CybercriminalitéSécurité des réseaux

La perturbation NetNut : lorsque les appareils domestiques deviennent une infrastructure d'attaque

Google, le FBI et des partenaires auraient perturbé un réseau de proxy résidentiel lié à des millions d'appareils domestiques compromis, y compris des téléviseurs intelligents et des boîtiers de streaming.

Autrice
ECEvolving Cyber
Publié
4 juil. 2026
Temps de lecture
Lecture de 5 minutes

Activité de botnet affichée sur une carte numérique Image de soutien : activité de botnet affichée sur une carte numérique, fichier Adobe Stock n°1918878182.

L'une des plus grandes histoires de cette semaine est la perturbation de NetNut, un réseau de proxy résidentiel qui aurait donné aux clients un accès au trafic acheminé par des millions d'appareils domestiques. Google, le FBI et des partenaires de l'industrie ont perturbé l'accès lié à des appareils Android compromis, des téléviseurs intelligents et des boîtiers de streaming. SecurityWeek a rapporté que le réseau était alimenté par des millions d'appareils et utilisé par des cybercriminels et des acteurs étatiques pour dissimuler des activités.

Les proxies résidentiels ne sont pas nouveaux, mais ils sont de plus en plus au centre des abus modernes. Lorsque les attaquants routent le trafic via de vraies connexions Internet de consommateurs, leur activité ressemble moins à un trafic provenant d'un centre de données connu et plus à une navigation normale à domicile. Cela rend plus difficile le blocage de la fraude, du bourrage d'identifiants, du scraping, de l'infrastructure de phishing, de la prise de contrôle de comptes et de la reconnaissance.

Pourquoi les attaquants veulent des proxys résidentiels

Les outils de sécurité évaluent souvent le trafic en fonction de la réputation. Une tentative de connexion depuis un fournisseur de cloud suspect peut être rapidement bloquée. Une tentative de connexion depuis une connexion haut débit ordinaire dans la même région que la victime peut passer plus de vérifications.

C'est pourquoi l'accès aux proxys résidentiels est précieux. Il offre aux attaquants trois avantages :

  • Il cache l'infrastructure d'origine.
  • Il rend les attaques automatisées plus humaines.
  • Il transfère la responsabilité et les rapports d'abus vers des propriétaires de dispositifs innocents.

Pour un utilisateur domestique, l'appareil peut sembler principalement normal. Internet peut paraître plus lent, l'appareil peut chauffer, ou l'adresse IP du foyer peut être associée à des spams ou à un trafic suspect. Pour les défenseurs, le défi est que la source apparente de l'attaque peut également être une victime.

Le risque d'entreprise

Ce n'est pas seulement un problème pour les consommateurs. Les équipes de sécurité des entreprises dépendent fortement de la réputation IP, des vérifications de voyage impossible, des contrôles de géo-vitesse et de la détection des ASN suspects. Les réseaux de proxy résidentiels affaiblissent ces contrôles parce que le trafic se confond avec l'espace Internet normal des consommateurs.

Cela importe le plus pour les attaques ciblant l'identité. Le bourrage de mots de passe, l'utilisation de credentials volés, les fausses connexions et l'abus de sessions deviennent plus difficiles à distinguer de l'accès légitime lorsque l'adresse IP source est un véritable réseau domestique.

Que devraient faire les organisations

Les défenseurs devraient supposer que la réputation de l'IP seule n'est plus suffisante.

  • Corréler le risque de connexion avec la posture de l'appareil, l'historique des sessions, le comportement de l'utilisateur et la robustesse de l'authentification.
  • Surveiller les tentatives de « password spraying » lentes et étalées sur de nombreuses adresses IP résidentielles.
  • Exiger une MFA résistante au phishing pour les rôles sensibles.
  • Alerter sur les autorisations OAuth inhabituelles, les schémas d'accès impossibles et les nouvelles empreintes d'appareils.
  • Pour les applications destinées aux consommateurs, utiliser la détection de bots qui évalue le comportement, et pas seulement l'adresse IP.

Les utilisateurs à domicile devraient supprimer les VPN gratuits suspects, les applications installées par transfert latéral et les logiciels de boîtier de streaming inconnus. Les routeurs, téléviseurs et appareils Android devraient être mis à jour, et les fonctionnalités d'accès à distance non utilisées devraient être désactivées.

Le point clé

L'histoire de NetNut montre que l'infrastructure de la cybercriminalité se rapproche des gens ordinaires. Un appareil compromis dans un salon peut devenir un relais pour des attaques contre des banques, des comptes cloud, des systèmes gouvernementaux et des applications d'entreprise.

Pour les défenseurs, la leçon est claire : ne confondez pas une adresse IP résidentielle à l'apparence propre avec un utilisateur de confiance.

Sources