Назад к блогу

NetNut закрыли: чем легальный резидентный прокси отличается от ботнета

ФБР и Google обезвредили NetNut — резидентную прокси-сеть поверх ботнета из 2 млн заражённых Smart TV и приставок. Разбираем, как устроена схема, почему под ударом оказываются клиенты, и даём чек-лист, как отличить легальный пул IP от краденого в 2026 году.

📅22 июля 2026 г.
NetNut закрыли: чем легальный резидентный прокси отличается от ботнета

2 июля 2026 года ФБР и налоговая служба США (IRS Criminal Investigation) изъяли сотни доменов сети NetNut, а Google одновременно обезвредил стоявший за ней ботнет Popa — не менее 2 миллионов заражённых устройств, которые годами продавались клиентам под видом «резидентных прокси». Это второй за полгода разгром крупного провайдера резидентных IP: в январе так же «схлопнули» IPIDEA. Для рынка это сигнал, который нельзя игнорировать: значительная доля дешёвых «резидентных» пулов — это чужие взломанные телевизоры и приставки, а их покупатель рискует куда больше, чем думает.

Что именно произошло с NetNut

NetNut — это residential-proxy-сеть, построенная поверх ботнета Popa. По оценке Google Threat Intelligence Group (GTIG), сеть охватывала минимум 2 млн устройств по всему миру: в основном Android-приставки, Smart TV и стриминговые боксы. 2 июля на главной странице netnut.com появился баннер ФБР об изъятии, а к 8 июля такой же баннер получил и сайт материнской компании.

За NetNut стояла не подпольная группировка, а публичная компания — израильская Alarum Technologies Ltd, торгующаяся на NASDAQ под тикером ALAR. После изъятия её акции за неделю рухнули примерно на 67%, до $2.62. Юрист Alarum Омер Вайс заявил, что компания «серьёзно относится к делу и будет полностью сотрудничать с правоохранителями». В разгроме, помимо ФБР и Google, участвовали Lumen и The Shadowserver Foundation.

Как «резидентный прокси» оказывается ботнетом

Ключевой механизм NetNut — превращение обычной домашней техники в «всегда включённые» узлы-выходы без ведома владельца. Google и следствие описывают два основных пути заражения:

  • Предустановка на дешёвых устройствах. Бюджетные ТВ-боксы приезжали с уже вшитым прокси-ПО прямо с завода и продавались на маркетплейсах.
  • SDK «в нагрузку». Пользователю предлагали установить приложение (часто — для просмотра пиратского контента), а вместе с «функцией» на устройство ставился прокси-SDK. Отдельные компоненты NetNut GTIG нашёл внутри крупного ботнета Badbox 2.0, который «пакует» прокси-плагины в заражённые прошивки.

Дальше эти IP сдавались в аренду. Только за одну неделю июня 2026 года Google насчитал 316 отдельных кластеров угроз, выходивших через узлы NetNut — от финансово мотивированных киберпреступников до групп кибершпионажа, связанных с государствами. Через чужие «домашние» адреса гнали password spraying, credential stuffing, рекламный фрод, захват аккаунтов и скрапинг. В ответ Google отключил связанные с C2 аккаунты и настроил Play Protect так, чтобы автоматически предупреждать пользователей и отключать приложения с SDK NetNut.

Почему это касается обычного покупателя прокси

Главная неприятная деталь для рынка — реселлерская программа NetNut с whitelabel. Сеть позволяла перепродавать свои узлы под чужим брендом, поэтому десятки «независимых» провайдеров резидентных прокси на деле раздавали один и тот же ботнет под своими вывесками. Купив «резидентный IP» у безымянного магазина, вы вполне могли годами работать через взломанный телевизор соседа и не знать об этом.

Это не разовая история. В январе 2026-го точно так же обезвредили IPIDEA — на тот момент крупнейшую резидентную сеть, — и вместе с ней исчезли около 13 брендов: 922 Proxy, LunaProxy, PyProxy, IP2World, PIA S5 Proxy, ABC Proxy, Cherry Proxy и другие. Тренд очевиден: Google и правоохранители системно выбивают именно ботнет-based провайдеров, и на каждой такой зачистке их клиенты теряют доступ в один день.

Риски для вас складываются из трёх частей:

  • Юридический. Ваш трафик физически идёт через устройства, к которым у вас нет никаких прав. Это уже не «серая зона», а работа поверх компьютерного преступления — со всеми вопросами о согласии владельца и обработке данных. Тема согласия и легальности сбора данных в 2026-м только ужесточается — мы разбирали это в материале о новых рекомендациях EDPB по веб-скрапингу и GDPR.
  • Операционный. Такой пул выключают одним ордером на изъятие. Ваши парсеры, фермы аккаунтов и мониторинги встают в тот же час, а деньги на балансе исчезают вместе с провайдером.
  • Технический. «Грязные» IP из ботнетов давно на радарах антифрод-систем. Их массово помечают и банят ещё до того, как до них добираются ФБР — как именно площадки вычисляют резидентные адреса, мы описывали в разборе детекции резидентных прокси через IP-интеллидженс.

Как отличить легальный резидентный прокси от краденого

Проверять провайдера нужно до оплаты, а не после того, как его домен покажет баннер ФБР. Вот практический чек-лист red flags и зелёных флагов на 2026 год:

  1. Спросите про источник IP напрямую. Легальный провайдер объясняет, откуда берётся пул: явное согласие пользователей, оплаченные SDK-партнёрства с прозрачным opt-in, договоры с операторами. Ответ «это наш собственный секрет» или молчание — красный флаг.
  2. Ищите слова про этичный сорсинг и opt-in — но проверяйте их. Формулировка «ethically sourced» стала маркетинговым штампом; смотрите, есть ли у провайдера внятная политика согласия и механизм отзыва, а не только строчка на лендинге.
  3. Подозрительно дёшево — почти всегда ботнет. Резидентный трафик по цене датацентрового не бывает «честным». Реальные затраты на легальный пул закладываются в цену; демпинг обычно означает, что за трафик никто из владельцев устройств не получил ни цента.
  4. Проверьте юрлицо и историю бренда. Безымянный магазин без компании, адреса и публичной истории — типичный whitelabel поверх чужой инфраструктуры. Именно такие «вывески» массово исчезали вместе с IPIDEA и NetNut.
  5. Оцените, что будет при блокировке. У серьёзного провайдера — своя инфраструктура, поддержка и SLA, а не один домен, который гаснет по ордеру на изъятие.

Именно поэтому имеет смысл работать с провайдером, который контролирует происхождение своего пула и не зависит от одной серой сети. В резидентных прокси ProxyCove IP берутся из легальных, согласованных источников — так вы получаете «чистые» домашние адреса без юридического и операционного минного поля, которое только что взорвалось под клиентами NetNut.

Что делать, если вы уже покупали «резидентные» прокси у сомнительного продавца

Если у вашего провайдера нет ни юрлица, ни внятного ответа про источник IP, действуйте так, будто следующая зачистка — про него. Порядок действий:

  1. Не завязывайте на нём критические процессы. Перенесите ключевые парсеры и фермы аккаунтов на провайдера с прозрачным происхождением пула, пока сеть жива. Восстанавливать доступ после изъятия домена будет не у кого.
  2. Не держите крупный баланс. При разгроме IPIDEA и NetNut деньги на счетах клиентов сгорали вместе с сервисом. Пополняйте небольшими суммами, а не «на год вперёд ради скидки».
  3. Проверьте, не помечены ли ваши IP. Прогоните текущие адреса через сервисы IP-репутации: высокий fraud score и метки «proxy/botnet» означают, что площадки уже относятся к вам как к угрозе, и банов будет только больше.
  4. Пересмотрите риск-модель под аккаунты. Если через «грязные» IP вы прогревали ценные аккаунты, заложите, что часть из них уже под подозрением антифрода, и не наращивайте на них нагрузку.

Смысл не в панике, а в том, чтобы не оказаться последним, кто узнаёт об источнике своего трафика из новостей. Мобильные и датацентр-сценарии тоже стоит пересмотреть под тот же принцип «понимаю, откуда мой IP и что будет при блокировке провайдера».

Вывод

Разгром NetNut — не просто ещё одна новость про ботнет. Это ясный сигнал: эпоха дешёвых «резидентных» прокси из непонятных источников заканчивается, и заканчивается она изъятием доменов и заморозкой балансов. IPIDEA в январе, NetNut в июле — список продолжится. Единственная страховка для бизнеса, который всерьёз зависит от прокси, — заранее выбрать провайдера с прозрачным происхождением IP и собственной инфраструктурой, а не выяснять источник своего пула из баннера ФБР.