Botnet ‘Popa’ vinculado a empresa israelense de capital aberto

🇧🇷 PT 🇺🇸 EN

hu, 18 Jun 2026

← Voltar

Resumo Executivo

Nos últimos quatro anos, uma botnet baseada em Android chamada Popa forçou milhões de caixas de TV de consumo a retransmitirem o tráfego da Internet ligado a fraudes publicitárias, apropriações de contas e esforços de recolha de dados em massa. Esta semana, pesquisadores de diversas empresas de segurança concluíram que o botnet Popa

Detalhes

Nos últimos quatro anos, uma botnet baseada em Android chamada Popa forçou milhões de caixas de TV de consumo a retransmitirem o tráfego da Internet ligado a fraudes publicitárias, apropriações de contas e esforços de recolha de dados em massa. Esta semana, pesquisadores de diversas empresas de segurança concluíram que o botnet Popa está vinculado ao NetNut, um provedor de “proxy residencial” operado pela empresa israelense de capital aberto Alarum Technologies Ltd [NASDAQ: ALAR]. Dispositivos de streaming maliciosos vendidos on-line que registram o endereço residencial do usuário na Internet em um serviço de proxy residencial. Imagem: Segurança HUMANA.

Popa é um botnet enorme, mas, segundo todos os relatos, é diferente dos botnets tradicionais que alistam sistemas comprometidos em atividades destrutivas, como a coordenação de enormes ataques distribuídos de negação de serviço. Em vez disso, o Popa parece projetado com um propósito único: implementar uma camada de comunicação persistente capaz de registrar um dispositivo, manter conexões criptografadas de longa duração e abrir túneis de comunicação sob demanda. Especialistas dizem que Popa é um componente de plug-in associado ao botnet Vo1d, uma campanha de malware em grande escala que visa caixas de TV não oficiais baseadas em Android. Esses dispositivos, comercializados sob milhares de marcas e números de modelos e amplamente disponíveis para compra nos principais destinos de comércio eletrônico, anunciam a capacidade de transmitir centenas de serviços de vídeo por assinatura por uma taxa única e antecipada.

Mas, como alertaram repetidamente o FBI e os especialistas da indústria de segurança, estas caixas de streaming normalmente incluem ou vêm pré-instaladas com software que transforma a TV do utilizador num “proxy residencial” – permitindo a qualquer pessoa encaminhar o seu tráfego de Internet através desse dispositivo, desde que este permaneça ligado a uma tomada de parede e a uma rede local. Mais preocupante, algumas dessas redes proxy pouco fazem para impedir que clientes mal-intencionados se comuniquem e até mesmo comprometam sistemas na rede local do proprietário desavisado do dispositivo. As primeiras pistas sobre as origens do Popa vieram num relatório de 2025 da empresa de segurança chinesa XLAB, que sinalizou pelo menos nove nomes de domínio que foram usados ​​para registar e direcionar as atividades de dispositivos comprometidos. Num relatório divulgado hoje, a empresa de segurança Qurium descreveu como se deparou com alguns desses mesmos domínios enquanto investigava uma série de eventos dispendiosos e dispendiosos de recolha de dados dirigidos às organizações hospedadas pela empresa em Maio de 2026, nos quais a actividade de recolha foi espalhada uniformemente por mais de 1,4 milhões de endereços de Internet.

A Qurium disse que encontrou várias dezenas de domínios usados ​​para controlar o Popa, todos hospedados em sincronia em vários endereços da Internet ao longo do tempo, incluindo gmslb[.]net, safernetwork[.]io, tera-home[.]com e ninjatech[.]io. Indo mais fundo, o Qurium descobriu que gmslb[.]net foi referenciado em dezenas de aplicativos de streaming de conteúdo de vídeo pirateados ou modificados, como CRICFy, DooFlix, Sprozfy, RTS Tv, Flixoid, CyberFlix, Rapid Streamz, TvMob e HD/OceanStreams. O relatório do Qurium observa que a maioria dos domínios há muito usados ​​para controlar o botnet Popa foram apreendidos ou desmantelados em julho de 2025, depois que Google, HUMAN Security e Trend Micro se uniram para interromper o Badbox 2.0, um botnet intimamente associado ao Vo1d. Qurium disse que imediatamente após essa interrupção, várias dezenas de novos domínios foram registrados para servir como controladores para o botnet Popa, mas que um desses domínios de controle não era novo: ninjatech[.]io.

A Ninjatech é uma empresa fundada por Moishi Kramer, cujo perfil no LinkedIn diz que ele é vice-presidente de pesquisa e desenvolvimento da NetNut. Esse currículo dá crédito a Kramer por ajudar a NetNut a construir “do zero”, “projetar a arquitetura” e “escalar a NetNut” antes de a empresa ser adquirida pela Alarum Technologies. Uma listagem criada por ele mesmo no quadro de empregos F6S faz referência a Kramer como o único proprietário do domínio Ninjatech (uma captura de tela dele é mostrada abaixo). Imagem: F6S.com.

Respondendo por e-mail, o Sr. Kramer disse que a Ninjatech encerrou as operações há aproximadamente cinco anos Há alguns anos, quando a empresa vendeu um kit de desenvolvimento de software (SDK) chamado Popa, que foi projetado para usar uma pequena parte da largura de banda de um dispositivo e ser executado somente após o aplicativo host obter o consentimento do usuário. “Esse código foi vendido e licenciado para terceiros, incluindo revendedores, anos atrás”, disse Kramer. “Uma vez que o software é distribuído dessa forma, o desenvolvedor original não tem controle sobre como outros posteriormente o modificarão, renomearão ou implantarão.” Kramer disse que nem ele nem a NetNut constroem, operam ou mantêm a infraestrutura descrita como Popa, nem controlam o domínio Ninjatech.

“Não registrei os domínios de junho de 2025 que você mencionou e não sei quem o fez”, continuou ele. "Não tenho controle nem visibilidade sobre essa infraestrutura. Só posso dizer que ela não é operada por mim ou pela NetNut." Mas em um relatório de pesquisa separado da Popa divulgado hoje, a empresa de rastreamento de proxy Synthient disse que uma análise recente do SDK da Popa revelou tráfego de saída claramente associado ao NetNut. “A equipe de pesquisa avalia com alta confiança que os dispositivos que executam o Popa encaminham o tráfego dos clientes Netnut”, escreveu Synthient.

“Isso prova, sem sombra de dúvida, que Popa continua a ser usado ativamente pela NetNut como parte de seu pool de proxy.” Plataforma da Synthient recebendo tráfego de saída do Popa. Imagem: Synthient.com. A Alarum Technologies, controladora da NetNut com sede em Tel Aviv, disse que os relatórios da Synthient e Qurium continham “afirmações comprovadamente imprecisas e deduções erradas, em vez de fatos verificados”. Alarum compartilhou uma declaração dizendo que rejeita a caracterização básica dos SDKs e tecnologias discutidas nos relatórios como uma “botnet”.

“Os SDKs em questão são projetados para facilitar a funcionalidade de compartilhamento de largura de banda e não transformam os dispositivos dos usuários em sistemas controlados por malware ou comprometem de outra forma os dispositivos nos quais operam”, diz o comunicado. “A Netnut opera uma rede comercial de proxy e mantém políticas, procedimentos e medidas tecnológicas destinadas a promover o uso legal e responsável de seus serviços.” Alarum disse que a NetNut coloca “ênfase significativa em mecanismos apropriados de notificação e consentimento, conduz a devida diligência do cliente, monitora possíveis usos indevidos e toma medidas destinadas a detectar e mitigar atividades suspeitas ou não autorizadas”. “Este método de operação é apoiado por procedimentos e políticas internas, incluindo a realização de verificações KYC e devida diligência adicional dos clientes da NetNut, bem como o emprego de várias medidas tecnológicas, projetadas para ajudar na identificação e tratamento de suspeitas de uso indevido da rede”, continuou a declaração. No entanto, em um relatório divulgado em 8 de junho, o serviço de rastreamento de proxy Spur afirmou que a NetNut não exige verificação corporativa ou procedimentos significativos de “conheça seu cliente” antes de permitir que os clientes adquiram acesso de proxy.

“Um indivíduo pode Esta entrada foi publicada na quinta-feira, 18 de junho de 2026, 13h37 Brian, eu realmente gosto do seu trabalho. Obrigado por seus mergulhos profundos neste mundo que poucos conhecem e nem se importam. Quando tento contar a meus amigos e familiares sobre essas coisas, eles entram em coma auto-induzido. Tanta coisa para ficar por dentro e você nos ajuda a fazer isso.

“Esse código foi vendido e licenciado para terceiros, incluindo revendedores, anos atrás”, disse Kramer. “Depois que o software é distribuído dessa forma, o desenvolvedor original não tem controle sobre como outros posteriormente o modificarão, renomearão ou implantarão.” – Eles não estão violando nenhuma de suas políticas de licenciamento nos acordos ao fazer uma porcaria como essa? Você não tem ações civis em Israel? Ou Moishe está brincando de gambá.

“Dos mais de 20 editores genuínos do Popa analisados, nenhum deles foi observado pedindo consentimento do usuário” – O que é uma loucura, considerando que provavelmente conseguiriam se o fizessem, as pessoas são malucas! > Especialistas dizem que é questionável se aplicativos de TV com SDKs de proxy podem obter consentimento significativo dos usuários. Alguns são “especialistas”; na verdade, não é questionável *de forma alguma*. Esse consentimento geralmente não reside ele usuário, mas seu ISP.

Não conheço nenhum que tenha um AUP que permita proxies. Listas de proibições do meu ISP: > Permitir que outras pessoas (não incluindo membros da sua família) usem sua conta de Internet nos EUA. Este é inteiramente um problema de aplicação. E os ISPs não estão aplicando isso porque muito poucos *outros* ISPs estão enfrentando o tráfego abusivo.

É por isso que não hesitarei nem por um segundo em colocar até mesmo as maiores organizações no meu firewall quando vejo tráfego claramente “desumano” vindo de seu espaço de rede. > um desses domínios de controle não era novo: **ninjatech[.]io** Que, hilariamente, parece ser protegido pela Cloudflare. E sim, todo o **CLOUD14** já está no meu firewall. Obrigado por perguntar!

Você fez uma excelente observação sobre a aplicação de suas próprias políticas pelo ISP. Não me lembro da última vez que ouvi alguém receber uma carta “avisando” para não fazer torrents. Uma história dramática que silencia sobre as etapas de remediação para os consumidores. A história leva a vários relatórios muito interessantes e úteis.

Eles listam os aplicativos e componentes ofensivos a serem procurados pelo nome. Não imprimi a lista porque é muito longa. Relatório do Qurium: https://www.qurium.org/forensics/finding-popa/ Synthient: https://synthient.com/blog/popa-from-sourcing-to-distribution Spur: https://spur.us/blog/how-proxy-providers-co-opt-entire-networks Nokia Deepfield: https://github.com/deepfield/public-research/blob/main/reports/2026-06-18-robovpn-neunative.md Incluir segurança: https://blog.includesecurity.com/2026/06/the-smart-tv-in-your-livingroom-is-a-node-in-the-aiscraping-economy/ Infoblox: https://www.infoblox.com/blog/threat-intelligence/residential-proxies-in-the-wild/ como posso garantir que meu LG – 48″ CLASSE C4 SERIES OLED 4K UHD SMART WEBOS não está “bugado”? você não pode, comprar um livro ou ir à biblioteca… Melhor, perguntei à IA: Configurações → Suporte → Atualização de software → Verificar atualizações A LG envia patches de segurança regularmente.

Mas isso não significa necessariamente “desbugá-lo” se você (ou um proprietário anterior? Ou um revendedor/mfctr) instalou N+1 desses inúmeros programas maliciosos a qualquer momento. Em geral, é um bom começo para atualizar, mas se aplicativos nocivos _alguma vez_ foram instalados, é um salto presumir que são seguros, mesmo que relatem que as atualizações foram instaladas com sucesso. ^1 Oy gevalt, outro ataque sem sentido e não provocado ao grande estado judeu de Israel.

É outro shoah! Essa resposta de “Suzie” merece um exame minucioso, Brian. Esta é uma ótima leitura e combinação informativa com o episódio Darknet Diaries, “Superbox” https://darknetdiaries.com/episode/172/ Apenas um experimento mental: O ano de 2027 – A guerra estourou entre vários grandes provedores de proxy residencial, cada um competindo pelo domínio em um campo lotado de concorrentes. Cada um dos cinco principais provedores está usando suas vastas redes de proxy para tentar fazer DDoS em seus rivais e levá-los ao esquecimento.

Enviados de paz foram enviados da UIT, na esperança de mediar um cessar-fogo duradouro. Os comentários estão fechados. Pesquisa na lista de discussão KrebsOnSecurity Postagens recentes Categorias de histórias Por que tantos hackers importantes vêm da Rússia