۲ ژوئیه ۲۰۲۶، افبیآر و اداره مالیات ایالات متحده (IRS Criminal Investigation) صدها دامنه از شبکه NetNut را مصادره کردند، در حالی که گوگل به طور همزمان باتنت Popa را که پشت آن بود، خنثی کرد - حداقل ۲ میلیون دستگاه آلوده که سالها به مشتریان به عنوان «پراکسیهای مقیم» فروخته میشدند. این دومین بار در شش ماه اخیر است که یک ارائهدهنده بزرگ IP مقیم نابود میشود: در ژانویه نیز IPIDEA به همین شکل «جمع شد». این برای بازار یک سیگنال است که نمیتوان نادیده گرفت: بخش قابل توجهی از «پولهای مقیم» ارزان، تلویزیونها و کنسولهای هک شده دیگران هستند و خریدارشان بیشتر از آنچه فکر میکند در خطر است.
چه اتفاقی برای NetNut افتاد
NetNut یک شبکه پراکسی مقیم است که بر روی باتنت Popa ساخته شده است. به گفته گروه اطلاعات تهدید گوگل (GTIG)، این شبکه حداقل ۲ میلیون دستگاه را در سراسر جهان پوشش میداد: عمدتاً کنسولهای اندروید، تلویزیونهای هوشمند و باکسهای استریم. در ۲ ژوئیه، بنر افبیآر درباره مصادره در صفحه اصلی netnut.com ظاهر شد و تا ۸ ژوئیه، سایت شرکت مادر نیز چنین بنری دریافت کرد.
پشت NetNut یک گروه زیرزمینی نبود، بلکه یک شرکت عمومی بود - Alarum Technologies Ltd اسرائیلی که در NASDAQ تحت تیکر ALAR معامله میشود. پس از مصادره، سهام آن در عرض یک هفته حدود ۶۷٪ سقوط کرد و به ۲.۶۲ دلار رسید. وکیل Alarum، عمر وایس، اعلام کرد که شرکت «به این موضوع به شدت توجه دارد و کاملاً با مقامات همکاری خواهد کرد». در این نابودی، علاوه بر افبیآر و گوگل، Lumen و بنیاد Shadowserver نیز شرکت داشتند.
چگونه «پراکسی مقیم» به باتنت تبدیل میشود
مکانیزم کلیدی NetNut، تبدیل تجهیزات خانگی معمولی به گرههای خروجی «همیشه روشن» بدون اطلاع مالک است. گوگل و تحقیقات دو مسیر اصلی آلوده شدن را توصیف میکنند:
- نصب پیشفرض بر روی دستگاههای ارزان. باکسهای تلویزیونی بودجهای با نرمافزار پراکسی از کارخانه به فروش میرسیدند و در بازارهای آنلاین عرضه میشدند.
- SDK «اضافه». به کاربر پیشنهاد میشد که یک برنامه (اغلب برای مشاهده محتوای غیرقانونی) نصب کند و به همراه «عملکرد» یک SDK پراکسی بر روی دستگاه نصب میشد. اجزای خاص NetNut GTIG در داخل یک باتنت بزرگ Badbox 2.0 پیدا کرد که «پلاگینهای پراکسی» را در فریمورهای آلوده بستهبندی میکند.
سپس این IPها اجاره داده میشدند. فقط در یک هفته ژوئن ۲۰۲۶، گوگل ۳۱۶ خوشه تهدید جداگانه را که از طریق گرههای NetNut خارج میشدند، شمارش کرد - از مجرمان سایبری با انگیزه مالی تا گروههای جاسوسی سایبری مرتبط با دولتها. از طریق آدرسهای «خانگی» دیگران، حملات password spraying، credential stuffing، کلاهبرداری تبلیغاتی، تصرف حسابها و اسکرپینگ انجام میشد. در پاسخ، گوگل حسابهای مرتبط با C2 را غیرفعال کرد و Play Protect را طوری تنظیم کرد که به طور خودکار کاربران را هشدار دهد و برنامههای دارای SDK NetNut را غیرفعال کند.
چرا این موضوع برای خریدار معمولی پراکسی مهم است
جزئیات ناخوشایند اصلی برای بازار - برنامه فروش مجدد NetNut با برند سفید. این شبکه اجازه میداد که گرههای خود را تحت برندهای دیگر بفروشند، بنابراین دهها ارائهدهنده «مستقل» پراکسی مقیم در واقع یک باتنت را تحت نامهای خود توزیع میکردند. با خرید «IP مقیم» از یک فروشگاه ناشناس، شما به راحتی میتوانستید سالها از طریق تلویزیون هک شده همسایه کار کنید و از این موضوع بیخبر باشید.
این یک داستان یکباره نیست. در ژانویه ۲۰۲۶، IPIDEA به همین شکل خنثی شد - در آن زمان بزرگترین شبکه مقیم - و به همراه آن حدود ۱۳ برند ناپدید شدند: ۹۲۲ پراکسی، LunaProxy، PyProxy، IP2World، PIA S5 Proxy، ABC Proxy، Cherry Proxy و دیگران. روند واضح است: گوگل و مقامات به طور سیستماتیک ارائهدهندگان مبتنی بر باتنت را از بین میبرند و در هر یک از این پاکسازیها، مشتریان آنها در یک روز دسترسی خود را از دست میدهند.
ریسکها برای شما از سه بخش تشکیل میشوند:
- حقوقی. ترافیک شما به طور فیزیکی از طریق دستگاههایی میگذرد که هیچ حقی بر روی آنها ندارید. این دیگر «منطقه خاکستری» نیست، بلکه کار بر روی یک جرم کامپیوتری است - با تمام سوالات مربوط به رضایت مالک و پردازش دادهها. موضوع رضایت و قانونی بودن جمعآوری دادهها در سال ۲۰۲۶ تنها سختتر میشود - ما این موضوع را در مطلبی درباره راهنماهای جدید EDPB در مورد وباسکرپینگ و GDPR بررسی کردیم.
- عملیاتی. چنین پولی با یک دستور مصادره غیرفعال میشود. پارسرها، مزارع حسابها و نظارتهای شما در همان لحظه متوقف میشوند و پول در حساب به همراه ارائهدهنده ناپدید میشود.
- فنی. IPهای «کثیف» از باتنتها مدتهاست که در رادار سیستمهای ضد کلاهبرداری قرار دارند. آنها به طور گسترده علامتگذاری و ممنوع میشوند قبل از اینکه افبیآر به آنها برسد - اینکه چگونه پلتفرمها آدرسهای مقیم را شناسایی میکنند، ما در تجزیه و تحلیل شناسایی پراکسیهای مقیم از طریق IP-intelligence توضیح دادیم.
چگونه پراکسی مقیم قانونی را از پراکسی دزدیده شده تشخیص دهیم
باید قبل از پرداخت، ارائهدهنده را بررسی کنید، نه بعد از اینکه دامنهاش بنر افبیآر را نشان دهد. در اینجا یک چکلیست عملی از پرچمهای قرمز و سبز برای سال ۲۰۲۶ آمده است:
- مستقیم از منبع IP بپرسید. یک ارائهدهنده قانونی توضیح میدهد که پول از کجا میآید: رضایت واضح کاربران، شراکتهای SDK پرداخت شده با opt-in شفاف، قراردادها با اپراتورها. پاسخ «این راز خودمان است» یا سکوت - پرچم قرمز است.
- به دنبال کلمات درباره منبع اخلاقی و opt-in باشید - اما آنها را بررسی کنید. عبارت «ethically sourced» به یک کلیشه بازاریابی تبدیل شده است؛ ببینید آیا ارائهدهنده سیاست رضایت واضح و مکانیزم لغو دارد، نه فقط یک خط در وبسایت.
- به طرز مشکوکی ارزان - تقریباً همیشه باتنت. ترافیک مقیم به قیمت ترافیک مراکز داده «قانونی» نیست. هزینههای واقعی برای پول قانونی در قیمت لحاظ میشود؛ کاهش قیمت معمولاً به این معنی است که هیچکس از مالکان دستگاهها یک سنت هم دریافت نکرده است.
- شخصیت حقوقی و تاریخچه برند را بررسی کنید. فروشگاه ناشناس بدون شرکت، آدرس و تاریخچه عمومی - یک whitelabel معمولی بر روی زیرساختهای دیگر. دقیقاً چنین «تابلوها» به طور گسترده با IPIDEA و NetNut ناپدید شدند.
- ارزیابی کنید که در صورت مسدود شدن چه اتفاقی میافتد. یک ارائهدهنده جدی - زیرساخت، پشتیبانی و SLA خود را دارد، نه فقط یک دامنه که با دستور مصادره خاموش میشود.
به همین دلیل است که کار با یک ارائهدهنده که منبع پول خود را کنترل میکند و به یک شبکه خاکستری وابسته نیست، منطقی است. در پراکسیهای مقیم ProxyCove IPها از منابع قانونی و توافق شده به دست میآیند - بنابراین شما آدرسهای خانگی «پاک» بدون میدان مین حقوقی و عملیاتی که به تازگی زیر پای مشتریان NetNut منفجر شده است، دریافت میکنید.
اگر قبلاً «پراکسیهای مقیم» را از فروشنده مشکوک خریداری کردهاید، چه باید کرد
اگر ارائهدهنده شما نه شخصیت حقوقی دارد و نه پاسخ واضحی درباره منبع IP، طوری عمل کنید که گویی پاکسازی بعدی درباره اوست. ترتیب اقدامات:
- بر روی او فرآیندهای حیاتی را متصل نکنید. پارسرها و مزارع حسابهای کلیدی را به یک ارائهدهنده با منبع شفاف منتقل کنید، تا زمانی که شبکه زنده است. پس از مصادره دامنه، هیچکس دسترسی را بازسازی نخواهد کرد.
- تعادل بزرگ نگه ندارید. در زمان نابودی IPIDEA و NetNut، پول در حسابهای مشتریان به همراه سرویس سوخت. با مبالغ کوچک شارژ کنید، نه «برای یک سال جلوتر به خاطر تخفیف».
- بررسی کنید که آیا IPهای شما علامتگذاری شدهاند یا نه. آدرسهای فعلی را از طریق خدمات اعتبار IP عبور دهید: نمره کلاهبرداری بالا و برچسبهای «پراکسی/باتنت» به این معنی است که پلتفرمها به شما به عنوان یک تهدید نگاه میکنند و ممنوعیتها فقط بیشتر خواهد شد.
- مدل ریسک را برای حسابها بازنگری کنید. اگر از طریق IPهای «کثیف» حسابهای ارزشمند را گرم کردهاید، در نظر بگیرید که بخشی از آنها قبلاً زیر نظر ضد کلاهبرداری هستند و بار آنها را افزایش ندهید.
هدف در اینجا نه در وحشت، بلکه در این است که آخرین کسی نباشید که درباره منبع ترافیک خود از اخبار مطلع میشود. سناریوهای موبایل و مراکز داده نیز باید تحت همان اصل «میدانم از کجا IP من میآید و چه خواهد شد اگر ارائهدهنده مسدود شود» بازنگری شوند.
نتیجهگیری
نابودی NetNut فقط یک خبر دیگر درباره باتنت نیست. این یک سیگنال واضح است: عصر پراکسیهای ارزان «مقیم» از منابع نامشخص به پایان میرسد و این پایان با مصادره دامنهها و مسدود کردن تعادلها همراه است. IPIDEA در ژانویه، NetNut در ژوئیه - فهرست ادامه خواهد یافت. تنها بیمه برای کسبوکاری که به طور جدی به پراکسی وابسته است، انتخاب پیشاپیش یک ارائهدهنده با منبع شفاف IP و زیرساخت خود است، نه اینکه منبع پول خود را از بنر افبیآر بفهمید.
```