返回博客

NetNut关闭:合法居民代理与僵尸网络的区别是什么

ФБР 和 Google 摧毁了 NetNut —— 一个由 200 万台感染的智能电视和机顶盒组成的僵尸网络上的住宅代理网络。我们分析了这个方案是如何运作的,为什么客户会受到影响,并提供了一个清单,帮助您在 2026 年区分合法的 IP 池和被盗的 IP。

📅2026年7月22日
NetNut关闭:合法居民代理与僵尸网络的区别是什么

2026年7月2日,FBI和美国国税局(IRS刑事调查局)查获了数百个NetNut网络域名,同时谷歌也摧毁了其背后的僵尸网络Popa——这个网络至少有200万个感染设备,多年来以“住宅代理”的名义出售给客户。这是半年内第二次打击大型住宅IP提供商:在1月,IPIDEA也被“摧毁”。对于市场来说,这是一个不能忽视的信号:大量廉价的“住宅”池实际上是被黑客入侵的电视和机顶盒,而购买者面临的风险远比他们想象的要大。

NetNut究竟发生了什么

NetNut是一个建立在Popa僵尸网络之上的住宅代理网络。谷歌威胁情报组(GTIG)估计,该网络覆盖了全球至少200万台设备:主要是Android机顶盒、智能电视和流媒体盒子。7月2日,netnut.com的主页上出现了FBI的查获横幅,而到7月8日,母公司的网站也收到了同样的横幅。

NetNut背后并不是一个地下组织,而是一家公开上市的公司——以色列的Alarum Technologies Ltd,在纳斯达克上市,股票代码为ALAR。在查获后,其股票在一周内暴跌约67%,降至2.62美元。Alarum的律师奥梅尔·维斯表示,该公司“非常重视此事,并将与执法部门全面合作”。除了FBI和谷歌,Lumen和The Shadowserver Foundation也参与了此次打击。

如何“住宅代理”变成僵尸网络

NetNut的关键机制是将普通家用设备在用户不知情的情况下转变为“始终在线”的出口节点。谷歌和调查描述了两种主要的感染途径:

  • 在廉价设备上预装。预算型电视盒子从工厂出发时就已经预装了代理软件,并在市场上出售。
  • 附带SDK。用户被要求安装一个应用程序(通常是用于观看盗版内容),而与“功能”一起,代理SDK也被安装到设备上。GTIG在一个大型僵尸网络Badbox 2.0中发现了NetNut的某些组件,该网络将代理插件打包到感染的固件中。

随后,这些IP被出租。仅在2026年6月的一周内,谷歌就发现了316个独立的威胁集群通过NetNut节点发起,从以经济利益驱动的网络犯罪分子到与国家相关的网络间谍团体。通过他人的“家庭”地址进行密码喷射、凭证填充、广告欺诈、账户劫持和数据抓取。作为回应,谷歌关闭了与C2相关的账户,并设置Play Protect,以自动警告用户并禁用带有NetNut SDK的应用程序。

这与普通代理购买者有什么关系

市场上最令人不安的细节是NetNut的白标转售计划。该网络允许以他人的品牌转售其节点,因此数十个“独立”的住宅代理提供商实际上是在以自己的名义分发同一个僵尸网络。购买“住宅IP”时,如果在一个无名商店购买,您可能多年都在通过邻居的被黑电视工作而毫不知情。

这并不是一次性的事件。在2026年1月,IPIDEA同样被摧毁——当时最大的住宅网络——与之一起消失了大约13个品牌:922 Proxy、LunaProxy、PyProxy、IP2World、PIA S5 Proxy、ABC Proxy、Cherry Proxy等。趋势显而易见:谷歌和执法部门系统性地打击基于僵尸网络的提供商,而在每次清理中,他们的客户在一天内失去访问权限。

您面临的风险由三部分组成:

  • 法律风险。您的流量实际上是通过您没有任何权利的设备传输的。这已经不再是“灰色地带”,而是在计算机犯罪上工作的结果——涉及所有关于所有者同意和数据处理的问题。关于同意和数据收集合法性的主题在2026年只会变得更加严格——我们在关于EDPB关于网络抓取和GDPR的新建议的材料中讨论过。
  • 操作风险。这样的池会在一纸查获令下被关闭。您的解析器、账户农场和监控会立即停止,而余额上的资金会与提供商一起消失。
  • 技术风险。来自僵尸网络的“脏”IP早已在反欺诈系统的雷达上。它们在FBI到达之前就被大量标记和封禁——我们在关于通过IP智能检测住宅代理的分析中描述了这些平台如何识别住宅地址。

如何区分合法的住宅代理和被盗的代理

在付款之前,您需要检查提供商,而不是等到他们的域名显示FBI的横幅后。以下是2026年的红旗和绿旗实用检查清单:

  1. 直接询问IP来源。合法的提供商会解释池的来源:用户的明确同意、透明的opt-in付费SDK合作、与运营商的合同。“这是我们的秘密”或沉默的回答——都是红旗。
  2. 寻找关于伦理来源和opt-in的字眼——但要验证它们。“伦理来源”这一表述已成为营销口号;查看提供商是否有明确的同意政策和撤回机制,而不仅仅是在着陆页上的一句话。
  3. 价格可疑地便宜——几乎总是僵尸网络。住宅流量的价格不可能与数据中心的价格“诚实”。合法池的实际成本已包含在价格中;倾销通常意味着设备所有者没有得到一分钱。
  4. 检查法人和品牌历史。没有公司、地址和公开历史的无名商店——典型的白标在他人基础设施上。正是这些“招牌”在与IPIDEA和NetNut一起大量消失。
  5. 评估被封禁时的后果。一家严肃的提供商拥有自己的基础设施、支持和服务水平协议,而不是一个在查获令下熄灭的域名。

因此,与能够控制其池来源并不依赖于单一灰色网络的提供商合作是有意义的。在ProxyCove的住宅代理中,IP来自合法的、经过同意的来源——这样您就可以获得“干净”的家庭地址,而不必担心法律和操作上的雷区,这些雷区刚刚在NetNut的客户身上爆炸。

如果您已经在可疑卖家那里购买了“住宅”代理,该怎么办

如果您的提供商没有法人或对IP来源的明确回答,请假设下一次清理将与他们有关。行动步骤:

  1. 不要将关键流程绑定在他们身上。在网络存活期间,将关键解析器和账户农场转移到来源透明的提供商。域名被查获后,将没有人可以恢复访问。
  2. 不要保持大额余额。在IPIDEA和NetNut被打击时,客户账户上的资金与服务一起消失。请用小额资金充值,而不是“为了折扣而提前一年充值”。
  3. 检查您的IP是否被标记。通过IP声誉服务检查当前地址:高欺诈评分和“代理/僵尸网络”标签意味着平台已经将您视为威胁,封禁只会增加。
  4. 重新评估账户的风险模型。如果您通过“脏”IP加热了有价值的账户,请考虑其中一部分已经受到反欺诈的怀疑,并且不要增加它们的负载。

关键在于不要恐慌,而是确保自己不是最后一个从新闻中得知流量来源的人。移动和数据中心场景也应该根据“我了解我的IP来源以及提供商被封禁时会发生什么”这一原则进行重新评估。

总结

NetNut的崩溃不仅仅是关于僵尸网络的又一条新闻。这是一个明确的信号:来自不明来源的廉价“住宅”代理的时代即将结束,而结束的方式是查获域名和冻结余额。IPIDEA在1月,NetNut在7月——这个名单还会继续。对于那些严重依赖代理的企业来说,唯一的保障是提前选择一个IP来源透明且拥有自己基础设施的提供商,而不是通过FBI的横幅来了解自己池的来源。