2 Temmuz 2026'da FBI ve ABD Gelir İdaresi (IRS Criminal Investigation), NetNut ağındaki yüzlerce alan adını ele geçirdi, aynı anda Google da arkasındaki botnet olan Popa'yı etkisiz hale getirdi - en az 2 milyon enfekte cihaz, yıllarca "rezidans proxy" olarak müşterilere satıldı. Bu, altı ay içinde büyük bir rezidans IP sağlayıcısının ikinci kez çöküşü: Ocak ayında IPIDEA da aynı şekilde kapatıldı. Pazar için bu, göz ardı edilemeyecek bir sinyal: ucuz "rezidans" havuzlarının önemli bir kısmı, başkalarının hacklenmiş televizyonları ve set üstü kutularıdır ve alıcı, düşündüğünden çok daha fazla risk altındadır.
NetNut ile ne oldu?
NetNut, Popa botnetinin üzerine inşa edilmiş bir residential-proxy ağıdır. Google Tehdit İstihbarat Grubu (GTIG) tarafından yapılan tahminlere göre, ağ dünya genelinde en az 2 milyon cihazı kapsıyordu: çoğunlukla Android set üstü kutuları, Akıllı TV'ler ve akış kutuları. 2 Temmuz'da netnut.com ana sayfasında FBI'ın ele geçirme duyurusunu içeren bir afiş belirdi ve 8 Temmuz'a kadar ana şirketin web sitesi de benzer bir afiş aldı.
NetNut'un arkasında gizli bir grup değil, halka açık bir şirket vardı - İsrail merkezli Alarum Technologies Ltd, NASDAQ'da ALAR sembolüyle işlem görmektedir. Ele geçirmenin ardından, şirketin hisseleri bir hafta içinde yaklaşık %67 düştü ve 2.62 dolara geriledi. Alarum'un avukatı Omer Weiss, şirketin "olaya ciddiyetle yaklaştığını ve kolluk kuvvetleriyle tamamen işbirliği yapacağını" belirtti. Ele geçirmede, FBI ve Google'ın yanı sıra Lumen ve The Shadowserver Foundation da yer aldı.
Nasıl "rezidans proxy" bir botnet haline geliyor?
NetNut'un temel mekanizması, sıradan ev aletlerini sahibinin bilgisi olmadan "her zaman açık" çıkış düğümlerine dönüştürmektir. Google ve soruşturma, enfekte olmanın iki ana yolunu tanımlıyor:
- Ucuz cihazlarda önceden yükleme. Bütçe dostu TV kutuları, fabrikadan doğrudan entegre edilmiş proxy yazılımıyla geliyordu ve pazar yerlerinde satılıyordu.
- SDK "yükleme". Kullanıcıya (sıklıkla korsan içerik izlemek için) bir uygulama yüklemesi öneriliyordu ve "işlev" ile birlikte cihaza bir proxy SDK'sı yükleniyordu. NetNut'un ayrı bileşenleri, enfekte yazılımlar içinde proxy eklentileri "paketleyen" büyük bir botnet olan Badbox 2.0 içinde bulundu.
Daha sonra bu IP'ler kiraya veriliyordu. Haziran 2026'da sadece bir hafta içinde Google, NetNut düğümleri üzerinden çıkan 316 ayrı tehdit kümesi tespit etti - finansal motivasyonlu siber suçlulardan devletlerle bağlantılı siber casusluk gruplarına kadar. Başkalarının "ev" adresleri üzerinden şifre taraması, kimlik bilgisi doldurma, reklam dolandırıcılığı, hesap ele geçirme ve veri kazıma yapılıyordu. Buna yanıt olarak Google, C2 ile ilişkili hesapları kapattı ve Play Protect'i, kullanıcıları otomatik olarak uyarmak ve NetNut SDK'sı ile uygulamaları devre dışı bırakmak için ayarladı.
Bu, sıradan proxy alıcısını neden ilgilendiriyor?
Pazar için en rahatsız edici detay, NetNut'un whitelabel ile yeniden satış programı. Ağ, düğümlerini başkalarının markası altında yeniden satma imkanı sağlıyordu, bu nedenle onlarca "bağımsız" rezidans proxy sağlayıcısı aslında kendi tabelaları altında aynı botnet'i dağıtıyordu. Anonim bir mağazadan "rezidans IP" satın alırsanız, yıllarca komşunuzun hacklenmiş televizyonu üzerinden çalışıyor olabilirsiniz ve bundan haberdar olmayabilirsiniz.
Bu, tek seferlik bir hikaye değil. Ocak 2026'da IPIDEA da aynı şekilde etkisiz hale getirildi - o dönemde en büyük rezidans ağıydı - ve birlikte yaklaşık 13 marka kayboldu: 922 Proxy, LunaProxy, PyProxy, IP2World, PIA S5 Proxy, ABC Proxy, Cherry Proxy ve diğerleri. Trend açık: Google ve kolluk kuvvetleri sistematik olarak botnet tabanlı sağlayıcıları hedef alıyor ve her böyle temizlemede, müşterileri bir günde erişim kaybediyor.
Riskleriniz üç bölümden oluşuyor:
- Hukuki. Trafiğiniz, üzerinde hiçbir hakkınız olmayan cihazlar üzerinden fiziksel olarak geçiyor. Bu artık "gri alan" değil, bilgisayar suçunun üstünde çalışmak - sahibinin rızası ve veri işleme ile ilgili tüm sorularla birlikte. 2026'da rıza ve veri toplama yasallığı konusu daha da sıkılaşıyor - bunu yeni EDPB web kazıma ve GDPR önerileri üzerine yazdığımız materyalde ele aldık.
- Operasyonel. Böyle bir havuz, bir el koyma emriyle kapatılır. Parselleriniz, hesap çiftlikleriniz ve izleme sistemleriniz aynı anda durur ve bakiyenizdeki paralar sağlayıcıyla birlikte kaybolur.
- Teknik. Botnetlerden gelen "kirli" IP'ler, dolandırıcılık önleme sistemlerinin radarında uzun zamandır var. Bunlar, FBI'a ulaşmadan önce topluca işaretlenir ve yasaklanır - rezidans adreslerini nasıl tespit ettiklerini, IP istihbaratı üzerinden rezidans proxy tespiti incelememizde açıkladık.
Yasal rezidans proxy ile çalıntı olanı nasıl ayırt edersiniz?
Sağlayıcıyı ödeme yapmadan önce kontrol etmelisiniz, FBI'ın bannerını gösterdikten sonra değil. İşte 2026 yılı için pratik bir red flags ve yeşil bayraklar kontrol listesi:
- IP kaynağını doğrudan sorun. Yasal bir sağlayıcı, havuzun nereden geldiğini açıklar: kullanıcıların açık rızası, şeffaf opt-in ile ödenmiş SDK ortaklıkları, operatörlerle yapılan sözleşmeler. "Bu bizim kendi sırrımız" yanıtı veya sessizlik - kırmızı bayrak.
- Etik kaynaklama ve opt-in ile ilgili kelimeleri arayın - ama bunları kontrol edin. "Etik olarak kaynaklanmış" ifadesi pazarlama klişesi haline geldi; sağlayıcının net bir rıza politikası ve geri çekme mekanizması olup olmadığını kontrol edin, sadece bir landing sayfasındaki satır değil.
- Şüphe uyandıracak kadar ucuz - neredeyse her zaman botnet. Rezidans trafiği, veri merkezi fiyatlarıyla "dürüst" olamaz. Yasal bir havuzun gerçek maliyetleri fiyata yansıtılır; fiyat kırma genellikle, trafiğin cihaz sahiplerinden hiç kimsenin bir kuruş bile almadığı anlamına gelir.
- Şirketin yasal varlığını ve marka geçmişini kontrol edin. Şirketi, adresi ve kamuya açık bir geçmişi olmayan anonim bir mağaza - tipik bir whitelabel, başkalarının altyapısının üstünde. İşte bu tür "tabelalar" IPIDEA ve NetNut ile birlikte topluca kayboldu.
- Engellenme durumunda ne olacağını değerlendirin. Ciddi bir sağlayıcının kendi altyapısı, desteği ve SLA'sı vardır, sadece bir alan adı değil, el koyma emriyle kaybolan.
Bu nedenle, havuzunun kökenini kontrol eden ve tek bir gri ağa bağımlı olmayan bir sağlayıcı ile çalışmak mantıklıdır. ProxyCove rezidans proxy'lerinde IP'ler yasal, onaylı kaynaklardan alınmaktadır - böylece NetNut müşterilerinin altında patlayan hukuki ve operasyonel mayın tarlası olmadan "temiz" ev adresleri alırsınız.
Şüpheli bir satıcıdan "rezidans" proxy satın aldıysanız ne yapmalısınız?
Eğer sağlayıcınızın ne yasal varlığı ne de IP kaynağı hakkında net bir yanıtı yoksa, bir sonraki temizliğin onunla ilgili olduğunu düşünerek hareket edin. Yapmanız gerekenler:
- Kritik süreçleri ona bağlamayın. Anahtar parsel ve hesap çiftliklerinizi, ağ hayatta kalırken şeffaf bir havuz kaynağına sahip bir sağlayıcıya taşıyın. Alan adı ele geçirildikten sonra erişimi geri kazanmak için kimse olmayacak.
- Büyük bir bakiye tutmayın. IPIDEA ve NetNut'ın çöküşünde, müşteri hesaplarındaki paralar hizmetle birlikte yanıyordu. Küçük miktarlarla doldurun, "indirim için bir yıl önceden" değil.
- IP'lerinizin işaretlenip işaretlenmediğini kontrol edin. Mevcut adreslerinizi IP itibar hizmetlerinden geçirin: yüksek dolandırıcılık puanı ve "proxy/botnet" etiketleri, platformların size bir tehdit olarak baktığını gösterir ve yasaklamalar sadece artacaktır.
- Hesaplar için risk modelinizi gözden geçirin. Eğer "kirli" IP'ler üzerinden değerli hesapları ısıttıysanız, bunların bir kısmının zaten dolandırıcılık önleme tarafından şüpheli olduğunu göz önünde bulundurun ve bunlara yüklenmeyi artırmayın.
Panik yapmak değil, trafiğinizin kaynağını haberlerden öğrenen son kişi olmamak önemlidir. Mobil ve veri merkezi senaryolarını da aynı "IP'min nereden geldiğini ve sağlayıcının engellenmesi durumunda ne olacağını anlıyorum" prensibine göre gözden geçirmek gerekir.
Sonuç
NetNut'un çöküşü, sadece bir botnet haberi değil. Bu, net bir sinyal: belirsiz kaynaklardan gelen ucuz "rezidans" proxy'lerin dönemi sona eriyor ve bu, alan adlarının ele geçirilmesi ve bakiyelerin dondurulmasıyla son buluyor. Ocak'ta IPIDEA, Temmuz'da NetNut - liste devam edecek. Proxy'lere ciddi şekilde bağımlı olan işletmeler için tek sigorta, IP kökeni ve kendi altyapısı olan bir sağlayıcıyı önceden seçmektir, yoksa havuzunuzun kaynağını FBI'ın bannerından öğrenmek zorunda kalırsınız.
