2026年7月2日、FBIとアメリカ合衆国国税庁(IRS Criminal Investigation)は、NetNutネットワークの数百のドメインを押収し、Googleは同時にその背後にあるボットネットPopaを無力化しました。これは、何年も「レジデンシャルプロキシ」として顧客に販売されていた200万台以上の感染デバイスです。これは、半年間で2回目の大規模なレジデンシャルIPプロバイダーの壊滅です。1月にはIPIDEAも同様に「潰されました」。市場にとってこれは無視できない信号です。安価な「レジデンシャル」プールのかなりの部分は、他人のハッキングされたテレビやセットトップボックスであり、その購入者は思っている以上にリスクを抱えています。
NetNutに何が起こったのか
NetNutは、ボットネットPopaの上に構築されたレジデンシャルプロキシネットワークです。Googleの脅威情報グループ(GTIG)の推定によれば、このネットワークは世界中で最低200万台のデバイスをカバーしており、主にAndroidセットトップボックス、スマートテレビ、ストリーミングボックスが含まれています。7月2日、netnut.comのホームページにはFBIによる押収のバナーが表示され、7月8日には親会社のサイトにも同様のバナーが表示されました。
NetNutの背後には地下組織ではなく、公開企業であるイスラエルのAlarum Technologies Ltdがあり、NASDAQでALARというティッカーで取引されています。押収後、同社の株価は1週間で約67%急落し、$2.62になりました。Alarumの弁護士オメル・ワイスは、同社が「この件を真剣に受け止め、法執行機関と完全に協力する」と述べました。FBIとGoogleに加えて、LumenとThe Shadowserver Foundationも壊滅に関与しました。
「レジデンシャルプロキシ」がボットネットになる仕組み
NetNutの主要なメカニズムは、所有者の知らないうちに通常の家庭用機器を「常時オン」の出口ノードに変えることです。Googleと捜査当局は、感染の主な2つの経路を説明しています:
- 安価なデバイスへのプリインストール。 予算重視のテレビボックスは、工場から直接プロキシソフトウェアが組み込まれた状態で到着し、マーケットプレイスで販売されました。
- SDKの「追加」。 ユーザーはアプリケーションをインストールするように求められ(しばしば海賊版コンテンツの視聴用)、その「機能」としてプロキシSDKがデバイスにインストールされました。NetNutの個別のコンポーネントは、感染したファームウェアにプロキシプラグインを「パッケージ化」する大規模なボットネットBadbox 2.0の内部で発見されました。
その後、これらのIPは賃貸されました。2026年6月の1週間だけで、GoogleはNetNutのノードを介して出ていた316の個別の脅威クラスターを数えました。これには、金銭的に動機づけられたサイバー犯罪者から、国家に関連するサイバー諜報グループまでが含まれます。他人の「家庭用」アドレスを通じて、パスワードスプレー、クレデンシャルスタッフィング、広告詐欺、アカウントの乗っ取り、スクレイピングが行われました。これに対抗して、GoogleはC2アカウントを無効にし、Play Protectを設定して、ユーザーに自動的に警告し、NetNutのSDKを持つアプリケーションを無効にしました。
なぜこれが一般的なプロキシ購入者に関係するのか
市場にとっての主な不快な詳細は、NetNutのホワイトラベルリセラープログラムです。このネットワークは、他のブランドの下でノードを再販することを可能にしたため、実際には数十の「独立した」レジデンシャルプロキシプロバイダーが同じボットネットを自分たちの看板の下で配布していました。無名の店で「レジデンシャルIP」を購入した場合、あなたは隣人のハッキングされたテレビを通じて何年も働いている可能性があり、そのことに気づいていないかもしれません。
これは一時的な話ではありません。2026年1月には、同様にIPIDEAが無力化され、その時点で最大のレジデンシャルネットワークであり、約13のブランドが消えました:922 Proxy、LunaProxy、PyProxy、IP2World、PIA S5 Proxy、ABC Proxy、Cherry Proxyなどです。トレンドは明らかです。Googleと法執行機関は、システム的にボットネットベースのプロバイダーを排除しており、こうした清掃のたびに彼らの顧客は一日でアクセスを失います。
あなたにとってのリスクは3つの部分から成り立っています:
- 法的リスク。 あなたのトラフィックは、あなたが権利を持たないデバイスを通じて物理的に流れています。これはもはや「グレーゾーン」ではなく、コンピュータ犯罪の上での作業です — 所有者の同意やデータ処理に関するすべての問題が含まれます。2026年には同意とデータ収集の合法性に関するテーマがますます厳しくなっています — これは新しいEDPBのウェブスクレイピングとGDPRに関するガイドラインに関する資料で取り上げました。
- 運用リスク。 このプールは、押収命令一つで無効にされます。あなたのパーサー、アカウントファーム、モニタリングは同時に停止し、残高の資金はプロバイダーと共に消えます。
- 技術的リスク。 ボットネットからの「汚れた」IPは、すでにアンチフロードシステムのレーダーに載っています。それらはFBIが到達する前に大量にマークされ、禁止されています — レジデンシャルアドレスをどのようにしてプラットフォームが計算するかについては、私たちがIPインテリジェンスによるレジデンシャルプロキシの検出で詳しく説明しました。
合法的なレジデンシャルプロキシと盗まれたものを見分ける方法
プロバイダーを支払い前に確認する必要があります。FBIのバナーが表示された後ではありません。2026年のための実用的なチェックリストとして、レッドフラッグとグリーンフラッグを以下に示します:
- IPの出所について直接尋ねてください。 合法的なプロバイダーは、プールの出所を説明します:ユーザーの明示的な同意、透明なオプトインを伴う有料SDKパートナーシップ、オペレーターとの契約。 「それは私たちの秘密です」という回答や沈黙はレッドフラッグです。
- 倫理的なソーシングやオプトインに関する言葉を探してください — しかしそれを確認してください。 「倫理的に調達された」という表現はマーケティングの定型句になってしまいました。プロバイダーに明確な同意ポリシーと撤回メカニズムがあるかどうかを確認してください。単にランディングページの一文だけでは不十分です。
- 異常に安い — ほぼ常にボットネットです。 データセンターの価格でのレジデンシャルトラフィックは「正直」ではありません。合法的なプールの実際のコストは価格に組み込まれています。ダンピングは通常、トラフィックの所有者が一銭も受け取っていないことを意味します。
- 法人とブランドの歴史を確認してください。 会社名、住所、公開された歴史のない無名の店は、他人のインフラの上にある典型的なホワイトラベルです。このような「看板」は、IPIDEAやNetNutとともに大量に消えていきました。
- ブロックされた場合の影響を評価してください。 真剣なプロバイダーは独自のインフラ、サポート、SLAを持っており、押収命令で消えるドメインではありません。
したがって、自分のプールの出所を管理し、単一のグレーなネットワークに依存しないプロバイダーと取引する意味があります。ProxyCoveのレジデンシャルプロキシでは、IPは合法的で同意されたソースから取得されるため、NetNutの顧客の下で爆発した法的および運用上の地雷原なしで「クリーンな」家庭用アドレスを取得できます。
すでに疑わしい売り手から「レジデンシャル」プロキシを購入している場合はどうすればよいか
プロバイダーに法人がなく、IPの出所について明確な回答がない場合は、次の清掃がそのプロバイダーに関するものであるかのように行動してください。手順は以下の通りです:
- 重要なプロセスをそのプロバイダーに結びつけないでください。 ネットワークが生きている間に、プールの出所が透明なプロバイダーに重要なパーサーやアカウントファームを移転してください。ドメインが押収された後にアクセスを回復する人はいません。
- 大きな残高を保持しないでください。 IPIDEAやNetNutが壊滅した際、顧客の口座の資金はサービスと共に消えました。大きな金額を「割引のために1年分前払いする」のではなく、小額で補充してください。
- あなたのIPがマークされていないか確認してください。 現在のアドレスをIPレピュテーションサービスでチェックしてください:高い詐欺スコアや「プロキシ/ボットネット」のマークは、プラットフォームがすでにあなたを脅威として扱っていることを意味し、禁止が増えるだけです。
- アカウントに対するリスクモデルを見直してください。 「汚れた」IPを通じて貴重なアカウントを温めていた場合、それらの一部がすでにアンチフロードの疑いをかけられていることを考慮し、負荷を増やさないでください。
重要なのはパニックではなく、自分のトラフィックの出所をニュースから最後に知ることがないようにすることです。モバイルおよびデータセンターのシナリオも同様に「自分のIPの出所を理解し、プロバイダーがブロックされた場合に何が起こるか」を見直す必要があります。
結論
NetNutの壊滅は、単なるボットネットに関するニュースではありません。これは明確な信号です:不明なソースからの安価な「レジデンシャル」プロキシの時代は終わりを迎え、ドメインの押収と残高の凍結で終わります。1月のIPIDEA、7月のNetNut — リストは続きます。プロキシに真剣に依存するビジネスにとって唯一の保険は、事前にIPの出所が透明で独自のインフラを持つプロバイダーを選ぶことであり、FBIのバナーから自分のプールの出所を明らかにすることではありません。
