Le botnet Popa montre le risque caché des boîtiers de streaming bon marché
KrebsOnSecurity a rapporté que des chercheurs ont lié le botnet Android Popa à NetNut, montrant comment les décodeurs TV grand public peuvent devenir des nœuds de proxy résidentiels persistants.
Image d'accompagnement : box de streaming et télécommande.
Le 18 juin 2026, KrebsOnSecurity a rapporté que des chercheurs de plusieurs entreprises de sécurité avaient lié Popa, un botnet basé sur Android, à l'écosystème de proxy résidentiel de NetNut. Krebs a décrit Popa comme une couche de communication persistante fonctionnant sur des décodeurs TV pour consommateurs et des appareils similaires, conçue pour enregistrer l'appareil, maintenir des connexions cryptées et ouvrir des tunnels à la demande.
C'est l'une des histoires de sécurité du consommateur à l'entreprise les plus claires de l'été. Une box de streaming bon marché à la maison peut devenir une partie d'une couche d'infrastructure utilisée pour le piratage de comptes, la fraude publicitaire, le scraping et d'autres abus.
Pourquoi cela importe
De nombreuses boîtes Android TV non officielles sont commercialisées comme des appareils de streaming à bas coût. Le problème de sécurité est que certaines arrivent avec des logiciels préinstallés ou groupés qui transforment l'appareil en nœud proxy. Le propriétaire peut ne pas comprendre que le trafic tiers est acheminé via son adresse IP domestique.
Pour les attaquants, cela est précieux parce que le trafic semble provenir de réseaux résidentiels normaux. Pour les défenseurs, cela rend le blocage basé sur la source plus difficile. Pour les propriétaires d'appareils, cela peut exposer le réseau domestique à un trafic indésirable et à des dommages réputationnels.
L'enquête liée de Qurium a donné à l'histoire une profondeur technique plus grande. Qurium a indiqué qu'un important événement de collecte de données contre des organisations hébergées impliquait environ 1,35 million d'adresses IP uniques réparties sur plus de 7 300 systèmes autonomes et 223 codes pays. Son rapport décrivait Popa comme une architecture qui inscrit des appareils dans un réseau de proxy résidentiel et utilise des domaines tels que gmslb[.]net, safernetwork[.]io, tera-home[.]com et ninjatech[.]io pour amorcer et rediriger les appareils vers des serveurs de tunnel en arrière-plan.
La recherche associée de Synthient a ajouté que des variantes de Popa ont été trouvées à l'intérieur d'applications de streaming, IPTV et utilitaires, et que les échantillons qu'elle a analysés ont commencé à relayer le trafic lorsque l'application hôte a été lancée sans invite de consentement éclairé. Synthient a également rapporté un test contrôlé dans lequel le trafic envoyé via la passerelle commerciale de NetNut sortait d'un appareil exécutant Popa.
Infoblox a ajouté l'angle entreprise : des indicateurs de proxy résidentiel ont été observés dans les environnements clients, y compris chez les clients gouvernementaux, bancaires, pharmaceutiques et alimentaires et boissons. Cela importe parce que le proxyware n'est pas seulement un problème de réseau domestique. Il peut apparaître à l'intérieur des réseaux d'entreprise via les appareils des employés, les applications non gérées et l'informatique fantôme.
Motif technique à surveiller
Le modèle Popa est utile pour les défenseurs car il fournit des idées concrètes de détection :
- Recherches DNS vers des domaines de démarrage Popa connus.
- Boîtiers Android TV, Firesticks ou téléviseurs intelligents communiquant avec une infrastructure proxy inhabituelle.
- Applications grand public qui ouvrent immédiatement des connexions chiffrées de longue durée au lancement.
- Trafic sortant inattendu provenant d'appareils IoT ou de divertissement.
- Télémétrie DNS d'entreprise montrant des domaines proxy résidentiels depuis des points de terminaison ou des réseaux invités.
Ce que les utilisateurs et les équipes devraient faire
- Évitez les boîtiers Android TV inconnus ou non officiels avec des applications de piraterie préinstallées.
- Maintenez les appareils de streaming et les routeurs à jour.
- Séparez les appareils IoT non fiables des ordinateurs portables professionnels et des systèmes sensibles.
- Surveillez l'utilisation inhabituelle de la bande passante sur les réseaux domestiques.
- Pour les systèmes d'identité d'entreprise, détectez le comportement plutôt que de faire confiance aux adresses IP résidentielles.
- Includez l'hygiène des appareils grand public dans les directives de sécurité pour le travail à distance.
Le point clé
L'histoire de Popa montre comment la frontière entre l'électronique grand public et l'infrastructure de cybercriminalité devient de plus en plus mince. Si un appareil est toujours en ligne, mal gouverné et peu coûteux à distribuer, les attaquants essaieront de le transformer en infrastructure.