En international indsats ledet af Google i samarbejde med FBI og flere førende cybersikkerhedsaktører har alvorligt forstyrret NetNut, et af verdens største proxy-netværk til private hjem. Ifølge Googles Threat Intelligence Group (GTIG) anslog, at netværket omfattede mindst to millioner kompromitterede Android-enheder, herunder smart-tv'er og streamingbokse.
NetNut, også kendt som Popa, er blevet brugt af både cyberkriminelle og statsstøttede spiongrupper til at skjule deres identiteter ved at dirigere ondsindet trafik gennem almindelige internetbrugeres IP-adresser, hvilket giver angribere mulighed for at fremstå som legitime brugere, når de udfører angreb på organisationer og enkeltpersoner.
Millioner af kompromitterede enheder blev brugt som proxyservere
Ifølge GTIG anslås det, at NetNut har haft kontrol over mindst to millioner inficerede enheder på verdensplan.
“"GTIG anslår, at NetNut kontrollerer mindst to millioner inficerede enheder globalt, herunder smart-tv'er og streamingbokse, der drives af trojanerbaserede applikationer og botnet som Badbox 2.0 med indbyggede proxyfunktioner."”
Det er dog vigtigt at skelne mellem selve infektionen og proxy-netværket. Enheder inficeres med malware, såsom Badbox 2.0 botnet eller andre trojanske applikationer. NetNut bruger derefter de kompromitterede enheder som en global proxyinfrastruktur, hvor angribere kan dirigere deres trafik gennem ofrenes internetforbindelser.
Sådan fungerer proxy-netværk til private
Private proxy-netværk er afhængige af, at forbrugerenheder kapres og bruges som såkaldte exit-noder. Ved at dirigere trafik gennem disse enheder kan cyberkriminelle skjule deres sande geografiske placering og identitet bag legitime IP-adresser.
Enheder inficeres typisk via malware, der enten er forudinstalleret ved levering eller installeret via trojanske apps og anden skadelig software, som brugeren downloader.

Når en enhed er kompromitteret, bruges den til at videresende uautoriseret netværkstrafik, hvilket kan føre til, at offerets IP-adresse klassificeres som mistænkelig eller blokeres af internetudbydere, cloudtjenester og andre digitale platforme.
Internationalt samarbejde ramte infrastrukturen
Nedtagningen af dele af NetNut blev udført gennem et omfattende samarbejde mellem Google, FBI, Lumen Technologies, The Shadowserver Foundation og adskillige andre internationale cybersikkerhedspartnere.
Som en del af operationen beslaglagde FBI adskillige domæner, der blev brugt af proxy-netværket, herunder netnut.com.
Mark Karayan, kommunikationschef hos Mandiant, bekræftede over for BleepingComputer, at .com-domænet også blev brugt af NetNut-operatørerne sammen med flere andre domæner, der nu er blevet fjernet.
Hundredvis af trusselsaktører brugte NetNut
Ifølge GTIG blev det kun observeret i én uge sidste måned 316 forskellige trusselsgrupper som brugte formodede NetNut-exitnoder. Disse omfattede både cyberkriminelle grupper og statsstøttede spionageaktører.
Forskerne oplyser, at trusselsaktørerne brugte NetNut til at:
- anonym adgang til deres egen infrastruktur
- udføre password injection-angreb
- nå kompromitterede miljøer uden at afsløre den sande oprindelsesadresse
- skjul ondsindet aktivitet bag legitime IP-adresser
Google udfasede kritisk backend-infrastruktur
Parallelt med den internationale indsats lukkede Google de konti og cloudtjenester, som NetNut-operatører brugte til deres kommando- og kontrolinfrastruktur (C2), og mistede dermed adgangen til en central del af botnettets backend.
Google brugte også den indbyggede sikkerhedsfunktion Google Play Beskyt for automatisk at identificere, advare brugere og deaktivere inficerede apps på Android-enheder.
Virksomheden delte også tekniske indikatorer, information om NetNuts SDK'er og detaljer om sin C2-infrastruktur med platformleverandører, retshåndhævende myndigheder og cybersikkerhedsforskere for at fremme fortsat detektion og beskyttelse.
Kan få store konsekvenser for proxy-industrien
Google mener, at indsatsen kan få vidtrækkende konsekvenser for det globale marked for boligproxy-tjenester.
En vigtig årsag er, at NetNut kørte et omfattende videresalgsprogram, hvor andre udbydere kunne sælge tjenesten under deres egne brands. Det betyder, at flere populære proxy-tjenester i realiteten blev bygget på NetNuts infrastruktur.
Ifølge Mark Karayan er proxy-industrien stærkt forbundet, hvor operatører løbende køber og videresælger kapacitet fra hinandens botnet.
“"Proxyindustrien er dybt forbundet, hvor operatører konstant køber og videresælger hinandens botnetkapacitet, og NetNut er et af verdens største og mest anvendte proxynetværk til private hjem."”
Vigtigt signal for virksomheders cybersikkerhed
For virksomheder viser hændelsen, hvor avanceret infrastrukturen bag nutidens cyberangreb er blevet. Ved at bruge kompromitterede forbrugerenheder kan angribere udføre indbrud, adgangskodeindsprøjtningsangreb og svindel fra tilsyneladende legitime svenske og internationale IP-adresser, hvilket gør traditionel IP-baseret filtrering betydeligt mindre effektiv.
Udviklingen understreger behovet for moderne sikkerhedsløsninger, der kombinerer identitetstjek, adfærdsanalyse, trusselsinformation i realtid og kontinuerlig overvågning for at opdage og stoppe avancerede angreb.
En del af Googles langsigtede strategi
Aktionen mod NetNut er en del af Googles langsigtede indsats for at forstyrre og afvikle proxy-botnet, der udnytter kompromitterede forbrugerenheder. Operationen følger tidligere indsatser mod IPIDEA-proxynetværket og markerer endnu et skridt i indsatsen for at forstyrre den infrastruktur, der bruges til cyberangreb, svindel og digital spionage.
Ifølge Google forventes forstyrrelsen af NetNut at have en bredere indvirkning end blot det individuelle netværk, da flere andre proxytjenester bygger videre på eller videresælger dets infrastruktur. For både virksomheder og enkeltpersoner er indsatsen også en påmindelse om vigtigheden af kun at installere apps fra pålidelige kilder, holde Android-enheder opdaterede og bruge sikkerhedsfunktioner som Google Play Protect for at reducere risikoen for at blive en del af fremtidige botnet.








