بازگشت به وبلاگ

نت نت بسته شد: تفاوت پروکسی مقیم قانونی با بات‌نت چیست؟

اف‌بی‌آر و گوگل NetNut را که یک شبکه پروکسی مقیم بر روی بات‌نتی از ۲ میلیون تلویزیون هوشمند و کنسول‌های آلوده است، خنثی کردند. بررسی می‌کنیم که این طرح چگونه کار می‌کند، چرا مشتریان در معرض خطر قرار دارند و یک چک‌لیست ارائه می‌دهیم که چگونه در سال ۲۰۲۶ یک مجموعه IP قانونی را از مجموعه دزدیده شده تشخیص دهیم.

📅۳۱ تیر ۱۴۰۵
نت نت بسته شد: تفاوت پروکسی مقیم قانونی با بات‌نت چیست؟
```html

۲ ژوئیه ۲۰۲۶، اف‌بی‌آر و اداره مالیات ایالات متحده (IRS Criminal Investigation) صدها دامنه از شبکه NetNut را مصادره کردند، در حالی که گوگل به طور همزمان بات‌نت Popa را که پشت آن بود، خنثی کرد - حداقل ۲ میلیون دستگاه آلوده که سال‌ها به مشتریان به عنوان «پراکسی‌های مقیم» فروخته می‌شدند. این دومین بار در شش ماه اخیر است که یک ارائه‌دهنده بزرگ IP مقیم نابود می‌شود: در ژانویه نیز IPIDEA به همین شکل «جمع شد». این برای بازار یک سیگنال است که نمی‌توان نادیده گرفت: بخش قابل توجهی از «پول‌های مقیم» ارزان، تلویزیون‌ها و کنسول‌های هک شده دیگران هستند و خریدارشان بیشتر از آنچه فکر می‌کند در خطر است.

چه اتفاقی برای NetNut افتاد

NetNut یک شبکه پراکسی مقیم است که بر روی بات‌نت Popa ساخته شده است. به گفته گروه اطلاعات تهدید گوگل (GTIG)، این شبکه حداقل ۲ میلیون دستگاه را در سراسر جهان پوشش می‌داد: عمدتاً کنسول‌های اندروید، تلویزیون‌های هوشمند و باکس‌های استریم. در ۲ ژوئیه، بنر اف‌بی‌آر درباره مصادره در صفحه اصلی netnut.com ظاهر شد و تا ۸ ژوئیه، سایت شرکت مادر نیز چنین بنری دریافت کرد.

پشت NetNut یک گروه زیرزمینی نبود، بلکه یک شرکت عمومی بود - Alarum Technologies Ltd اسرائیلی که در NASDAQ تحت تیکر ALAR معامله می‌شود. پس از مصادره، سهام آن در عرض یک هفته حدود ۶۷٪ سقوط کرد و به ۲.۶۲ دلار رسید. وکیل Alarum، عمر وایس، اعلام کرد که شرکت «به این موضوع به شدت توجه دارد و کاملاً با مقامات همکاری خواهد کرد». در این نابودی، علاوه بر اف‌بی‌آر و گوگل، Lumen و بنیاد Shadowserver نیز شرکت داشتند.

چگونه «پراکسی مقیم» به بات‌نت تبدیل می‌شود

مکانیزم کلیدی NetNut، تبدیل تجهیزات خانگی معمولی به گره‌های خروجی «همیشه روشن» بدون اطلاع مالک است. گوگل و تحقیقات دو مسیر اصلی آلوده شدن را توصیف می‌کنند:

  • نصب پیش‌فرض بر روی دستگاه‌های ارزان. باکس‌های تلویزیونی بودجه‌ای با نرم‌افزار پراکسی از کارخانه به فروش می‌رسیدند و در بازارهای آنلاین عرضه می‌شدند.
  • SDK «اضافه». به کاربر پیشنهاد می‌شد که یک برنامه (اغلب برای مشاهده محتوای غیرقانونی) نصب کند و به همراه «عملکرد» یک SDK پراکسی بر روی دستگاه نصب می‌شد. اجزای خاص NetNut GTIG در داخل یک بات‌نت بزرگ Badbox 2.0 پیدا کرد که «پلاگین‌های پراکسی» را در فریم‌ورهای آلوده بسته‌بندی می‌کند.

سپس این IP‌ها اجاره داده می‌شدند. فقط در یک هفته ژوئن ۲۰۲۶، گوگل ۳۱۶ خوشه تهدید جداگانه را که از طریق گره‌های NetNut خارج می‌شدند، شمارش کرد - از مجرمان سایبری با انگیزه مالی تا گروه‌های جاسوسی سایبری مرتبط با دولت‌ها. از طریق آدرس‌های «خانگی» دیگران، حملات password spraying، credential stuffing، کلاهبرداری تبلیغاتی، تصرف حساب‌ها و اسکرپینگ انجام می‌شد. در پاسخ، گوگل حساب‌های مرتبط با C2 را غیرفعال کرد و Play Protect را طوری تنظیم کرد که به طور خودکار کاربران را هشدار دهد و برنامه‌های دارای SDK NetNut را غیرفعال کند.

چرا این موضوع برای خریدار معمولی پراکسی مهم است

جزئیات ناخوشایند اصلی برای بازار - برنامه فروش مجدد NetNut با برند سفید. این شبکه اجازه می‌داد که گره‌های خود را تحت برندهای دیگر بفروشند، بنابراین ده‌ها ارائه‌دهنده «مستقل» پراکسی مقیم در واقع یک بات‌نت را تحت نام‌های خود توزیع می‌کردند. با خرید «IP مقیم» از یک فروشگاه ناشناس، شما به راحتی می‌توانستید سال‌ها از طریق تلویزیون هک شده همسایه کار کنید و از این موضوع بی‌خبر باشید.

این یک داستان یک‌باره نیست. در ژانویه ۲۰۲۶، IPIDEA به همین شکل خنثی شد - در آن زمان بزرگترین شبکه مقیم - و به همراه آن حدود ۱۳ برند ناپدید شدند: ۹۲۲ پراکسی، LunaProxy، PyProxy، IP2World، PIA S5 Proxy، ABC Proxy، Cherry Proxy و دیگران. روند واضح است: گوگل و مقامات به طور سیستماتیک ارائه‌دهندگان مبتنی بر بات‌نت را از بین می‌برند و در هر یک از این پاکسازی‌ها، مشتریان آن‌ها در یک روز دسترسی خود را از دست می‌دهند.

ریسک‌ها برای شما از سه بخش تشکیل می‌شوند:

  • حقوقی. ترافیک شما به طور فیزیکی از طریق دستگاه‌هایی می‌گذرد که هیچ حقی بر روی آن‌ها ندارید. این دیگر «منطقه خاکستری» نیست، بلکه کار بر روی یک جرم کامپیوتری است - با تمام سوالات مربوط به رضایت مالک و پردازش داده‌ها. موضوع رضایت و قانونی بودن جمع‌آوری داده‌ها در سال ۲۰۲۶ تنها سخت‌تر می‌شود - ما این موضوع را در مطلبی درباره راهنماهای جدید EDPB در مورد وب‌اسکرپینگ و GDPR بررسی کردیم.
  • عملیاتی. چنین پولی با یک دستور مصادره غیرفعال می‌شود. پارسرها، مزارع حساب‌ها و نظارت‌های شما در همان لحظه متوقف می‌شوند و پول در حساب به همراه ارائه‌دهنده ناپدید می‌شود.
  • فنی. IP‌های «کثیف» از بات‌نت‌ها مدت‌هاست که در رادار سیستم‌های ضد کلاهبرداری قرار دارند. آن‌ها به طور گسترده علامت‌گذاری و ممنوع می‌شوند قبل از اینکه اف‌بی‌آر به آن‌ها برسد - اینکه چگونه پلتفرم‌ها آدرس‌های مقیم را شناسایی می‌کنند، ما در تجزیه و تحلیل شناسایی پراکسی‌های مقیم از طریق IP-intelligence توضیح دادیم.

چگونه پراکسی مقیم قانونی را از پراکسی دزدیده شده تشخیص دهیم

باید قبل از پرداخت، ارائه‌دهنده را بررسی کنید، نه بعد از اینکه دامنه‌اش بنر اف‌بی‌آر را نشان دهد. در اینجا یک چک‌لیست عملی از پرچم‌های قرمز و سبز برای سال ۲۰۲۶ آمده است:

  1. مستقیم از منبع IP بپرسید. یک ارائه‌دهنده قانونی توضیح می‌دهد که پول از کجا می‌آید: رضایت واضح کاربران، شراکت‌های SDK پرداخت شده با opt-in شفاف، قراردادها با اپراتورها. پاسخ «این راز خودمان است» یا سکوت - پرچم قرمز است.
  2. به دنبال کلمات درباره منبع اخلاقی و opt-in باشید - اما آن‌ها را بررسی کنید. عبارت «ethically sourced» به یک کلیشه بازاریابی تبدیل شده است؛ ببینید آیا ارائه‌دهنده سیاست رضایت واضح و مکانیزم لغو دارد، نه فقط یک خط در وب‌سایت.
  3. به طرز مشکوکی ارزان - تقریباً همیشه بات‌نت. ترافیک مقیم به قیمت ترافیک مراکز داده «قانونی» نیست. هزینه‌های واقعی برای پول قانونی در قیمت لحاظ می‌شود؛ کاهش قیمت معمولاً به این معنی است که هیچ‌کس از مالکان دستگاه‌ها یک سنت هم دریافت نکرده است.
  4. شخصیت حقوقی و تاریخچه برند را بررسی کنید. فروشگاه ناشناس بدون شرکت، آدرس و تاریخچه عمومی - یک whitelabel معمولی بر روی زیرساخت‌های دیگر. دقیقاً چنین «تابلوها» به طور گسترده با IPIDEA و NetNut ناپدید شدند.
  5. ارزیابی کنید که در صورت مسدود شدن چه اتفاقی می‌افتد. یک ارائه‌دهنده جدی - زیرساخت، پشتیبانی و SLA خود را دارد، نه فقط یک دامنه که با دستور مصادره خاموش می‌شود.

به همین دلیل است که کار با یک ارائه‌دهنده که منبع پول خود را کنترل می‌کند و به یک شبکه خاکستری وابسته نیست، منطقی است. در پراکسی‌های مقیم ProxyCove IP‌ها از منابع قانونی و توافق شده به دست می‌آیند - بنابراین شما آدرس‌های خانگی «پاک» بدون میدان مین حقوقی و عملیاتی که به تازگی زیر پای مشتریان NetNut منفجر شده است، دریافت می‌کنید.

اگر قبلاً «پراکسی‌های مقیم» را از فروشنده مشکوک خریداری کرده‌اید، چه باید کرد

اگر ارائه‌دهنده شما نه شخصیت حقوقی دارد و نه پاسخ واضحی درباره منبع IP، طوری عمل کنید که گویی پاکسازی بعدی درباره اوست. ترتیب اقدامات:

  1. بر روی او فرآیندهای حیاتی را متصل نکنید. پارسرها و مزارع حساب‌های کلیدی را به یک ارائه‌دهنده با منبع شفاف منتقل کنید، تا زمانی که شبکه زنده است. پس از مصادره دامنه، هیچ‌کس دسترسی را بازسازی نخواهد کرد.
  2. تعادل بزرگ نگه ندارید. در زمان نابودی IPIDEA و NetNut، پول در حساب‌های مشتریان به همراه سرویس سوخت. با مبالغ کوچک شارژ کنید، نه «برای یک سال جلوتر به خاطر تخفیف».
  3. بررسی کنید که آیا IP‌های شما علامت‌گذاری شده‌اند یا نه. آدرس‌های فعلی را از طریق خدمات اعتبار IP عبور دهید: نمره کلاهبرداری بالا و برچسب‌های «پراکسی/بات‌نت» به این معنی است که پلتفرم‌ها به شما به عنوان یک تهدید نگاه می‌کنند و ممنوعیت‌ها فقط بیشتر خواهد شد.
  4. مدل ریسک را برای حساب‌ها بازنگری کنید. اگر از طریق IP‌های «کثیف» حساب‌های ارزشمند را گرم کرده‌اید، در نظر بگیرید که بخشی از آن‌ها قبلاً زیر نظر ضد کلاهبرداری هستند و بار آن‌ها را افزایش ندهید.

هدف در اینجا نه در وحشت، بلکه در این است که آخرین کسی نباشید که درباره منبع ترافیک خود از اخبار مطلع می‌شود. سناریوهای موبایل و مراکز داده نیز باید تحت همان اصل «می‌دانم از کجا IP من می‌آید و چه خواهد شد اگر ارائه‌دهنده مسدود شود» بازنگری شوند.

نتیجه‌گیری

نابودی NetNut فقط یک خبر دیگر درباره بات‌نت نیست. این یک سیگنال واضح است: عصر پراکسی‌های ارزان «مقیم» از منابع نامشخص به پایان می‌رسد و این پایان با مصادره دامنه‌ها و مسدود کردن تعادل‌ها همراه است. IPIDEA در ژانویه، NetNut در ژوئیه - فهرست ادامه خواهد یافت. تنها بیمه برای کسب‌وکاری که به طور جدی به پراکسی وابسته است، انتخاب پیشاپیش یک ارائه‌دهنده با منبع شفاف IP و زیرساخت خود است، نه اینکه منبع پول خود را از بنر اف‌بی‌آر بفهمید.

```