Quay lại blog

NetNut đã đóng cửa: Sự khác biệt giữa proxy cư trú hợp pháp và botnet

FBI và Google đã vô hiệu hóa NetNut — mạng proxy cư trú trên botnet gồm 2 triệu Smart TV và thiết bị bị nhiễm. Chúng ta sẽ phân tích cách thức hoạt động của sơ đồ, lý do tại sao khách hàng lại bị ảnh hưởng, và cung cấp danh sách kiểm tra để phân biệt giữa nhóm IP hợp pháp và nhóm IP bị đánh cắp vào năm 2026.

📅22 tháng 7, 2026
NetNut đã đóng cửa: Sự khác biệt giữa proxy cư trú hợp pháp và botnet
```html

Ngày 2 tháng 7 năm 2026, FBI và Cục Điều tra Tội phạm Nội bộ Hoa Kỳ (IRS Criminal Investigation) đã thu giữ hàng trăm tên miền của mạng lưới NetNut, trong khi Google đồng thời đã vô hiệu hóa botnet Popa đứng sau nó — không dưới 2 triệu thiết bị bị nhiễm, đã được bán cho khách hàng dưới dạng "proxy cư trú". Đây là lần thứ hai trong vòng sáu tháng, một nhà cung cấp IP cư trú lớn bị triệt phá: vào tháng 1, IPIDEA cũng đã bị "đánh sập". Đối với thị trường, đây là một tín hiệu không thể bỏ qua: một phần đáng kể của các "pools cư trú" giá rẻ là những chiếc TV và thiết bị bị hack của người khác, và người mua đang gặp rủi ro nhiều hơn những gì họ nghĩ.

Điều gì đã xảy ra với NetNut

NetNut là một mạng lưới proxy cư trú, được xây dựng trên botnet Popa. Theo ước tính của Google Threat Intelligence Group (GTIG), mạng lưới này bao gồm ít nhất 2 triệu thiết bị trên toàn thế giới: chủ yếu là các thiết bị Android, Smart TV và các hộp phát trực tuyến. Vào ngày 2 tháng 7, một banner của FBI về việc thu giữ đã xuất hiện trên trang chính của netnut.com, và đến ngày 8 tháng 7, trang web của công ty mẹ cũng nhận được một banner tương tự.

Đứng sau NetNut không phải là một nhóm ngầm, mà là một công ty công khai — Alarum Technologies Ltd, được giao dịch trên NASDAQ với mã ALAR. Sau khi bị thu giữ, cổ phiếu của công ty đã giảm khoảng 67% chỉ trong một tuần, xuống còn 2,62 USD. Luật sư của Alarum, Omer Weiss, cho biết công ty "rất nghiêm túc về vụ việc và sẽ hoàn toàn hợp tác với các cơ quan thực thi pháp luật". Ngoài FBI và Google, Lumen và The Shadowserver Foundation cũng đã tham gia vào cuộc triệt phá này.

Làm thế nào "proxy cư trú" trở thành botnet

Cơ chế chính của NetNut là biến các thiết bị gia đình thông thường thành các nút đầu ra "luôn bật" mà không có sự đồng ý của chủ sở hữu. Google và cuộc điều tra mô tả hai con đường chính để bị nhiễm:

  • Cài đặt trước trên các thiết bị giá rẻ. Các hộp TV giá rẻ được gửi đến với phần mềm proxy đã được cài sẵn từ nhà máy và được bán trên các chợ trực tuyến.
  • SDK "kèm theo". Người dùng được đề nghị cài đặt một ứng dụng (thường là để xem nội dung vi phạm bản quyền), và cùng với "chức năng" đó, một proxy-SDK cũng được cài đặt trên thiết bị. Các thành phần riêng lẻ của NetNut đã được GTIG tìm thấy bên trong một botnet lớn Badbox 2.0, mà "đóng gói" các plugin proxy vào các firmware bị nhiễm.

Tiếp theo, các IP này được cho thuê. Chỉ trong một tuần vào tháng 6 năm 2026, Google đã ghi nhận 316 cụm mối đe dọa riêng biệt, xuất phát từ các nút của NetNut — từ các tội phạm mạng có động cơ tài chính đến các nhóm gián điệp mạng liên quan đến các quốc gia. Thông qua các địa chỉ "nhà" của người khác, họ đã thực hiện password spraying, credential stuffing, gian lận quảng cáo, chiếm đoạt tài khoản và scraping. Đáp lại, Google đã tắt các tài khoản liên quan đến C2 và cấu hình Play Protect để tự động cảnh báo người dùng và tắt các ứng dụng có SDK NetNut.

Tại sao điều này liên quan đến người mua proxy thông thường

Chi tiết khó chịu chính đối với thị trường là chương trình bán lại của NetNut với whitelabel. Mạng lưới cho phép bán lại các nút của mình dưới thương hiệu khác, vì vậy hàng chục nhà cung cấp proxy cư trú "độc lập" thực chất đã phân phối cùng một botnet dưới các biển hiệu của họ. Khi bạn mua "IP cư trú" từ một cửa hàng không tên, bạn hoàn toàn có thể đã làm việc qua một chiếc TV bị hack của hàng xóm trong nhiều năm mà không hề hay biết.

Đây không phải là một câu chuyện đơn lẻ. Vào tháng 1 năm 2026, IPIDEA cũng đã bị vô hiệu hóa theo cách tương tự — vào thời điểm đó là mạng lưới cư trú lớn nhất — và cùng với nó, khoảng 13 thương hiệu đã biến mất: 922 Proxy, LunaProxy, PyProxy, IP2World, PIA S5 Proxy, ABC Proxy, Cherry Proxy và nhiều thương hiệu khác. Xu hướng này là rõ ràng: Google và các cơ quan thực thi pháp luật đang hệ thống triệt phá các nhà cung cấp dựa trên botnet, và trong mỗi cuộc triệt phá như vậy, khách hàng của họ mất quyền truy cập chỉ trong một ngày.

Rủi ro đối với bạn được chia thành ba phần:

  • Pháp lý. Lưu lượng của bạn thực sự đi qua các thiết bị mà bạn không có quyền gì. Đây không còn là "vùng xám", mà là hoạt động trên một tội phạm máy tính — với tất cả các câu hỏi về sự đồng ý của chủ sở hữu và xử lý dữ liệu. Vấn đề đồng ý và tính hợp pháp của việc thu thập dữ liệu vào năm 2026 chỉ ngày càng nghiêm ngặt — chúng tôi đã phân tích điều này trong tài liệu về các khuyến nghị mới của EDPB về web scraping và GDPR.
  • Vận hành. Một pool như vậy có thể bị tắt chỉ bằng một lệnh thu giữ. Các trình phân tích, trang trại tài khoản và giám sát của bạn sẽ ngừng hoạt động ngay lập tức, và tiền trong tài khoản sẽ biến mất cùng với nhà cung cấp.
  • Kỹ thuật. Các IP "bẩn" từ botnet đã lâu nằm trên radar của các hệ thống chống gian lận. Chúng thường bị đánh dấu và cấm trước khi FBI đến được với chúng — cách mà các nền tảng xác định các địa chỉ cư trú, chúng tôi đã mô tả trong phân tích phát hiện proxy cư trú qua IP-intelligence.

Làm thế nào để phân biệt proxy cư trú hợp pháp với proxy bị đánh cắp

Cần kiểm tra nhà cung cấp trước khi thanh toán, chứ không phải sau khi tên miền của họ hiển thị banner của FBI. Đây là danh sách kiểm tra thực tế về các dấu hiệu đỏ và xanh cho năm 2026:

  1. Hỏi về nguồn gốc IP trực tiếp. Nhà cung cấp hợp pháp sẽ giải thích nguồn gốc của pool: sự đồng ý rõ ràng của người dùng, các đối tác SDK đã thanh toán với opt-in minh bạch, hợp đồng với các nhà điều hành. Câu trả lời "đó là bí mật của chúng tôi" hoặc im lặng — là dấu hiệu đỏ.
  2. Tìm kiếm các từ về nguồn gốc có đạo đức và opt-in — nhưng hãy kiểm tra chúng. Cụm từ "được lấy nguồn có đạo đức" đã trở thành một khẩu hiệu tiếp thị; hãy xem liệu nhà cung cấp có chính sách đồng ý rõ ràng và cơ chế rút lại, chứ không chỉ là một dòng trên trang đích.
  3. Giá quá rẻ — gần như luôn là botnet. Lưu lượng cư trú không thể có giá "hợp pháp" như lưu lượng từ trung tâm dữ liệu. Chi phí thực tế cho một pool hợp pháp đã được tính vào giá; việc giảm giá thường có nghĩa là không có ai trong số các chủ sở hữu thiết bị nhận được một xu nào từ lưu lượng đó.
  4. Kiểm tra pháp nhân và lịch sử thương hiệu. Cửa hàng không tên không có công ty, địa chỉ và lịch sử công khai — là một whitelabel đi trên cơ sở hạ tầng của người khác. Chính những "biển hiệu" như vậy đã biến mất hàng loạt cùng với IPIDEA và NetNut.
  5. Đánh giá điều gì sẽ xảy ra khi bị chặn. Một nhà cung cấp nghiêm túc sẽ có cơ sở hạ tầng riêng, hỗ trợ và SLA, chứ không chỉ là một tên miền sẽ tắt khi có lệnh thu giữ.

Chính vì vậy mà có lý do để làm việc với một nhà cung cấp kiểm soát nguồn gốc của pool của mình và không phụ thuộc vào một mạng lưới xám duy nhất. Trong proxy cư trú ProxyCove, IP được lấy từ các nguồn hợp pháp, đã được đồng ý — như vậy bạn nhận được các địa chỉ "sạch" mà không có mìn pháp lý và vận hành, vừa mới phát nổ dưới chân khách hàng của NetNut.

Phải làm gì nếu bạn đã mua "proxy cư trú" từ một người bán đáng ngờ

Nếu nhà cung cấp của bạn không có pháp nhân, cũng như không có câu trả lời rõ ràng về nguồn gốc IP, hãy hành động như thể cuộc triệt phá tiếp theo là về họ. Quy trình hành động:

  1. Không gắn bó với họ trong các quy trình quan trọng. Chuyển các trình phân tích và trang trại tài khoản quan trọng sang một nhà cung cấp có nguồn gốc pool minh bạch, trong khi mạng lưới còn sống. Khôi phục quyền truy cập sau khi tên miền bị thu giữ sẽ không có ai làm.
  2. Không giữ số dư lớn. Khi IPIDEA và NetNut bị triệt phá, tiền trong tài khoản của khách hàng đã bị thiêu rụi cùng với dịch vụ. Nạp tiền với số lượng nhỏ, chứ không phải "trả trước một năm để được giảm giá".
  3. Kiểm tra xem IP của bạn có bị đánh dấu không. Chạy các địa chỉ hiện tại qua các dịch vụ đánh giá IP: điểm gian lận cao và nhãn "proxy/botnet" có nghĩa là các nền tảng đã coi bạn như một mối đe dọa, và sẽ chỉ có nhiều lệnh cấm hơn.
  4. Xem xét lại mô hình rủi ro cho các tài khoản. Nếu bạn đã làm nóng các tài khoản quý giá qua các IP "bẩn", hãy ghi nhớ rằng một phần trong số đó đã bị nghi ngờ bởi các hệ thống chống gian lận, và đừng tăng tải lên chúng.

Ý nghĩa không phải là hoảng loạn, mà là không trở thành người cuối cùng biết về nguồn gốc lưu lượng của mình từ các tin tức. Các kịch bản di động và trung tâm dữ liệu cũng nên được xem xét lại theo cùng một nguyên tắc "tôi hiểu, từ đâu IP của tôi đến và điều gì sẽ xảy ra khi nhà cung cấp bị chặn".

Kết luận

Sự triệt phá NetNut không chỉ là một tin tức khác về botnet. Đây là một tín hiệu rõ ràng: thời đại của các proxy "cư trú" giá rẻ từ các nguồn không rõ ràng đang kết thúc, và nó kết thúc bằng việc thu giữ tên miền và đóng băng các số dư. IPIDEA vào tháng 1, NetNut vào tháng 7 — danh sách sẽ tiếp tục. Bảo hiểm duy nhất cho doanh nghiệp nghiêm túc phụ thuộc vào proxy là chọn trước một nhà cung cấp có nguồn gốc IP minh bạch và cơ sở hạ tầng riêng, chứ không phải tìm hiểu nguồn gốc của pool của mình từ banner của FBI.

```