← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

Google 联手 FBI 捣毁 NetNut 家庭网络:200 万台智能电视沦为'肉鸡'的黑暗真相

安全/漏洞 阅读原文(微信)↗

事件概述

2026 年 7 月 2 日,Google 威胁情报组(GTIG)联合 FBI、Lumen、Shadowserver 等多个机构,对名为 NetNut(别名 Popa)的住宅代理网络发动了决定性打击。FBI 查封了 NetNut 的数百个域名,其官网首页已替换为 FBI 查封公告。

这是继 2026 年 1 月 Google 捣毁 IPIDEA 代理网络之后,针对恶意住宅代理生态的又一次重拳出击。

NetNut 的背后是纳斯达克上市公司 Alarum Technologies(股票代码:NASDAQ: ALAR),一家总部位于以色列的特拉维夫的公司。查封消息传出后,Alarum 股价在盘后交易中大幅下跌。

━━━ ━━━ ━━━

一、什么是\"住宅代理网络\"?

在理解 NetNut 事件之前,先要搞懂「住宅代理」这个概念。

1.1 代理的三种类型

类型 来源 特征
数据中心代理 云服务器 IP 段集中,容易被检测和封禁
住宅代理 真实家庭宽带 IP 分散,伪装成普通用户,极难封禁
移动代理 手机蜂窝网络 最稀缺,价格最高

住宅代理(Residential Proxy)的核心卖点在于:流量来源于真实家庭宽带的 IP 地址。对于攻击者来说,这意味着他们的恶意流量看起来和普通家庭用户访问网站一模一样,传统基于 IP 信誉的安全机制几乎无法识别。

1.2 商业住宅代理的运作模式

合法场景下,住宅代理用于广告验证、价格抓取、品牌保护等正当业务。但恶意版本的运作链条是:

恶意软件/恶意 SDK ↓

感染智能设备 (电视/盒子/手机)

设备成为代理出口节点 (Exit Node)

代理运营平台 (NetNut) 统一管理和销售

向最终客户 (网络犯罪分子/间谍组织) 出租流量

用户完全不知情:你家的智能电视可能在深夜静静地为某个网络犯罪分子提供\"干净\"的 IP 出口。

━━━ ━━━ ━━━

二、NetNut 的规模2.1 至少 200 万台设备

Google 估计 NetNut 网络至少包含 200 万个被感染的终端设备,遍布全球。这些设备绝大多数是:

  • 廉价 Android TV 盒子(山寨品牌,来自电商平台)
  • 智能电视(LG webOS、三星 Tizen 平台)
  • 流媒体播放器

2.2 惊人的犯罪利用率

Google GTIG 发现,在 2026 年 6 月的 一周之内,就有 316 个不同的威胁集群使用 NetNut 的出口节点。这些包括:

  • 网络犯罪团伙
  • 国家支持的间谍组织
  • 广告欺诈集团
  • 账号劫持(Account Takeover, ATO)团伙

2.3 批发转售模式

NetNut 本身不仅直接出售代理服务,还运营着庞大的 白标(White-label)转售体系。很多市面上的小型代理品牌,本质上就是 NetNut 的二道贩子。Google 在报告中直言:

\"我们有高度信心,许多流行的住宅代理品牌实际上就是 NetNut 僵尸网络的贴牌。\"

━━━ ━━━ ━━━

三、设备是如何被感染的?3.1 渠道一:出厂预装

在跨境电商平台上,大量\"三无\"品牌的 Android TV 盒子出厂时就预装了后门软件。消费者买回来接上电源,设备就已经成为僵尸网络的一员。KrebsOnSecurity 在 2025 年 11 月就曾警告过这一现象。

3.2 渠道二:应用商店 SDK 污染

更隐蔽的感染方式是通过应用程序:

  • 用户安装一个看似无害的应用(时钟、屏保、小游戏)
  • 应用内部嵌入了 NetNut 的 SDK
  • 安装时的授权条款用晦涩的法律术语隐晦提及\"网络资源共享\"
  • 一旦安装,SDK 在后台自动运行,将设备变成代理出口

3.3 渠道三:第三方固件

一些设备需要用户手动刷入非官方固件才能使用全部功能(比如观看盗版影视资源),这些固件同样内置了代理 SDK。

3.4 惊人数据:智能电视应用严重沦陷

根据代理追踪公司 Spur 在 2026 年 6 月的调查,他们扫描了 6,038 个智能电视应用后发现:

  • LG webOS 平台:42.5% 的应用内置了住宅代理 SDK
  • 三星 Tizen 平台:26.9% 的应用内置了住宅代理 SDK

这意味着平均每 3 个智能电视应用中就有 1 个「暗藏」代理 SDK。用户看电视的同时,家中的带宽和 IP 资源正在被无声地\"出租\"。

━━━ ━━━ ━━━

四、用户面临的双重风险4.1 法律风险

FBI 在 2026 年 3 月曾发布公告警告:如果犯罪活动通过你的 IP 被追踪,设备所有者可能面临法律风险,即使你完全没有恶意。理论上,你的 IP 地址可能被用来发起针对政府网站的 DDoS 攻击,而追查到的第一站就是你家的宽带。

4.2 安全风险

更可怕的是,一旦恶意流量通过你的设备中转,攻击者就有可能穿透路由器进入你的家庭内网。Google 在报告中警告:

\"当消费者设备成为出口节点,未经授权的网络流量就会通过它。这意味着坏分子可以访问同一家庭网络上的其他私有设备,使它们暴露在网络威胁之下。\"

2026 年 1 月的 Kimwolf 僵尸网络事件就是活生生的案例——攻击者通过 IPIDEA 代理网络穿透家庭防火墙,感染了大量 Android 设备,最终构建了号称\"全球最大\"的 DDoS 僵尸网络。

━━━ ━━━ ━━━

五、行动的四大手段5.1 FBI 域名查封

FBI 联合 IRS(国税局)刑事调查部门,查封了 NetNut 相关的数百个域名。查封后的 NetNut 网站显示 FBI 公告,感谢 Google、Lumen、Shadowserver 等合作伙伴的支持。

5.2 Google 账号与服务禁用

Google 禁用了 NetNut 用于恶意软件命令与控制(C2)的 Google 账号及相关服务,理由是违反 Google 服务条款和可接受使用政策。这直接切断了攻击者依赖 Google 基础设施进行指挥控制的通道。

5.3 技术情报共享

Google 将 NetNut SDK 和 C2 后端基础设施的技术情报共享给了:

  • 平台提供商(帮助检测和阻止类似 SDK 的渗透)
  • 执法机构(支持后续调查和起诉)
  • 安全研究机构(用于更广泛的威胁情报分析)

5.4 Google Play Protect 阻断

Android 系统内置的 Play Protect 被配置为:

  • 自动警告用户标记已知包含 NetNut SDK 的应用
  • 禁用已安装的恶意应用
  • 持续阻止未来安装尝试

这对于依赖 Android TV 系统的智能设备来说,是一道重要的防线。

━━━ ━━━ ━━━

六、行业反应6.1 Alarum Technologies 的回应

NetNut 母公司 Alarum Technologies 的法律顾问 Omer Weiss 发表声明:

\"Alarum 严肃对待此事,并将全力配合执法部门,确保任何滥用其基础设施的行为得到彻底调查,责任人被追究。\"

6.2 安全研究机构的评价

Benjamin Brundage,代理追踪服务 Synthient 的创始人(该公司是首批将 Popa 僵尸网络与 NetNut 和 Alarum 联系起来的机构之一),认为这次查封对 NetNut 和其背后的 Popa 僵尸网络都造成了实质性的破坏。

他指出,NetNut 的倒下对网络犯罪社区是重大打击——他们此前才刚刚从 IPIDEA 被查封的打击中转移到 NetNut 上,现在又面临无处可去的困境:

\"我认为这次查封影响巨大,因为 NetNut 在 IPIDEA 被查之后人气大涨。而且 NetNut 在代理商中非常普遍,在日流量、质量、规模、每 G 价格上都不亚于 IPIDEA。\"

此外,Brundage 认为这次行动还有一个额外的收获:缓解大规模 DDoS 僵尸网络的威胁。此前攻击者就是利用 IPIDEA 代理网络渗透电视盒子,构建了 Kimwolf 僵尸网络。

━━━ ━━━ ━━━

七、Google 的长期战略

Google 承认,代理网络具有很强的韧性和恢复能力。在 IPIDEA 被查封后,其运营者迅速转变为其他代理服务的转售商,继续运营。因此,Google 明确表示需要持续投入才能实现长久破坏

\"我们认识到,在这个流动性极强的生态系统中实现持久破坏,意味着我们必须扩大行动规模,同时打击多个相互关联的代理提供商的底层基础设施。\"

━━━ ━━━ ━━━

八、给消费者的建议8.1 购买正规品牌的电视盒子

Google 给出了非常直白的建议:在电视盒子这件事上,坚持知名品牌,并谨慎选择应用安装。

消费者可以通过以下方式验证设备的 Android TV 认证:

  • 查看设备是否搭载官方的 Android TV 操作系统
  • 检查 Google Play Protect 认证状态
  • 具体可参考 Google 支持文档中的验证步骤

8.2 谨慎安装智能电视应用

Spur 发现,42% 的 LG webOS 应用和 26% 的三星 Tizen 应用都包含代理 SDK。这意味着哪怕是正规渠道下载的应用,也可能在\"出租\"你的带宽。

  • 尽量避免安装小众、功能简单的应用(时钟、屏保类往往是重灾区)
  • 应用安装时仔细阅读权限声明
  • 定期检查智能电视上已安装的应用列表

8.3 关注家庭网络安全

  • 确保路由器固件及时更新
  • 在路由器上启用流量监控,观察异常的外发连接
  • 对智能设备网段进行隔离,限制它们与核心设备(电脑、NAS)的通信

━━━ ━━━ ━━━

九、总结

NetNut 的查封是 2026 年网络安全领域的重大事件之一。它不仅揭示了一个隐藏在消费者家庭中的巨大僵尸网络——200 万台设备,从智能电视到廉价盒子,无声无息地成为犯罪流量中转站——更向整个住宅代理产业发出了明确的警告信号。

Google 和 FBI 的合作模式——域名查封 + 账号服务禁用 + SDK 生态打击 + 终端安全防护——展示了打击现代网络犯罪基础设施的高效组合拳。但正如 Google 自己所说,这是一个流动性极强的生态系统,持久战才刚刚开始。

对于普通消费者而言,最重要的教训是:当一样东西免费或极其便宜时,你才是被卖的那个商品。那些几十块钱的 Android 盒子、\"免费\"的电视应用,背后可能正在把你的家庭网络变成别人的武器。

后记: 本文基于 Google GTIG 官方博客、KrebsOnSecurity 深度报道、Synthient 技术分析、Spur 调查数据、FBI 查封公告等多方信源撰写。NetNut 的母公司 Alarum Technologies(NASDAQ: ALAR)在查封后已发布声明将配合调查。截至发稿,NetNut 网站仍显示 FBI 查封页面。

━━━ ━━━ ━━━

*欢迎关注 LeisureLinux,获取更多网络安全与技术深度解读。*

参考文献

  1. Google Threat Intelligence Group, \"Google\'s Continued Disruption of Malicious Residential Proxy Networks,\" July 2, 2026.
  2. Brian Krebs, \"FBI Seizes NetNut Proxy Platform, Popa Botnet,\" KrebsOnSecurity, July 2, 2026.
  3. Brian Krebs, \"\'Popa\' Botnet Linked to Publicly-Traded Israeli Firm,\" KrebsOnSecurity, June 19, 2026.
  4. Synthient, \"Popa: From Sourcing to Distribution,\" June 2026.
  5. Brian Krebs, \"The Kimwolf Botnet Is Stalking Your Local Network,\" KrebsOnSecurity, January 2026.
  6. Google Cloud Blog, \"Disrupting the Largest Residential Proxy Network,\" January 2026.
  7. Brian Krebs, \"Is Your Android TV Streaming Box Part of a Botnet?,\" KrebsOnSecurity, November 2025.
  8. Spur Intelligence, \"Smart TV Apps & Residential Proxy SDKs,\" June 2026.
  9. FBI Public Service Announcement, \"Home Network Device Proxy Risks,\" March 2026.
  10. Alarum Technologies, \"Statement Regarding FBI Domain Seizure,\" GlobeNewswire, July 2, 2026.
  11. The Hacker News, \"Google and FBI Disrupt Massive NetNut Residential Proxy Network,\" July 2, 2026.

深度分析:Google 联合行业巨头捣毁全球最大住宅代理网络 IPIDEA

月下载量达 110 万次的 PyPI 软件包遭黑客攻击,被用于植入窃信后门 (Infostealer)

常见问题(FAQ)

Q1:这篇文章主要讲什么? 2026 年 7 月 2 日,Google 威胁情报组(GTIG)联合 FBI、Lumen、Shadowserver 等多个机构,对名为 NetNut(别名 Popa)的住宅代理网络发动了决定性打击。FBI 查封了 NetNut 的数百个域名,其官网首页已替换为 FBI 查封公告。 Q2:还有哪些关键事实? 1.1 代理的三种类型 类型 来源 特征——————数据中心代理 云服务器 IP 段集中,容易被检测和封禁 住宅代理 真实家庭宽带 IP 分散,伪装成普通用户,极难封禁 移动代理 手机蜂窝网络 最稀缺,价格… Q3:有哪些值得注意的细节? ━━━ ━━━ ━━━ 四、用户面临的双重风险4.1 法律风险 FBI 在 2026 年 3 月曾发布公告警告:如果犯罪活动通过你的 IP 被追踪,设备所有者可能面临法律风险,即使你完全没有恶意。 Q4:核心结论是什么? 4.2 安全风险 更可怕的是,一旦恶意流量通过你的设备中转,攻击者就有可能穿透路由器进入你的家庭内网

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)