Googlen johtama kansainvälinen ponnistus yhteistyössä FBI:n ja useiden johtavien kyberturvallisuusalan toimijoiden kanssa on vakavasti häirinnyt NetNutia, yhtä maailman suurimmista asuinkiinteistöjen välityspalvelinverkoista. Googlen The Threat Intelligence Group (GTIG) arvioi, että verkkoon kuului ainakin kaksi miljoonaa vaarantunutta Android-laitetta, mukaan lukien älytelevisiot ja suoratoistolaitteet.
Sekä kyberrikolliset että valtion tukemat vakoiluryhmät ovat käyttäneet NetNutia, joka tunnetaan myös nimellä Popa, henkilöllisyyksiensä peittämiseen reitittämällä haitallista liikennettä tavallisten internetin käyttäjien IP-osoitteiden kautta, jolloin hyökkääjät voivat vaikuttaa laillisilta käyttäjiltä hyökkäyksiä tehdessään organisaatioita ja yksilöitä vastaan.
Miljoonia vaarantuneita laitteita käytettiin välityspalvelimina
GTIG:n mukaan NetNutin arvioidaan hallinneen ainakin kahta miljoonaa tartunnan saanutta laitetta maailmanlaajuisesti.
“GTIG arvioi, että NetNut hallitsee maailmanlaajuisesti ainakin kahta miljoonaa tartunnan saanutta laitetta, mukaan lukien älytelevisioita ja suoratoistolaitteita, joita käyttävät troijalaiset sovellukset ja bottiverkot, kuten Badbox 2.0, joissa on sisäänrakennetut välityspalvelimet.”
On kuitenkin tärkeää erottaa itse infektio ja välityspalvelinverkko. Laitteet tartutetaan haittaohjelmilla, kuten Badbox 2.0 -botnetillä tai muilla troijalaisilla sovelluksilla. NetNut käyttää sitten vaarantuneita laitteita globaalina välityspalvelimena, jonka kautta hyökkääjät voivat reitittää tietoliikennettään uhrien internetyhteyksien kautta.
Kuinka asuinalueiden välityspalvelimet toimivat
Kotitalouksien välityspalvelinverkot perustuvat siihen, että kuluttajalaitteita kaapataan ja käytetään niin sanottuina lähtösolmuina. Reitittämällä liikennettä näiden laitteiden kautta kyberrikolliset voivat piilottaa todellisen maantieteellisen sijaintinsa ja henkilöllisyytensä laillisten IP-osoitteiden taakse.
Laitteet saavat tyypillisesti tartunnan haittaohjelmista, jotka ovat joko esiasennettuja toimituksen yhteydessä tai asennettuja käyttäjän lataamien troijalaisten sovellusten ja muiden haittaohjelmien kautta.

Kun laite on vaarantunut, sitä käytetään luvattoman verkkoliikenteen välittämiseen, mikä voi johtaa uhrin IP-osoitteen luokitteluun epäilyttäväksi tai internet-palveluntarjoajien, pilvipalveluiden ja muiden digitaalisten alustojen estämiseen.
Kansainvälinen yhteistyö iski infrastruktuuriin
NetNutin osien poistaminen toteutettiin laajan yhteistyön tuloksena Googlen, FBI:n, Lumen Technologiesin, The Shadowserver Foundationin ja useiden muiden kansainvälisten kyberturvallisuuskumppaneiden kesken.
Osana operaatiota FBI takavarikoi useita välityspalvelimen käyttämiä verkkotunnuksia, mukaan lukien netnut.com.
Mandiantin viestintäjohtaja Mark Karayan vahvisti BleepingComputerille, että NetNut-operaattorit käyttivät myös .com-verkkotunnusta useiden muiden nyt suljettujen verkkotunnusten ohella.
Sadat uhkatoimijat käyttivät NetNutia
GTIG:n mukaan sitä havaittiin vain viikon ajan viime kuussa. 316 erilaista uhkaklusteria jotka käyttivät epäiltyjä NetNut-lähtösolmuja. Näihin kuului sekä kyberrikollisryhmiä että valtion tukemia vakoilutoimijoita.
Tutkijoiden mukaan uhkatoimijat käyttivät NetNutia seuraaviin tarkoituksiin:
- käyttää omaa infrastruktuuriaan nimettömästi
- suorittaa salasanan injektiohyökkäyksiä
- päästä vaarantuneisiin ympäristöihin paljastamatta todellista lähtöosoitetta
- piilottaa haitallista toimintaa laillisten IP-osoitteiden taakse
Google tuhosi kriittisen taustajärjestelmän infrastruktuurin
Kansainvälisten toimien rinnalla Google sulki tilit ja pilvipalvelut, joita NetNut-operaattorit käyttivät komento- ja valvontainfrastruktuuriinsa (C2), menettäen siten pääsyn botnetin taustajärjestelmän keskeiseen osaan.
Google käytti myös sisäänrakennettua turvaominaisuutta Google Play Suojaa automaattisesti tunnistaaksesi, varoittaaksesi käyttäjiä ja poistaaksesi tartunnan saaneet sovellukset käytöstä Android-laitteilla.
Yritys jakoi myös teknisiä indikaattoreita, tietoa NetNutin SDK:ista ja yksityiskohtia C2-infrastruktuuristaan alustatoimittajien, lainvalvontaviranomaisten ja kyberturvallisuustutkijoiden kanssa jatkuvan havaitsemisen ja suojaamisen helpottamiseksi.
Voisi olla merkittäviä seurauksia välityspalvelinteollisuudelle
Google uskoo, että tällä voi olla kauaskantoisia seurauksia asuntojen välityspalveluiden maailmanlaajuisille markkinoille.
Yksi tärkeä syy on se, että NetNutilla oli laaja jälleenmyyjäohjelma, jossa muut palveluntarjoajat saattoivat myydä palvelua omilla tuotemerkeillään. Tämä tarkoittaa, että useat suositut välityspalvelinpalvelut oli käytännössä rakennettu NetNutin infrastruktuurin päälle.
Mark Karayanin mukaan välityspalvelinala on vahvasti verkostoitunut, ja operaattorit ostavat ja myyvät jatkuvasti kapasiteettia toistensa bottiverkoilta.
“Välityspalvelinala on vahvasti verkostoitunut, ja operaattorit ostavat ja myyvät jatkuvasti toistensa bottiverkkojen kapasiteettia. NetNut on yksi maailman suurimmista ja laajimmin käytetyistä asuinalueiden välityspalvelinverkoista.”
Tärkeä signaali yritysten kyberturvallisuudelle
Yrityksille tapaus osoittaa, kuinka kehittynyttä nykypäivän kyberhyökkäysten taustalla oleva infrastruktuuri on kehittynyt. Käyttämällä vaarantuneita kuluttajalaitteita hyökkääjät voivat suorittaa tunkeutumisia, salasanan injektiohyökkäyksiä ja petoksia näennäisesti laillisista ruotsalaisista ja kansainvälisistä IP-osoitteista, mikä tekee perinteisestä IP-pohjaisesta suodatuksesta huomattavasti tehottomampaa.
Kehitys korostaa nykyaikaisten tietoturvaratkaisujen tarvetta, jotka yhdistävät henkilöllisyystarkistukset, käyttäytymisanalytiikan, reaaliaikaisen uhkatiedon ja jatkuvan valvonnan edistyneiden hyökkäysten havaitsemiseksi ja pysäyttämiseksi.
Osa Googlen pitkän aikavälin strategiaa
NetNutia vastaan suunnattu toimenpide on osa Googlen pitkäaikaista pyrkimystä häiritä ja purkaa välityspalvelinbottiverkkoja, jotka hyödyntävät vaarantuneita kuluttajalaitteita. Operaatio seuraa aiempia IPIDEA-välityspalvelinverkkoa vastaan suunnattuja toimia ja on uusi askel pyrkimyksissä häiritä kyberhyökkäyksiin, petoksiin ja digitaaliseen vakoiluun käytettyä infrastruktuuria.
Googlen mukaan NetNutin häiriintymisen odotetaan vaikuttavan laajemmin kuin vain yksittäiseen verkkoon, sillä useat muut välityspalvelut rakentavat sen infrastruktuuria tai myyvät sitä edelleen. Sekä yrityksille että yksityishenkilöille tämä muistuttaa myös siitä, kuinka tärkeää on asentaa sovelluksia vain luotettavista lähteistä, pitää Android-laitteet ajan tasalla ja käyttää turvaominaisuuksia, kuten Google Play Protectia, jotta voidaan vähentää riskiä joutua osaksi tulevia bottiverkkoja.








