Google與FBI打擊NetNut常駐代理網路,涉及至少200萬臺家用連網裝置

繼今年1月打擊IPIDEA常駐網路(residential proxy network)後,7月初Google宣布與美國聯邦調查局(FBI)、電信業者Lumen等單位合作,針對大型常駐代理網路NetNut採取行動,削弱其營運能力。

Google將NetNut常駐代理網路與Popa視為同一網路,KrebsOnSecurity報導引述多家資安研究單位指出,Popa是以Android系統電視盒等家用連網裝置為主的殭屍網路。Google指出,NetNut藉由內嵌於應用程式或裝置軟體中的軟體開發套件(SDK),將智慧電視、串流盒等家用連網裝置納入代理網路的出口節點(exit nodes)。

這類被納入代理網路的裝置規模相當龐大。Google表示,NetNut網路估計至少涵蓋全球200萬臺裝置,Google威脅情報小組GTIG也曾在Badbox 2.0等大型殭屍網路活動中,發現NetNut的殭屍網路外掛元件。

常駐代理網路可讓外部流量經由一般家用IP位址轉送,使攻擊者隱藏惡意連線來源;這類服務本身可有合法用途,但也經常遭網路犯罪活動濫用。攻擊者可藉此隱藏來源IP位址,連入受害者環境、存取自身攻擊基礎設施,或發動密碼噴灑攻擊。一旦家用IP被用於轉送惡意流量,使用者的合法流量也可能被服務供應商標記為可疑,甚至遭到封鎖。

Google也指出,NetNut透過轉售與白牌模式擴大網路使用範圍,許多看似獨立的常駐代理品牌,可能實際上是在銷售同一批NetNut代理節點。GTIG在2026年6月的單一週內,就觀察到316個威脅叢集使用疑似NetNut代理節點轉送流量。

在這次行動中,Google停用NetNut用於惡意軟體命令與控制(C2)的帳號與服務,並分享NetNut SDK與後端C2基礎設施的技術情報。Google也透過Android內建安全防護機制Google Play Protect,警告可能受影響的使用者,並停用已知內含NetNut SDK的應用程式。

Google提醒,為降低裝置遭納入常駐代理網路的風險,使用者應從官方應用程式市集下載軟體,留意VPN或代理程式要求的權限,並啟用Google Play Protect等內建防護機制。此外,購買串流盒、智慧電視等家用連網裝置時,也應優先選擇信譽良好的品牌與製造商,避免使用來源不明的產品。