Следователи ФБР совместно с экспертами по безопасности из Google и Lumen ликвидировали крупную прокси-сеть, которая использовалась киберпреступниками для сокрытия трафика. Как сообщила Google Threat Intelligence Group (GTIG)(открывается в новом окне), размер сети оценивается примерно в два миллиона устройств. В основном пострадали Smart-TV и потоковые приставки.
Исследователи Google называют прокси-сеть Netnut, однако она также известна под именем Popa. Она состояла из так называемых резидентных прокси. Киберпреступники могли использовать их за плату для перенаправления своего трафика, скрывая при этом собственный IP-адрес и выполняя, например, атаки перебором паролей (password spraying).
Заражение через загрузку или с завода
По имеющимся данным, Netnut была создана путем предоставления специальных пакетов разработки (SDK), которые использовались в приложениях на устройствах Android, таких как Smart-TV и потоковые приставки. Иногда соответствующие приложения устанавливались пользователями впоследствии, и устройства неосознанно включались в прокси-сеть.
Однако часто задействованные устройства представляют собой недорогое оборудование на базе Android, которое поставляется с завода с вредоносным ПО и без защитных сервисов Google, таких как Play Protect(открывается в новом окне). По данным Google, также были пересечения с давно известной кампанией Badbox, которая также фокусируется на устройствах, скомпрометированных с завода.
Google принимает меры
Netnut опасна для потребителей не только тем, что злоумышленники получают доступ к их локальной сети. Преступники также могут направлять свой трафик через частное интернет-соединение жертвы. Пользователи часто вообще ничего не замечают о заражении вредоносным ПО. Тем не менее, их IP-адрес может быть связан с киберпреступной деятельностью из-за использования зараженных устройств.
Подробности о Netnut можно найти, в частности, у Synthient(открывается в новом окне), Spur(открывается в новом окне), Nokia Deepfield(открывается в новом окне), а также в отчете репортера по безопасности Брайана Кребса(открывается в новом окне).
По собственным данным, Google обезвредил сеть, отключив оператора Netnut от используемых сервисов Google и, следовательно, от его контрольной инфраструктуры, а также передав подробности об инфраструктуре правоохранительным органам. Пострадавшие пользователи, вероятно, были предупреждены о заражении вредоносным ПО через Google Play Protect, если эта функция была доступна на соответствующем устройстве.