Le GTIG et le FBI démantèlent le réseau de proxys malveillant NetNut

0
77

Le Google Threat Intelligence Group (GTIG), en coordination avec le FBI et plusieurs partenaires du secteur, a mené une opération visant à démanteler NetNut (également connu sous le nom de Popa), l’un des plus vastes réseaux malveillants de proxys résidentiels au monde. Tribune.

Pourquoi cette opération est importante : Le marché des proxys est fortement interconnecté : les opérateurs achètent et revendent en permanence les capacités des botnets des uns et des autres, et NetNut figure parmi les réseaux de proxys résidentiels les plus importants et les plus populaires au monde. Dans la continuité de l’opération menée contre IPIDEA plus tôt cette année, le démantèlement d’une partie du réseau de NetNut, représentant plusieurs millions d’appareils, affecte directement ses opérations et constitue une nouvelle avancée dans l’engagement du GTIG à démanteler les botnets de proxys.

Les principaux enseignements :

  • Une empreinte massive : Le GTIG estime que NetNut contrôle au moins 2 millions d’appareils infectés dans le monde, notamment des téléviseurs connectés et des boîtiers de streaming. Le réseau s’appuie sur des applications compromises par des chevaux de Troie ainsi que sur des botnets, tels que Badbox 2.0, qui intègrent des plugins de proxy.
  • Une exploitation à grande échelle : Au cours d’une seule semaine du mois de juin 2026, le GTIG a observé 316 groupes de menaces distincts, dont des groupes cybercriminels et des acteurs de l’espionnage. Ils utilisent NetNut pour masquer leurs adresses IP d’origine, mener des attaques de type password spraying et accéder aux environnements de leurs victimes.
  • Un risque pour les consommateurs : NetNut transforme les équipements des particuliers en nœuds de sortie (exit nodes). Les réseaux domestiques sont ainsi exposés à davantage de menaces sur Internet. Le trafic des utilisateurs légitimes peut également être signalé ou bloqué par les fournisseurs d’accès à Internet.

Mesures prises :

  • Démantèlement de l’infrastructure : Désactivation des comptes Google et des services exploités par NetNut pour les communications de commande et de contrôle (C2) de ses logiciels malveillants. Cette action prive le réseau d’une partie essentielle de son infrastructure.
  • Action à l’échelle de l’écosystème : Les utilisateurs ont été automatiquement alertés et les applications infectées désactivées via Google Play Protect. En parallèle, le GTIG a largement partagé ses renseignements techniques sur la menace avec les fournisseurs de plateformes, les sociétés de recherche et les autorités chargées de l’application de la loi.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.