أمن المستهلكالجريمة السيبرانيةأمن الشبكات

شبكة بوت نت بوبا تكشف الخطر الخفي في صناديق البث الرخيصة

ذكرت KrebsOnSecurity أن الباحثين ربطوا شبكة بوت نت Popa على أندرويد بشركة NetNut، موضحين كيف يمكن لصناديق التلفاز الاستهلاكية أن تتحول إلى عقد بروكسي سكنية مستمرة.

الكاتبة
ECEvolving Cyber
تاريخ النشر
18 يونيو 2026
وقت القراءة
مدة القراءة 7 دقائق

Streaming box and remote control on a white surface صورة داعمة: جهاز البث عن بُعد وجهاز التحكم.

في 18 يونيو 2026، أفاد موقع KrebsOnSecurity بأن باحثين من عدة شركات أمنية ربطوا Popa، وهو شبكة بوتنت تعتمد على أندرويد، بمنظومة وكيل NetNut السكنية. وصف كريبس Popa بأنه طبقة اتصالات مستمرة تعمل على أجهزة التلفاز الاستهلاكية والأجهزة المماثلة، مصممة لتسجيل الجهاز، والحفاظ على الاتصالات المشفرة، وفتح الأنفاق عند الطلب.

هذه واحدة من أوضح قصص أمان المستهلك إلى المؤسسة هذا الصيف. يمكن لجهاز بث رخيص في المنزل أن يصبح جزءًا من طبقة البنية التحتية المستخدمة لسرقة الحسابات، الاحتيال الإعلاني، التجريف، وأشكال الإساءة الأخرى.

لماذا هذا مهم

يتم تسويق العديد من أجهزة Android TV غير الرسمية كأجهزة بث منخفضة التكلفة. تكمن مشكلة الأمان في أن بعض الأجهزة تصل مع برامج مثبتة مسبقًا أو مرفقة تجعل الجهاز يعمل كنقطة وكيل. قد لا يفهم المالك أن حركة المرور الخاصة بأطراف ثالثة تمر عبر عنوان IP المنزلي الخاص به.

بالنسبة للمهاجمين، هذا ذو قيمة لأنه يبدو أن الحركة القادمة تأتي من شبكات سكنية عادية. بالنسبة للمدافعين، يجعل الحجب بناءً على المصدر أصعب. بالنسبة لأصحاب الأجهزة، يمكن أن يعرض الشبكة المنزلية لحركة غير مرغوب فيها وللأضرار السمعة.

أعطت التحقيقات المرتبطة بـ Qurium القصة عمقًا تقنيًا أكبر. قالت Qurium إن حدث كشط كبير استهدف المنظمات المستضافة شمل حوالي 1.35 مليون عنوان IP فريد عبر أكثر من 7,300 نظام مستقل و223 رمز دولة. وصف تقريرها Popa كهيكلية تقوم بتسجيل الأجهزة في شبكة بروكسي سكنية وتستخدم نطاقات مثل gmslb[.]net و safernetwork[.]io و tera-home[.]com و ninjatech[.]io لتشغيل وإعادة توجيه الأجهزة نحو خوادم النفق الخلفية.

وأضافت الأبحاث المرتبطة بشركة Synthient أن المتغيرات الخاصة بـ Popa وُجدت داخل تطبيقات البث وIPTV والتطبيقات الخدمية، وأن العينات التي قامت بتحليلها بدأت بإعادة توجيه الحركة عند تشغيل التطبيق المضيف بدون مطالبة بالموافقة المستنيرة. كما أفادت Synthient أيضًا باختبار مراقب حيث خرجت الحركة المرسلة عبر بوابة NetNut التجارية من جهاز يعمل بـ Popa.

أضافت Infoblox البُعد المؤسسي: لوحظت مؤشرات الوكلاء السكنيين في بيئات العملاء، بما في ذلك الحكومات والبنوك والعملاء في مجال الأدوية والطعام والمشروبات. هذا مهم لأن برامج الوكيل ليست مشكلة تقتصر على الشبكات المنزلية فقط. يمكن أن تظهر داخل الشبكات المؤسسية من خلال أجهزة الموظفين، والتطبيقات غير المُدارة، وتقنية المعلومات المعتمة.

نمط تقني للمراقبة

نموذج بوبا مفيد للدفاعين لأنه يعطي أفكارًا ملموسة للكشف:

  • عمليات البحث عن DNS لنطاقات Popa المعروفة للتمهيد.
  • صناديق Android TV، و Firesticks، أو التلفزيونات الذكية تتواصل مع بنية بروكسي غير معتادة.
  • التطبيقات الاستهلاكية التي تفتح على الفور اتصالات مشفرة طويلة الأمد عند الإطلاق.
  • حركة مرور صادرة غير متوقعة من أجهزة IoT أو أجهزة الترفيه.
  • بيانات مؤسسات DNS تظهر نطاقات بروكسي سكنية من نقاط النهاية أو شبكات الضيوف.

ما الذي يجب أن يفعله المستخدمون والفرق

  • تجنب أجهزة Android TV غير المعروفة أو غير الرسمية والتي تحتوي على تطبيقات قرصنة مثبتة مسبقًا.
  • حافظ على تحديث أجهزة البث وأجهزة التوجيه.
  • قم بفصل أجهزة إنترنت الأشياء غير الموثوق بها عن حواسيب العمل والأنظمة الحساسة.
  • راقب استخدام عرض النطاق الترددي غير المبرر من الشبكات المنزلية.
  • بالنسبة لأنظمة هوية المؤسسات، اكتشف السلوك بدلاً من الثقة في عناوين IP السكنية.
  • اشمل نظافة الأجهزة الاستهلاكية في إرشادات أمان العمل عن بعد.

ما يجب استخلاصه

تُظهر قصة بوبا كيف أن الحدود بين الإلكترونيات الاستهلاكية وبنية الجرائم السيبرانية التحتية تصبح أرق باستمرار. إذا كان الجهاز متصلًا دائمًا بالإنترنت، ويفتقر إلى الحوكمة الجيدة، ورخيص التوزيع، فسوف يحاول المهاجمون تحويله إلى بنية تحتية.

مصادر