في 2 يوليو 2026، قامت مكتب التحقيقات الفيدرالي (FBI) وخدمة الإيرادات الداخلية الأمريكية (IRS Criminal Investigation) بمصادرة مئات النطاقات من شبكة NetNut، بينما قامت Google في نفس الوقت بتعطيل شبكة الروبوتات المرتبطة بها، Popa - والتي تضم ما لا يقل عن 2 مليون جهاز مصاب، تم بيعها لسنوات للعملاء على أنها "بروكسي سكني". هذه هي المرة الثانية في ستة أشهر التي يتم فيها القضاء على مزود كبير للبروكسي السكني: في يناير، تم "إغلاق" IPIDEA بنفس الطريقة. هذه إشارة للسوق لا يمكن تجاهلها: نسبة كبيرة من مجموعات "البروكسي السكني" الرخيصة هي أجهزة تلفاز وأجهزة استقبال مخترقة، والمشتري يتعرض لمخاطر أكبر مما يدرك.
ما الذي حدث بالضبط مع NetNut
NetNut هي شبكة بروكسي سكنية مبنية فوق شبكة الروبوتات Popa. وفقًا لتقديرات مجموعة Google Threat Intelligence Group (GTIG)، كانت الشبكة تغطي ما لا يقل عن 2 مليون جهاز حول العالم: معظمها أجهزة استقبال Android، وتلفزيونات ذكية، وصناديق بث. في 2 يوليو، ظهر لافتة من مكتب التحقيقات الفيدرالي على الصفحة الرئيسية netnut.com، وفي 8 يوليو، حصل موقع الشركة الأم على نفس اللافتة.
لم تكن NetNut مجموعة سرية، بل كانت شركة عامة - Alarum Technologies Ltd، التي تتداول في NASDAQ تحت رمز ALAR. بعد المصادرة، انخفضت أسهمها بنسبة حوالي 67% خلال أسبوع، إلى 2.62 دولار. صرح محامي Alarum، عمر وايس، بأن الشركة "تأخذ القضية على محمل الجد وستتعاون بالكامل مع السلطات". شاركت Lumen وThe Shadowserver Foundation في هذا الهجوم إلى جانب مكتب التحقيقات الفيدرالي وGoogle.
كيف يتحول "البروكسي السكني" إلى شبكة روبوتات
الآلية الرئيسية لـ NetNut هي تحويل الأجهزة المنزلية العادية إلى نقاط خروج "دائمة التشغيل" دون علم المالك. تصف Google والتحقيق طريقتين رئيسيتين للإصابة:
- التثبيت المسبق على الأجهزة الرخيصة. كانت صناديق التلفاز الاقتصادية تأتي مع بروكسي مثبت مسبقًا من المصنع وتباع في الأسواق.
- SDK "مرفق". كان يتم عرض تطبيق على المستخدم (غالبًا لمشاهدة محتوى مقرصن)، ومع "الوظيفة" كان يتم تثبيت بروكسي SDK على الجهاز. وجدت GTIG مكونات منفصلة من NetNut داخل شبكة روبوتات كبيرة Badbox 2.0، التي "تعبئ" إضافات البروكسي في البرامج الثابتة المصابة.
بعد ذلك، كانت هذه العناوين تُؤجر. فقط خلال أسبوع واحد من يونيو 2026، أحصت Google 316 مجموعة تهديدات منفصلة التي كانت تمر عبر نقاط NetNut - من مجرمي الإنترنت المدفوعين ماليًا إلى مجموعات التجسس الإلكتروني المرتبطة بالدول. عبر عناوين "المنزل" الخاصة بالآخرين، تم تنفيذ عمليات سحب كلمات المرور، وتعبئة بيانات الاعتماد، والاحتيال الإعلاني، واختراق الحسابات، وجمع البيانات. ردًا على ذلك، قامت Google بإيقاف الحسابات المرتبطة بـ C2 وضبطت Play Protect لتحذير المستخدمين تلقائيًا وإيقاف التطبيقات التي تحتوي على SDK NetNut.
لماذا يهم هذا المشتري العادي للبروكسي
التفصيل غير السار الرئيسي للسوق هو برنامج إعادة البيع من NetNut مع العلامة البيضاء. كانت الشبكة تسمح بإعادة بيع نقاطها تحت علامة تجارية أخرى، لذا فإن العشرات من مزودي البروكسي السكني "المستقلين" كانوا في الواقع يوزعون نفس شبكة الروبوتات تحت لافتاتهم. عند شراء "IP سكني" من متجر مجهول، كان من الممكن أن تعمل لسنوات عبر تلفاز جارك المخترق دون أن تعرف ذلك.
هذه ليست قصة لمرة واحدة. في يناير 2026، تم تعطيل IPIDEA بنفس الطريقة - في ذلك الوقت كانت أكبر شبكة سكنية - ومعها اختفت حوالي 13 علامة تجارية: 922 Proxy، LunaProxy، PyProxy، IP2World، PIA S5 Proxy، ABC Proxy، Cherry Proxy وغيرها. الاتجاه واضح: تقوم Google والسلطات بانتظام بإزالة مزودي البروكسي المعتمدين على الشبكات الروبوتية، وفي كل عملية تطهير من هذا القبيل، يفقد عملاؤهم الوصول في يوم واحد.
تتكون المخاطر بالنسبة لك من ثلاثة أجزاء:
- قانوني. يمر مرورك الفعلي عبر أجهزة ليس لديك أي حقوق عليها. لم يعد هذا "منطقة رمادية"، بل هو عمل فوق جريمة الكمبيوتر - مع جميع الأسئلة حول موافقة المالك ومعالجة البيانات. موضوع الموافقة وشرعية جمع البيانات في عام 2026 يتشدد فقط - لقد تناولنا ذلك في المادة حول التوصيات الجديدة من EDPB حول جمع البيانات من الويب وGDPR.
- تشغيلي. يمكن إيقاف هذه المجموعة بأمر واحد للمصادرة. تتوقف برامجك، ومزارع الحسابات، والمراقبات في نفس اللحظة، وتختفي الأموال في الرصيد مع المزود.
- تقني. تم وضع "عناوين IP القذرة" من الشبكات الروبوتية منذ فترة طويلة على رادارات أنظمة مكافحة الاحتيال. يتم وضع علامات عليها وحظرها بكثرة قبل أن تصل إليها مكتب التحقيقات الفيدرالي - كيف تحدد المنصات العناوين السكنية، تناولنا ذلك في تحليل كشف البروكسي السكني من خلال ذكاء IP.
كيف تميز البروكسي السكني القانوني عن المسروق
يجب التحقق من المزود قبل الدفع، وليس بعد أن يظهر نطاقه لافتة مكتب التحقيقات الفيدرالي. إليك قائمة فحص عملية من العلامات الحمراء والعلامات الخضراء لعام 2026:
- اسأل عن مصدر IP مباشرة. يشرح المزود القانوني من أين تأتي المجموعة: موافقة واضحة من المستخدمين، شراكات SDK مدفوعة مع opt-in شفاف، عقود مع المشغلين. إذا كانت الإجابة "هذا سرنا الخاص" أو الصمت - فهي علامة حمراء.
- ابحث عن كلمات حول المصدر الأخلاقي وopt-in - لكن تحقق منها. أصبحت صياغة "مصدر أخلاقي" عبارة تسويقية؛ انظر إذا كان لدى المزود سياسة واضحة للموافقة وآلية للانسحاب، وليس مجرد سطر على صفحة الهبوط.
- رخيص بشكل مريب - غالبًا ما يكون شبكة روبوتات. لا يوجد "مرور سكني" بسعر مرور مراكز البيانات "نزيه". التكاليف الحقيقية للمجموعة القانونية مدرجة في السعر؛ عادةً ما يعني التخفيض أن أحدًا من مالكي الأجهزة لم يحصل على سنت واحد مقابل المرور.
- تحقق من الكيان القانوني وتاريخ العلامة التجارية. متجر مجهول بدون شركة، عنوان، وتاريخ عام - هو نموذج نموذجي للعلامة البيضاء فوق بنية تحتية للآخرين. هذه "اللافتات" اختفت بكثرة مع IPIDEA وNetNut.
- قيم ما سيحدث عند الحظر. لدى المزود الجاد بنية تحتية خاصة به، دعم وSLA، وليس مجرد نطاق واحد يتوقف عند أمر المصادرة.
لهذا السبب، من المنطقي العمل مع مزود يتحكم في مصدر مجموعته ولا يعتمد على شبكة رمادية واحدة. في بروكسيات سكنية من ProxyCove، يتم الحصول على IP من مصادر قانونية ومتفق عليها - وبالتالي تحصل على عناوين منزلية "نظيفة" بدون حقول ألغام قانونية وتشغيلية، التي انفجرت للتو تحت عملاء NetNut.
ماذا تفعل إذا كنت قد اشتريت "بروكسي سكني" من بائع مشكوك فيه
إذا لم يكن لدى مزودك كيان قانوني أو إجابة واضحة عن مصدر IP، تصرف كما لو أن عملية التطهير التالية تتعلق به. ترتيب الإجراءات:
- لا تربط العمليات الحرجة به. انقل برامجك الرئيسية ومزارع الحسابات إلى مزود بمصدر واضح للمجموعة، بينما لا تزال الشبكة حية. سيكون من الصعب استعادة الوصول بعد مصادرة النطاق.
- لا تحتفظ برصيد كبير. عند القضاء على IPIDEA وNetNut، كانت الأموال في حسابات العملاء تختفي مع الخدمة. قم بتمويل حسابك بمبالغ صغيرة، وليس "لسنة كاملة من أجل الخصم".
- تحقق مما إذا كانت عناوين IP الخاصة بك قد تم وضع علامة عليها. قم بتشغيل العناوين الحالية من خلال خدمات سمعة IP: درجة احتيال عالية وعلامات "بروكسي/شبكة روبوتات" تعني أن المنصات تعتبرك بالفعل تهديدًا، وستكون هناك المزيد من الحظر.
- إعادة تقييم نموذج المخاطر لحساباتك. إذا كنت قد قمت بتسخين حسابات قيمة عبر "IP القذرة"، ضع في اعتبارك أن بعضًا منها قد يكون بالفعل تحت المراقبة من قبل أنظمة مكافحة الاحتيال، ولا تزيد من الحمل عليها.
المعنى ليس في الذعر، بل في عدم أن تكون آخر من يعرف عن مصدر مرورك من الأخبار. يجب أيضًا إعادة النظر في سيناريوهات الهواتف المحمولة ومراكز البيانات وفقًا لنفس مبدأ "أفهم من أين يأتي IP الخاص بي وماذا سيحدث عند حظر المزود".
الاستنتاج
قضاء NetNut ليس مجرد خبر آخر عن شبكة روبوتات. إنها إشارة واضحة: عصر البروكسيات السكنية الرخيصة من مصادر غير واضحة ينتهي، وينتهي بمصادرة النطاقات وتجميد الأرصدة. IPIDEA في يناير، NetNut في يوليو - ستستمر القائمة. التأمين الوحيد للأعمال التي تعتمد بجدية على البروكسي هو اختيار مزود مسبقًا بمصدر IP واضح وبنية تحتية خاصة به، بدلاً من اكتشاف مصدر مجموعته من لافتة مكتب التحقيقات الفيدرالي.
