminal da Receita Federal. O aviso de apreensão agradeceu ao Google, Lumen, Shadowserver e outros parceiros da indústria por sua ajuda no desmantelamento de centenas de domínios vinculados ao botnet Popa, que os especialistas dizem que há muito é sinônimo da infraestrutura de proxy residencial da NetNut. Em uma postagem de blog publicada hoje, o Google Threat Intelligence Group (GTIG) disse que a rede proxy da NetNut é amplamente revendida e de marca branca por vários provedores de proxy terceirizados, e que seus serviços são fortemente procurados por cibercriminosos que buscam ofuscar a origem de seu tráfego malicioso.

O GTIG disse que em uma única semana durante junho de 2026, eles observaram 316 grupos distintos de atores de ameaças usando nós de saída NetNut suspeitos, incluindo grupos cibercriminosos e de espionagem. “Esses malfeitores podem usar o NetNut para mascarar seu endereço IP de origem ao acessar ambientes de vítimas, acessar sua própria infraestrutura e conduzir ataques de pulverização de senha”, escreveu o GTIG do Google. "Além disso, quando um dispositivo de consumo se torna um nó de saída, o tráfego de rede não autorizado passa por ele. Isso significa que os malfeitores podem acessar outros dispositivos privados na mesma rede doméstica, expondo-os efetivamente a ameaças da Internet." O Google disse que desativou contas e serviços do Google usados ​​​​pela NetNut para comando e controle de malware e que compartilhou inteligência técnica sobre os kits de desenvolvimento de software (SDKs) e infraestrutura de back-end da NetNut com provedores de plataforma, autoridades policiais e empresas de pesquisa.

A empresa também desativou aplicativos conhecidos por agrupar vários SDKs da NetNut. Omer Weiss, consultor jurídico da Alarum Technologies, controladora da NetNut, disse que a empresa estava ciente da apreensão do FBI e cooperando com os investigadores. “A Alarum leva este assunto a sério e cooperará totalmente com as autoridades policiais para garantir que qualquer uso indevido de sua infraestrutura seja minuciosamente investigado e que os responsáveis ​​sejam responsabilizados”, disse Weiss em comunicado por escrito. Benjamin Brundage é fundador do serviço de rastreamento de proxy Synthient, uma das empresas que publicou evidências no mês passado ligando o botnet Popa à NetNut e Alarum Technologies.

Brundage disse que as apreensões de domínio parecem ter interrompido tanto o botnet Popa quanto a rede proxy NetNut que funciona sobre ele. Brundage disse que o aparente desaparecimento da NetNut provavelmente será uma grande desvantagem para a comunidade do crime cibernético, que já estava se recuperando das ações legais do Google no início deste ano que confiscaram a infraestrutura do maior concorrente da NetNut – IPIDEA. “Acho que essa remoção terá um grande impacto, porque o NetNut ganhou popularidade significativa após a remoção da IPIDEA”, disse ele. “Além disso, o NetNut tem sido incrivelmente comum entre os revendedores e eles estavam no mesmo nível da IPIDEA em termos de tráfego diário, q qualidade, tamanho, preço por gigabyte, tudo isso.” A infraestrutura da NetNut, em poucas palavras.

Imagem: Black Lotus Labs, Lumen. A remoção dos botnets NetNut e Popa pode ter outro benefício adicional, disse Brundage: Diminuir o impacto de grandes botnets distribuídos de negação de serviço que foram construídos com base em serviços de proxy residenciais mal configurados. Em janeiro, a Synthient revelou como os cibercriminosos construíram a maior botnet DDoS do mundo (Kimwolf), escavando túneis através de conexões proxy IPIDEA nas redes locais dos proprietários de caixas de TV e infectando outros dispositivos baseados em Android atrás do firewall da vítima. Embora muitos dos maiores fornecedores de proxy tenham tomado medidas para bloquear esta actividade, os revendedores das principais redes de proxy têm sido muito mais lentos a responder à ameaça, disse Brundage.

“Em termos de todos esses dispositivos de TV serem comprometidos pela rede proxy, isso terá um impacto nas botnets DDoS por aí”, disse ele. Por sua vez, o Google avalia que as ações de hoje causaram “degradação significativa à rede proxy da NetNut e às suas operações comerciais, reduzindo em milhões o conjunto de dispositivos disponíveis para o operador proxy”. Mas a empresa alerta que as redes proxy podem reconstruir-se revendendo efetivamente outros serviços proxy, como a IPIDEA tem feito nos últimos meses. “O Google tem grande confiança de que muitas marcas populares de proxy residencial estão de fato rotulando o botnet NetNut”, conclui o relatório GTIG.

“Embora esperemos que esta interrupção tenha um efeito cascata maior em todo o ecossistema de proxy residencial, as observações após a interrupção do IPIDEA provaram que as redes individuais podem parecer resilientes. O que observámos é que, quando confrontados com a degradação da sua própria botnet, os operadores de proxy começam a comprar capacidade aos seus concorrentes, tornando-se efetivamente revendedores. Reconhecemos que criar uma perturbação duradoura neste ecossistema fluido significa que devemos escalar os nossos esforços para atingir a infraestrutura de vários fornecedores interligados.” Como KrebsOnSecurity alertou repetidamente, a maioria das caixas de streaming de TV sem nome à venda nos principais sites de comércio eletrônico vêm pré-instaladas com software de proxy residencial ou exigem a instalação de SDKs de proxy para usar o dispositivo para sua finalidade declarada (streaming de filmes piratas, eventos esportivos e programas de TV). O conselho do Google aqui é válido: quando se trata de caixas de TV, atenha-se a nomes de marcas de fabricantes respeitáveis ​​e seja parcimonioso e criterioso com todos os aplicativos que você decidir instalar.

As caixas de TV incompletas que estão sendo comandadas pelo botnet Popa e outras ameaças vêm com ou exigem que o usuário instale sistemas operacionais Android não oficiais que não operam dentro dos limites da loja oficial Play Protect do Google. O Google afirma que os consumidores podem confirmar se um dispositivo foi desenvolvido ou não com o sistema operacional Android TV oficial e a certificação Play Protect seguindo estas instruções. Mesmo pessoas sem caixas de streaming de TV podem encontrar suas smart TVs inscritas em redes proxy residenciais, apenas instalando um dos milhares de aplicativos disponíveis para download em smart TVs Samsung e LG. Em um relatório divulgado no mês passado, a empresa de rastreamento de proxy Spur descobriu que 42% dos aplicativos disponíveis para download através do sistema operacional webOS em smart TVs LG incluem SDKs que transformam a televisão em um nó proxy residencial sempre ligado.

Mais de um quarto dos aplicativos criados para o sistema operacional Tizen da Samsung tinham componentes de proxy residencial semelhantes, descobriu Spur. Imagem: Spur.us. Atualização, 16h24. ET: Incluída uma declaração compartilhada após a publicação de um advogado que representa a Alarum Technologies, controladora da NetNut.

Atualização, 8 de julho, 14h34. ET: O site da Alarum Technologies — alarum[.]io — agora também apresenta um aviso de apreensão do FBI. As ações da empresa sofreram uma queda desde a ação do FBI e estão atualmente sendo negociadas a US$ 2,62 por ação, uma queda de cerca de 67% na semana passada. Esta entrada foi publicada em quinta-feira, 2 de julho de 2026, 15h27 ”coleção de pelo menos dois milhões de dispositivos que foram comprometidos por software malicioso com pouco ou nenhum consentimento das vítimas" OK, eu leio coisas como esta de vez em quando.

Não duvido que seja verdade. Como a maioria das pessoas, prefiro não ser um participante involuntário nesse esquema. Então, como alguém - apesar dos melhores esforços para evitar a contaminação - descobre se um dispositivo foi capturado e, em caso afirmativo, como livrá-lo da porcaria?? Como primeiro passo, Synthient tem uma página onde você pode inserir seu IP e ver se eles o detectaram como um proxy.

Isso não ajudará você a restringi-lo a um dispositivo específico em sua rede doméstica. O popular revendedor de proxy residencial Live Proxies costumava trabalhar para netnut, e sua rede proxy atual também usa netnut. Mas, curiosamente, o site netnut ainda está ativo? Disseram-me que eles também estão trabalhando para obter o domínio .io, mas está demorando mais.

De qualquer forma, a infraestrutura de back-end do Popa e da rede proxy parece estar inoperante tão cedo, talvez em alguns meses. e ambos os domínios seriam tomados ao mesmo tempo, como em outras operações do FBI. Parece que havia necessidade de mostrar algo urgentemente interessante. http://whois.nic.io/ mostra ns{1,2}.fbi.seized.gov como servidores de nomes para netnut.io, mas no DNS ainda vejo {betty,cleo}.ns.cloudflare.com.

2026-07-03T05:04:20Z, e não está claro para mim por que essa discrepância persiste há três dias. Às vezes, pode demorar um pouco para que as alterações no servidor de nomes tenham efeito. acima. Brian, você pode dar instruções neste ou em outro post sobre como detectar se seus dispositivos são usados ​​como proxies residenciais?

Respostas aqui https://www.fbi.gov/investigate/cyber/alerts/2026/evading-residential-proxy-networks-protecting-your-devices-from-becoming-a-tool-for-criminals. é que, na maioria dos casos, não é fácil para o usuário médio determinar se há algum dispositivo em sua rede interna que possa ser vulnerável a ameaças como Kimwolf e/ou já infectado com malware de proxy residencial. Vamos supor que, através de anos de treinamento em segurança ou alguma magia negra, você possa identificar com sucesso que a atividade de proxy residencial em sua rede interna estava vinculada a um dispositivo móvel específico dentro de sua casa: a partir daí, você ainda precisará isolar e remover o aplicativo ou componente indesejado que está transformando o dispositivo em um proxy residencial. Esse tipo de visibilidade simplesmente não existe do ponto de vista do consumidor médio.

O trabalho necessário para configurar sua rede para que você possa ver e interpretar os registros de todo o tráfego que entra e sai está muito além do conjunto de habilidades da maioria dos usuários da Internet (e, aposto, de muitos especialistas em segurança). https://synthient.com/check Brundage também compilou uma lista das caixas não oficiais do Android TV que estão mais representadas na botnet Kimwolf: https://github.com/synthient/public-research/blob/main/2026/01/kimwolf/product_devices.cs v Se você possui uma caixa de TV que corresponde a um desses nomes e/ou números de modelo, basta removê-la de sua rede. Se você encontrar um desses dispositivos na rede de um membro da família ou amigo, envie-lhes um link para esta história e explique que não vale a pena o potencial incômodo e dano criado por mantê-los conectados. “Se as pessoas estão perguntando o que podem fazer para evitar serem vítimas de proxies, é mais seguro ficar com marcas famosas”, disse Kaye.

"Qualquer coisa que prometa algo de graça ou de baixo custo, ou que ofereça algo de graça, simplesmente não vale a pena. E tenha cuidado com quais aplicativos você permite no seu telefone." Muitos roteadores sem fio hoje em dia tornam relativamente fácil implantar uma rede sem fio “convidada” em tempo real. Isso permite que seus convidados naveguem na Internet sem problemas, mas impede que seus dispositivos possam se comunicar com outros dispositivos na rede local – como pastas, impressoras e unidades compartilhadas. Se alguém – um amigo, membro da família ou contratado – solicitar acesso à sua rede, forneça as credenciais da rede Wi-Fi de convidado, se você tiver essa opção.

Essa lista de dispositivos parece útil, obrigado. >Felizmente, a Synthient criou uma página em seu site que indicará se o endereço público de Internet de um visitante foi visto entre aqueles de sistemas infectados por Kimwolf: https://synthient.com/check Sim, felizmente protegido por um desafio Cloudflare. Eles sentiram falta de netnut.ru netnut.cn netnut.com netnut.sbs junto com uma lista de outros como spiderbox.cn e spiderapi.cn, mas mais importante ainda, os sites de login como mulogin.com, sem mencionar armada-grup.ru e o resto? Mentes curiosas querem saber… Se você fizer uma pesquisa WHOIS em DomainTools em netnut.io, poderá ver que o domínio foi movido para o servidor DNS do FBI para domínios apreendidos.

Veja abaixo, ns1.fbi.seized.gov. Nome de domínio: netnut.io Registro ID de domínio: REMODELADO Servidor WHOIS do registrador: whois.namecheap.com URL do registrador: https://www.namecheap.com/ Data de atualização: 2026-07-03T05:04:20Z Data de criação: 2017-01-10T15:30:53Z Data de expiração do registro: 2030-01-10T15:30:53Z Registrador: NameCheap, Inc. ID IANA do registrador: 1068 E-mail de contato para abuso do registrador: [email protected] Telefone de contato para abuso do registrador: +1.9854014545 Status do domínio: clientTransferProhibited https://icann.org/epp#clientTransferProhibited Registro ID do registrante: REMODELADO Nome do registrante: REMODELADO Organização do registrante: Serviço de privacidade fornecido por Withheld for Privacy ehf Rua do registrante: REMOVIDO Cidade do registrante: REMOVIDO Estado/província do registrante: Região da capital Código postal do registrante: REMOVIDO País do registrante: IS Telefone do registrante: REMOVIDO Ext. de telefone do registrante: REMODELADO Fax do registrante: REMODELADO Ext.

de fax do registrante: REMODELADO E-mail do registrante: REMODELADO ID de administrador do registro: REMODELADO Nome do administrador: REMODELADO Administrador Organização: REMOVIDO Admin Street: REMOVIDO Admin City: REMOVIDO Admin Estado/Província: REMOVIDO Admin Código Postal: REMOVIDO País do administrador: REMOVIDO Telefone do administrador: REMOVIDO Ramal de administrador: REMOVIDO Fax de administrador: REMOVIDO Admin Fax Ext: REMODELADO E-mail de administrador: REMODELADO ID técnico do registro: REMODELADO Nome técnico: REMODELADO Organização técnica: REMODELADO Tech Street: REMODELADO Tecnologia Cidade: REMODELADO Estado/província da tecnologia: REMODELADO Código postal técnico: REMODELADO País da tecnologia: REMODELADO Telefone técnico: REMODELADO Tech Phone Ext: REMODELADO Tech Fax: REMODELADO Tech Fax Ext: REMODELADO Tech Email: REMODELADO Servidor de nomes: ns1.fbi.seized.gov Servidor de nomes: ns2.fbi.seized.gov Às vezes parece que você está escrevendo um artigo sobre alguém ou algo é o beijo de morte. Tantos exemplos Ocasionalmente, isso força a aplicação da lei a trabalhar/manter investigações em andamento porque os suspeitos são então informados de que não esconderam seus rastros bem o suficiente e podem começar a limpar a casa. "Spur descobriu que 42 por cento dos aplicativos disponíveis para download através do sistema operacional webOS em TVs inteligentes LG incluem SDKs que transformam a televisão em um nó proxy residencial sempre ligado. Mais de um quarto dos aplicativos feitos para o sistema operacional Tizen da Samsung tinham proxy residencial semelhante.

mponents" Então, 42% de todos os aplicativos LGwebOS disponíveis e 'mais de 25%' de todos os aplicativos Tizen disponíveis são ~basicamente~ trojans!?! EXATAMENTE COMO a LG e a Samsung estão permitindo que essas ENORMES porcentagens de seus aplicativos disponíveis sejam TROJANS? Eles realmente não verificam em profundidade NENHUMA? Estou errado ou deveria rolar cabeças, EULA que se dane?

Seu endereço de e-mail não será publicado. Os campos obrigatórios estão marcados * Comentário * Nome * E-mail * Site Δ Pesquisa na lista de discussão KrebsOnSecurity Postagens recentes Categorias de histórias Por que tantos hackers importantes vêm da Rússia