En internationell insats ledd av Google, i samarbete med FBI och flera ledande cybersäkerhetsaktörer, har kraftigt stört NetNut, ett av världens största proxynätverk för bostadsanslutningar. Enligt Googles Threat Intelligence Group (GTIG) omfattade nätverket minst två miljoner komprometterade Android-enheter, däribland smarta tv-apparater och streamingboxar.
NetNut, även känt som Popa, har använts av både cyberkriminella och statligt stödda spiongrupper för att dölja sin identitet genom att dirigera skadlig trafik via vanliga internetanvändares IP-adresser. På så sätt har angripare kunnat framstå som legitima användare när de genomfört attacker mot organisationer och privatpersoner.
Miljontals komprometterade enheter användes som proxyservrar
Enligt GTIG uppskattas NetNut ha haft kontroll över minst två miljoner infekterade enheter världen över.
“GTIG uppskattar att NetNut kontrollerar minst två miljoner infekterade enheter globalt, inklusive smarta tv-apparater och streamingboxar, som drivs av trojaniserade applikationer och botnät som Badbox 2.0 med inbyggda proxyfunktioner.”
Det är dock viktigt att skilja mellan själva infektionen och proxynätverket. Enheterna infekteras genom skadlig kod, exempelvis botnätet Badbox 2.0 eller andra trojaniserade applikationer. NetNut använder därefter de komprometterade enheterna som en global proxyinfrastruktur där angripare kan dirigera sin trafik via offrens internetanslutningar.
Så fungerar proxynätverk för bostäder
Proxynätverk för bostäder bygger på att konsumentenheter kapas och används som så kallade utgångsnoder. Genom att dirigera trafik via dessa enheter kan cyberkriminella dölja sin verkliga geografiska plats och identitet bakom legitima IP-adresser.
Enheter blir vanligtvis infekterade genom skadlig kod som antingen är förinstallerad redan vid leverans eller installeras via trojaniserade appar och annan skadlig programvara som användaren laddar ned.

När en enhet väl har komprometterats används den för att vidarebefordra obehörig nätverkstrafik. Det kan leda till att offrets IP-adress klassas som misstänkt eller blockeras av internetleverantörer, molntjänster och andra digitala plattformar.
Internationellt samarbete slog mot infrastrukturen
Avvecklingen av delar av NetNut genomfördes genom ett omfattande samarbete mellan Google, FBI, Lumen Technologies, The Shadowserver Foundation och flera andra internationella partners inom cybersäkerhet.
Som en del av operationen beslagtog FBI flera domäner som användes av proxynätverket, däribland netnut.com.
Mark Karayan, kommunikationschef på Mandiant, bekräftade för BleepingComputer att även .com-domänen användes av NetNut-operatörerna tillsammans med flera andra domäner som nu har tagits ned.
Hundratals hotaktörer använde NetNut
Enligt GTIG observerades under endast en vecka förra månaden 316 olika hotkluster som använde misstänkta NetNut-utgångsnoder. Bland dessa fanns både cyberkriminella grupper och statligt sponsrade spionaktörer.
Forskarna uppger att hotaktörerna använde NetNut för att:
- anonymt komma åt sin egen infrastruktur
- genomföra lösenordssprutningsattacker
- nå komprometterade miljöer utan att avslöja den verkliga ursprungsadressen
- dölja skadlig aktivitet bakom legitima IP-adresser
Google slog ut kritisk backend-infrastruktur
Parallellt med den internationella insatsen stängde Google av de konton och molntjänster som NetNut-operatörerna använde för kommando- och kontrollinfrastrukturen (C2). Därmed förlorade angriparna åtkomst till en central del av botnätets backend.
Google använde dessutom den inbyggda säkerhetsfunktionen Google Play Protect för att automatiskt identifiera och varna användare samt inaktivera infekterade appar på Android-enheter.
Företaget delade även tekniska indikatorer, information om NetNuts SDK:er och detaljer om dess C2-infrastruktur med plattformsleverantörer, brottsbekämpande myndigheter och cybersäkerhetsforskare för att underlätta fortsatt upptäckt och skydd.
Kan få stora konsekvenser för proxybranschen
Google bedömer att insatsen kan få omfattande konsekvenser för den globala marknaden för bostadsproxytjänster.
En viktig anledning är att NetNut drev ett omfattande återförsäljarprogram där andra leverantörer kunde sälja tjänsten under egna varumärken. Det innebär att flera populära proxytjänster i praktiken byggde på NetNuts infrastruktur.
Enligt Mark Karayan är proxybranschen starkt sammankopplad, där operatörer kontinuerligt köper och säljer vidare kapacitet från varandras botnät.
“Proxybranschen är djupt sammankopplad där operatörer ständigt köper och säljer vidare varandras botnätskapacitet, och NetNut är ett av världens största och mest använda proxynätverk för bostäder.”
Viktig signal för företagens cybersäkerhet
För företag visar händelsen hur avancerad infrastrukturen bakom dagens cyberattacker har blivit. Genom att använda komprometterade konsumentenheter kan angripare genomföra intrång, lösenordssprutningsattacker och bedrägerier från till synes legitima svenska och internationella IP-adresser, vilket gör traditionell IP-baserad filtrering betydligt mindre effektiv.
Utvecklingen understryker behovet av moderna säkerhetslösningar som kombinerar identitetskontroller, beteendeanalys, hotinformation i realtid och kontinuerlig övervakning för att upptäcka och stoppa avancerade angrepp.
Del av Googles långsiktiga strategi
Åtgärden mot NetNut är en del av Googles långsiktiga arbete med att störa och avveckla proxybotnät som utnyttjar komprometterade konsumentenheter. Operationen följer tidigare insatser mot proxynätverket IPIDEA och markerar ännu ett steg i arbetet med att försvåra den infrastruktur som används för cyberattacker, bedrägerier och digitalt spionage.
Enligt Google väntas störningen av NetNut få en bredare effekt än enbart mot det enskilda nätverket, eftersom flera andra proxytjänster bygger på eller återförsäljer dess infrastruktur. För både företag och privatpersoner är insatsen samtidigt en påminnelse om vikten av att endast installera appar från betrodda källor, hålla Android-enheter uppdaterade och använda säkerhetsfunktioner som Google Play Protect för att minska risken att bli en del av framtida botnät.








