CybercriminalitéSécurité des réseaux

Le FBI saisit la plateforme proxy NetNut dans la perturbation du botnet Popa

KrebsOnSecurity a rapporté que le FBI a saisi des domaines liés à NetNut et au botnet Popa, suite à des recherches reliant l'écosystème des proxys résidentiels à des millions d'appareils compromis.

Autrice
ECEvolving Cyber
Publié
2 juil. 2026
Temps de lecture
Lecture de 6 minutes

Avis de saisie NetNut affiché dans un navigateur Image d'accompagnement : Avis de saisie de domaine NetNut.

Le 2 juillet 2026, KrebsOnSecurity a rapporté que le FBI avait travaillé avec des partenaires de l'industrie pour saisir des centaines de domaines associés à NetNut, un service de proxy résidentiel exploité par Alarum Technologies. Krebs a lié cette action à des recherches antérieures reliant NetNut à Popa, un botnet composé d'au moins deux millions d'appareils compromis par un logiciel installé avec peu ou pas de consentement significatif des victimes.

L'histoire est importante parce que les services de proxy résidentiels font désormais partie de la chaîne d'approvisionnement de la cybercriminalité. Les attaquants les utilisent pour cacher la source de l'activité, répartir les tentatives de connexion sur des adresses IP domestiques ordinaires, et faire en sorte que le trafic malveillant ressemble à du trafic normal de consommateurs.

Pourquoi cela importe

Krebs a rapporté que le logiciel NetNut et les SDK associés ont été trouvés dans des applications et des appareils couramment présents dans les foyers, y compris les téléviseurs intelligents et les boîtiers de streaming. Le groupe Google Threat Intelligence a également déclaré que les nœuds de sortie NetNut étaient utilisés par des centaines de clusters d'acteurs menaçants en une seule semaine de juin 2026.

Cela fait de cette histoire plus qu'une simple question d'appareil grand public. Si un appareil domestique compromis devient un nœud de sortie, le réseau du propriétaire peut servir de couverture pour le pulvérisation de mots de passe, le scraping, la prise de contrôle de comptes et la reconnaissance.

Les recherches de Google sur les proxys résidentiels associés expliquent pourquoi cette classe d'infrastructures est dangereuse : les SDK intégrés dans des applications ordinaires peuvent transformer les appareils en nœuds de sortie, tandis que les systèmes hiérarchisés de commande et de contrôle assignent des tâches de proxy et acheminent le trafic via les réseaux des consommateurs. Google a également averti que lorsqu'un appareil devient un nœud de sortie, le trafic peut atteindre d'autres appareils sur le même réseau privé.

Krebs a rapporté que Google a désactivé les comptes et services utilisés par NetNut pour le contrôle et la commande de logiciels malveillants, a partagé des renseignements techniques avec les fournisseurs de plateformes et les forces de l'ordre, et a désactivé les applications connues pour inclure des SDK NetNut. Cette combinaison est importante car les réseaux de proxy résidentiels ne sont pas démantelés uniquement en saisissant une page d'accueil ; les défenseurs doivent perturber les applications, la distribution des SDK, le contrôle et la commande, les chemins de revente et l'accès des clients.

Qu'est-ce qui rend les suppressions de proxies résidentiels difficiles

Les écosystèmes de proxy résidentiels sont désordonnés par conception. Ils peuvent impliquer le développeur initial du SDK, les éditeurs d'applications, les vendeurs de proxy en marque blanche, les revendeurs, les intermédiaires de paiement et les clients finaux. Un propriétaire unique d'appareil peut ne jamais savoir que sa bande passante est vendue.

Cela signifie qu'une mise à bas doit cibler plusieurs couches :

  • Domaines et serveurs C2 qui enregistrent et assignent des appareils.
  • Applications et SDK qui inscrivent des appareils dans le pool de proxy.
  • Comptes et services cloud utilisés pour exploiter le réseau.
  • Revendeurs et marques en marque blanche qui continuent à vendre l'accès.
  • Voies d'abus utilisées par les clients pour les attaques de type credential et le scraping.

Ce que les défenseurs devraient faire

  • Réduire la dépendance à la réputation des adresses IP uniquement.
  • Détecter le balayage de mots de passe distribué sur les réseaux résidentiels.
  • Corréler l'adresse IP source avec l'empreinte de l'appareil, l'historique des sessions et le comportement de l'utilisateur.
  • Exiger une authentification multifactorielle résistante au phishing pour les comptes à haut risque.
  • Considérer les boîtiers de streaming inconnus et les applications TV installées manuellement comme des risques de sécurité sur les réseaux domestiques et des petites entreprises.
  • Informer les travailleurs à distance que l'hygiène du réseau domestique affecte la sécurité de l'identité d'entreprise.

Le point clé

La saisie de NetNut rappelle que l'infrastructure des attaquants peut se trouver à l'intérieur de foyers ordinaires. Les équipes de sécurité devraient supposer que « résidentiel » ne signifie pas automatiquement « de confiance ».

Sources