الجريمة السيبرانيةأمن الشبكات

مكتب التحقيقات الفيدرالي يصادر منصة NetNut للبروكسي في إطار تفكيك شبكة بوتنت Popa

أفاد موقع KrebsOnSecurity أن مكتب التحقيقات الفيدرالي استولى على نطاقات مرتبطة بـ NetNut و Popa botnet، بعد أبحاث ربطت نظام البروكسي السكني بالملايين من الأجهزة المخترقة.

الكاتبة
ECEvolving Cyber
تاريخ النشر
٢ يوليو ٢٠٢٦
وقت القراءة
مدة القراءة 6 دقائق

NetNut seizure notice shown in a browser صورة داعمة: إشعار مصادرة نطاق NetNut.

في 2 يوليو 2026، أفاد موقع KrebsOnSecurity أن مكتب التحقيقات الفيدرالي عمل مع شركاء الصناعة للاستيلاء على مئات النطاقات المرتبطة بـ NetNut، وهي خدمة بروكسي سكنية تديرها شركة Alarum Technologies. وربط Krebs هذا الإجراء بأبحاث سابقة تربط NetNut بـ Popa، وهو بوتنت مكون من ما لا يقل عن مليوني جهاز تم اختراقها بواسطة برامج تم تثبيتها بموافقة ضئيلة أو بدون موافقة حقيقية من الضحايا.

القصة مهمة لأن خدمات البروكسي السكني أصبحت الآن جزءًا من سلسلة إمداد الجرائم الإلكترونية. يستخدمها المهاجمون لإخفاء مصدر النشاط، وتوزيع محاولات تسجيل الدخول عبر عناوين IP منزلية عادية، وجعل حركة المرور الضارة تبدو مثل حركة مرور المستهلك العادية.

لماذا هذا مهم

أفاد كريبس أن برنامج NetNut وSDKs المرتبطة به تم العثور عليها في التطبيقات والأجهزة الموجودة بشكل شائع في المنازل، بما في ذلك التلفزيونات الذكية وصناديق البث. كما قالت مجموعة استخبارات التهديدات في جوجل إن عقد الخروج الخاصة بـ NetNut تم استخدامها من قبل مئات مجموعات الفاعلين التهديديين في أسبوع واحد فقط في يونيو 2026.

هذا يجعل الأمر أكثر من مجرد قصة عن جهاز للمستهلك. إذا أصبح جهاز منزلي مخترَق عقدة خروج، يمكن أن يصبح شبكة صاحب المنزل غطاءً لهجمات تخمين كلمات المرور المتكررة، والتمشيط، والاستيلاء على الحسابات، وجمع المعلومات الاستخبارية.

تشرح أبحاث غوغل المتعلقة بوكلاء الإقامة لماذا تعتبر هذه الفئة من البنية التحتية خطيرة: يمكن لمجموعات تطوير البرمجيات المدمجة داخل التطبيقات العادية تحويل الأجهزة إلى عقد خروج، بينما تقوم أنظمة القيادة والتحكم متعددة المستويات بتعيين مهام الوكيل وتوجيه الحركة عبر شبكات المستهلكين. كما حذرت غوغل من أنه عندما يصبح الجهاز عقدة خروج، يمكن للحركة أن تصل إلى أجهزة أخرى على نفس الشبكة الخاصة.

أفاد كريبس بأن جوجل قامت بتعطيل الحسابات والخدمات التي يستخدمها NetNut لأغراض التحكم بالبرمجيات الخبيثة، وشاركت المعلومات التقنية الاستخباراتية مع مزودي المنصات وإنفاذ القانون، وعطلت التطبيقات المعروفة بكونها تضم مجموعات تطوير البرامج (SDK) الخاصة بـNetNut. هذا المزيج مهم لأن شبكات البروكسي السكنية لا يتم تفكيكها بمجرد الاستيلاء على الصفحة الرئيسية؛ فعلى المدافعين تعطيل التطبيقات وتوزيع مجموعات التطوير (SDK) والتحكم والقيادة وطرق البائعين ووصول العملاء.

ما الذي يجعل إزالة البروكسيات السكنية صعبة

أنظمة البروكسي السكنية فوضوية بطبيعتها. يمكن أن تشمل مطور SDK الأصلي، وناشري التطبيقات، وبائعي البروكسي بعلامة تجارية خاصة، والبائعين، والوسطاء الماليين، والعملاء النهائيين. قد لا يعرف مالك جهاز واحد أبدًا أن عرض النطاق الترددي الخاص به يتم بيعه.

هذا يعني أن الإزالة يجب أن تستهدف عدة طبقات:

  • النطاقات وخوادم C2 التي تسجل الأجهزة وتكلفها بالمهام.
  • التطبيقات ومجموعات تطوير البرمجيات (SDKs) التي تسجل الأجهزة في مجموعة البروكسي.
  • الحسابات وخدمات السحابة المستخدمة لتشغيل الشبكة.
  • الموزعون والعلامات التجارية ذات العلامة البيضاء التي تستمر في بيع الوصول.
  • مسارات الإساءة التي يستخدمها العملاء لهجمات الاعتماد وسحب البيانات.

ما الذي يجب أن يفعله المدافعون

  • تقليل الاعتماد على سمعة عنوان IP فقط.
  • اكتشاف رش كلمات المرور الموزع عبر الشبكات السكنية.
  • ربط عنوان IP المصدر ببصمة الجهاز، وتاريخ الجلسات، وسلوك المستخدم.
  • اشتراط مصادقة متعددة العوامل مقاومة للتصيد للحسابات عالية المخاطر.
  • اعتبار صناديق البث غير المعروفة وتطبيقات التلفاز المحملة جانبيًا مخاطر أمنية على الشبكات المنزلية وشبكات الشركات الصغيرة.
  • توعية العاملين عن بُعد بأن نظافة الشبكة المنزلية تؤثر على أمان هوية الشركة.

ما يجب استخلاصه

مصادرة NetNut تذكّرنا بأن البنية التحتية للمهاجمين يمكن أن تكون داخل المنازل العادية. يجب على فرق الأمن أن تفترض أن "السكنية" لا تعني تلقائياً "موثوقة".

مصادر