APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

Google · 2 июля 2026

Google продолжает ломать вредоносные residential proxy

2 июля 2026 Google сообщила о мерах против residential proxy сети NetNut (также известной как Popa) совместно с FBI, Lumen и партнёрами. Это продолжение линии после разрушения сети IPIDEA в январе 2026.

действия

Что сделали

Отключены Google‑аккаунты и сервисы, которые NetNut использовал для malware C2 — в нарушение ToS и Acceptable Use Policy. Технические данные по SDK и бэкенд‑инфраструктуре переданы платформам, правоохранителям и исследователям.

Google Play Protect предупреждает пользователей и отключает приложения с известными NetNut SDK, закрывая и будущие установки. По оценке Google, пул устройств оператора сократился на миллионы.

экосистема

Почему одного удара мало

NetNut — одна из крупнейших residential proxy сетей; часть брендов, по высокой уверенности Google, — white‑label поверх той же ботнет‑ёмкости. После IPIDEA операторы часто докупали ёмкость у конкурентов и становились реселлерами.

Устойчивый эффект требует давления сразу на несколько связанных провайдеров; Google продолжит картировать, как NetNut и соседи адаптируются.

смысл

Зачем это защитникам

Residential proxy маскируют трафик под «домашние» IP и затрудняют блокировки и атрибуцию мошенничества, credential stuffing и C2. Сжатие крупных сетей снижает доступную анонимную ёмкость для массовых атак.

На стороне предприятия полезны сигналы о SDK прокси в мобильных приложениях, аномалиях исходящего трафика с пользовательских устройств и сотрудничестве с платформами при расследованиях.

вывод

Takeaway

Разрушение NetNut — не разовый PR, а часть кампании против malicious residential proxy. Ожидайте перетекания ёмкости между брендами; коррелируйте угрозы по инфраструктуре и SDK, а не только по маркетинговому имени прокси.

Для корпоративных команд полезно встроить проверку рискованных proxy‑SDK в mobile app review и делиться наблюдениями с платформами — точечные блокировки IP быстро устаревают в этой экосистеме.

# defensive detection note — residential proxy / risky mobile SDKs
# policy fields for mobile app review & SOC (no C2 list here)
mobile_app_gate:
  block_known_abusive_proxy_sdks: true
  play_protect_signals: monitor
network_defense:
  alert_on: unusual_residential_ip_egress_from_corp_hosts
  share_iocs_with: platform_partners_and_ir
note: proxy brand names may be whitelabels of the same backend

Оригинал статьи