🛡 CIBERCRIMEN 🛡

El FBI incauta la plataforma de proxies NetNut y la botnet Popa.

🛡CyberObservatorio
El FBI incauta la plataforma de proxies NetNut y la botnet Popa.
Idioma

El FBI incauta la plataforma de proxies NetNut y la botnet Popa.

Fuente: Krebs on Security

El Buró Federal de Investigaciones (FBI) ha dado a conocer hoy que ha trabajado en colaboración con socios de la industria para incautar cientos de dominios relacionados con NetNut, un extenso servicio de proxy residencial operado por la empresa israelí Alarum Technologies, que cotiza públicamente en el NASDAQ bajo el símbolo ALAR. Esta acción se produce aproximadamente dos semanas después de que KrebsOnSecurity publicara hallazgos provenientes de múltiples firmas de seguridad que conectan a NetNut con el botnet Popa, una colección de al menos dos millones de dispositivos que han sido comprometidos por software malicioso con escaso o nulo consentimiento por parte de las víctimas.

La página principal de NetNut fue reemplazada hoy por un cartel de incautación del FBI, que indica la magnitud de la operación.

El 19 de junio, tres diferentes firmas de seguridad emitieron hallazgos similares: NetNut es una red de proxy residencial que alimenta un botnet llamado Popa, y distribuye software para dispositivos comúnmente encontrados en hogares, tales como televisores inteligentes y cajas de streaming. El software de NetNut convierte estos sistemas en nodos de proxy residencial siempre activos que son alquilados a terceros, quienes los utilizan principalmente para retransmitir tráfico de Internet abusivo e intrusivo, como el scraping masivo de contenido, el fraude publicitario y actividades de toma de control de cuentas.

Imagen del articulo

Esta mañana, la página principal de NetNut fue reemplazada por un aviso de incautación del FBI y de la división de Investigación Criminal del Servicio de Impuestos Internos (IRS). El aviso agradeció a empresas como Google, Lumen, Shadowserver y otros socios de la industria por su ayuda en la desmantelación de cientos de dominios vinculados al botnet Popa, que los expertos afirman ha estado históricamente relacionado con la infraestructura de proxy residencial de NetNut.

En una publicación en su blog, el Grupo de Inteligencia de Amenazas de Google (GTIG) destacó que la red de proxy de NetNut es ampliamente revendida y etiquetada con marca blanca por diversos proveedores de proxy de terceros, y que sus servicios son altamente buscados por ciberdelincuentes que buscan ocultar el origen de su tráfico malicioso. El GTIG informó que en una sola semana de junio de 2026, observaron 316 grupos distintos de actores de amenazas utilizando nodos de salida sospechosos de NetNut, incluyendo grupos de ciberdelincuencia y espionaje.

"Estos actores maliciosos pueden usar NetNut para enmascarar su dirección IP de origen al acceder a los entornos de las víctimas, acceder a su propia infraestructura y llevar a cabo ataques de pulverización de contraseñas", escribió el GTIG de Google. "Además, cuando un dispositivo de consumidor se convierte en un nodo de salida, el tráfico de red no autorizado pasa a través de él. Esto significa que los actores maliciosos pueden acceder a otros dispositivos privados en la misma red doméstica, exponiéndolos a amenazas en Internet".

Imagen del articulo

Google mencionó que desactivó las cuentas y servicios de Google utilizados por NetNut para el comando y control de malware, y que compartió inteligencia técnica sobre los kits de desarrollo de software (SDK) y la infraestructura backend de NetNut con proveedores de plataformas, agencias del orden y empresas de investigación. La compañía también desactivó aplicaciones conocidas por incluir los diversos SDK de NetNut.

Omer Weiss, asesor legal de Alarum Technologies, la empresa matriz de NetNut, declaró que la compañía estaba al tanto de la incautación por parte del FBI y estaba cooperando con los investigadores. "Alarum toma este asunto con seriedad y cooperará plenamente con las fuerzas del orden para garantizar que cualquier mal uso de su infraestructura sea investigado a fondo y que los responsables rindan cuentas", afirmó Weiss en un comunicado escrito.

Benjamin Brundage, fundador del servicio de seguimiento de proxies Synthient, una de las empresas que publicó evidencia el mes pasado vinculando el botnet Popa con NetNut y Alarum Technologies, expresó que las incautaciones de dominios parecen haber interrumpido tanto el botnet Popa como la red de proxy de NetNut que se apoya en él.

Brundage afirmó que la aparente desaparición de NetNut probablemente representará una gran desventaja para la comunidad de ciberdelincuencia, que ya se estaba recuperando de acciones legales por parte de Google a principios de este año, que incautaron infraestructura del mayor competidor de NetNut, IPIDEA. "Creo que esta eliminación va a tener un gran impacto, porque NetNut ganó una popularidad significativa después de la eliminación de IPIDEA", comentó. "Además, NetNut ha sido increíblemente común entre los revendedores, y estaban a la par con IPIDEA en términos de tráfico diario, calidad, tamaño, precio por gigabyte, todo".

La infraestructura de NetNut, en resumen. Imagen: Black Lotus Labs, Lumen.

El desmantelamiento de NetNut y el botnet Popa puede tener otro beneficio adicional, según Brundage: la reducción del impacto de grandes botnets de denegación de servicio distribuido (DDoS) que se han construido sobre la base de servicios de proxy residencial mal configurados. En enero, Synthient reveló cómo los ciberdelincuentes habían construido el botnet DDoS más grande del mundo (Kimwolf) al hacer túneles a través de conexiones de proxy de IPIDEA hacia las redes locales de propietarios de cajas de televisión, infectando otros dispositivos basados en Android detrás del firewall de la víctima.

Si bien muchos de los grandes proveedores de proxy tomaron medidas para bloquear esta actividad, los revendedores de las principales redes de proxy han sido mucho más lentos en responder a la amenaza, señaló Brundage. "En términos de todos estos dispositivos de cajas de televisión siendo comprometidos desde la red de proxy, tendrá un impacto en los botnets DDoS que existen", advirtió.

Por su parte, Google considera que las acciones de hoy han causado "una degradación significativa en la red de proxy de NetNut y sus operaciones comerciales, reduciendo el grupo disponible de dispositivos para el operador de proxy en millones". Sin embargo, la compañía advierte que las redes de proxy pueden reconstruirse mediante la reventa efectiva de otros servicios de proxy, como ha hecho IPIDEA en los últimos meses.

"Google tiene una alta confianza en que muchas marcas populares de proxies residenciales están en realidad etiquetando con marca blanca el botnet de NetNut", concluye el informe del GTIG. "Si bien esperamos que esta interrupción tenga un efecto dominó mayor en el ecosistema de proxies residenciales, las observaciones tras la interrupción de IPIDEA demostraron que las redes individuales pueden parecer resistentes. Lo que hemos observado es que, cuando enfrentan la degradación de su propio botnet, los operadores de proxy comienzan a comprar capacidad a sus competidores, convirtiéndose efectivamente en revendedores. Reconocemos que crear una interrupción duradera en este ecosistema fluido significa que debemos escalar nuestros esfuerzos para apuntar a la infraestructura de varios proveedores interconectados".

Como ha advertido KrebsOnSecurity en repetidas ocasiones, la mayoría de las cajas de streaming de televisión sin nombre que se venden en los principales sitios de comercio electrónico vienen con software de proxy residencial preinstalado, o requieren la instalación de SDK de proxy para utilizar el dispositivo para su propósito declarado (streaming de películas, eventos deportivos y programas de televisión pirateados). El consejo de Google en este sentido es sensato: en lo que respecta a las cajas de televisión, es aconsejable ceñirse a marcas reconocidas de fabricantes de confianza y ser cauteloso con cualquier aplicación que decida instalar.

Las cajas de televisión sospechosas que están siendo controladas por el botnet Popa y otras amenazas suelen venir con sistemas operativos Android no oficiales que no operan dentro de los límites de la tienda oficial Play Protect de Google. Google indica que los consumidores pueden confirmar si un dispositivo está construido con el sistema operativo Android TV oficial y la certificación Play Protect siguiendo ciertas instrucciones.

Incluso las personas sin cajas de streaming de televisión pueden encontrar sus televisores inteligentes inscritos en redes de proxy residenciales, simplemente al instalar una de las miles de aplicaciones disponibles para descargar en televisores inteligentes de Samsung y LG. En un informe publicado el mes pasado, la empresa de seguimiento de proxies Spur encontró que el 42% de las aplicaciones disponibles para descarga a través del sistema operativo webOS en televisores inteligentes LG incluyen SDK que convierten el televisor en un nodo de proxy residencial siempre activo. Más de una cuarta parte de las aplicaciones diseñadas para el sistema operativo Tizen de Samsung tenían componentes de proxy residencial similares, encontró Spur.

Actualización, 16:24 p.m. ET: Se incluyó una declaración compartida después de la publicación por parte de un abogado que representa a Alarum Technologies, la empresa matriz de NetNut.

FBI Seizes NetNut Proxy Platform, Popa Botnet

Source: Krebs on Security

TheFederal Bureau of Investigation(FBI) said today it worked with industry partners to seize hundreds of domains associated withNetNut, a sprawling residential proxy service operated by the publicly-traded Israeli companyAlarum Technologies[NASDAQ: ALAR]. The action comes roughly two weeks after KrebsOnSecurity published findings from multiple security firms connecting NetNut to thePopabotnet, a collection of at least two million devices that have been compromised by malicious software with little or no consent from victims. The NetNut homepage today was replaced by this seizure banner from the FBI. On June 19, three different security firmsissued similar findings: That NetNut is a residential proxy network which populates a botnet called Popa, and distributes software for devices commonly found in homes, such as smart TVs and streaming boxes. NetNut’s software turns those systems into always-on residential proxy nodes that are rented to others, who predominantly use them to relay abusive and intrusive Internet traffic, such as mass content scraping, advertising fraud, and account takeover activity. Earlier today, NetNut’s homepage was replaced with a seizure notice from the FBI and theInternal Revenue Service Criminal Investigationdivision. The seizure notice thankedGoogle,Lumen,Shadowserverand other industry partners for their help in dismantling hundreds of domains tied to the Popa botnet, which experts say has long been synonymous with NetNut’s residential proxy infrastructure. In a blog post published today, theGoogleThreat Intelligence Group(GTIG) said NetNut’s proxy network is widely resold and white-labeled by a number of third-party proxy providers, and that its services are heavily sought out by cybercriminals seeking to obfuscate the source of their malicious traffic. The GTIG said that in a single week during June 2026, they observed 316 distinct clusters of threat actors using suspected NetNut exit nodes, including cybercriminal and espionage groups. “These bad actors can use NetNut to mask their origin IP address when accessing victim environments, accessing their own infrastructure, and conducting password spray attacks,” Google’s GTIGwrote. “Furthermore, when a consumer device becomes an exit node, unauthorized network traffic passes through it. This means bad actors can access other private devices on the same home network, effectively exposing them to Internet threats.” Google said it disabled Google accounts and services used by NetNut for malware command and control, and that it shared technical intelligence on NetNut’s software development kits (SDKs) and backend infrastructure with platform providers, law enforcement and research firms. The company also disabled apps known to bundle NetNut’s various SDKs. Omer Weiss, legal counsel for NetNut parent Alarum Technologies, said the company was aware of the FBI seizure and cooperating with investigators. “Alarum takes this matter seriously and will fully cooperate with law enforcement to ensure any misuse of its infrastructure is thoroughly investigated and those responsible are held to account,” Weiss said in a written statement. Benjamin Brundageis founder of the proxy tracking serviceSynthient, one of the companies thatpublished evidence last monthlinking the Popa botnet to NetNut and Alarum Technologies. Brundage said the domain seizures appear to have disrupted both the Popa botnet and the NetNut proxy network that rides on top of it. Brundage said NetNut’s apparent demise is likely to be a great disadvantage for the cybercrime community, which was already reeling fromlegal actions by Googleearlier this year that seized infrastructure for NetNut’s biggest competitor —IPIDEA. “I think this takedown is going to have a big impact, because NetNut gained significant popularity after the IPIDEA takedown,” he said. “Also NetNut has been incredibly common among resellers, and they were on par with IPIDEA in terms of their daily traffic, quality, size, price per gigabyte, all of it.” NetNut’s infrastructure, in a nutshell. Image: Black Lotus Labs, Lumen. The NetNut and Popa botnet takedown may have another added benefit, Brundage said: Lessening the impact of large distributed denial-of-service botnets that have been built on the backs of poorly configured residential proxy services. In January, Synthientrevealedhow cybercriminals had built the world’s largest DDoS botnet (Kimwolf) by tunneling through IPIDEA proxy connections into the local networks of TV boxes owners, and infecting other Android-based devices behind the victim’s firewall. While many of the bigger proxy providers took steps to block this activity, resellers of the major proxy networks have been far slower to respond to the threat, Brundage said. “In terms of all these TV box devices getting compromised from the proxy network, it will have an impact on the DDoS botnets out there,” he said. For its part, Google reckons today’s actions have caused “significant degradation to NetNut’s proxy network and its business operations, reducing the available pool of devices for the proxy operator by millions.” But the company warns that proxy networks can rebuild themselves by effectively reselling other proxy services, as IPIDEA has done over the past few months. “Google has high confidence that many popular residential proxy brands are in fact whitelabeling the NetNut botnet,” the GTIG report concludes. “While we expect this disruption to have a larger ripple effect across the residential proxy ecosystem, observations after the disruption of IPIDEA proved that individual networks can appear resilient. What we have observed is that when faced with the degradation of their own botnet, proxy operators begin buying capacity from their competitors, effectively becoming a reseller. We recognize that creating a lasting disruption in this fluid ecosystem means we must scale our efforts to target the infrastructure of several interconnected providers.” As KrebsOnSecurity has warned repeatedly, most of the no-name TV streaming boxes for sale on the major e-commerce websites either comepre-installed with residential proxy software, or require the installation of proxy SDKs in order to use the device for its stated purpose (streaming pirated movies, sporting events and TV shows). Google’s advice here is sound: When it comes to TV boxes, stick to name brands from reputable manufacturers, and then be sparing and judicious with any apps you choose to install. Thesketchy TV boxesthat are being commandeered by the Popa botnet and other threats all come with or require the user to install unofficial Android operating systems that do not operate within the confines of Google’s Official Play Protect store. Google says consumers can confirm whether or not a device is built with the official Android TV OS and Play Protect certification by followingthese instructions. Even people without TV streaming boxes can find their smart TVs enrolled in residential proxy networks, just by installing one of thousands of apps available for download onSamsungandLGsmart TVs. Ina reportreleased last month, the proxy tracking companySpurfound 42 percent of apps available for download via the webOS operating system on LG smart TVs include SDKs that turn one’s television into an always-on residential proxy node. More than a quarter of the apps made for Samsung’sTizenoperating system had similar residential proxy components, Spur found. Image: Spur.us. Update, 4:24 p.m. ET:Included a statement shared post-publication from an attorney representing NetNut parent Alarum Technologies.

El FBI incauta la plataforma de proxies NetNut y la botnet Popa. | Ciberseguridad - NarcoObservatorio