事件概述
2026 年 7 月 2 日,Google 威胁情报组(GTIG)联合 FBI、Lumen、Shadowserver 等多个机构,对名为 NetNut(别名 Popa)的住宅代理网络发动了决定性打击。FBI 查封了 NetNut 的数百个域名,其官网首页已替换为 FBI 查封公告。
这是继 2026 年 1 月 Google 捣毁 IPIDEA 代理网络之后,针对恶意住宅代理生态的又一次重拳出击。
NetNut 的背后是纳斯达克上市公司 Alarum Technologies(股票代码:NASDAQ: ALAR),一家总部位于以色列的特拉维夫的公司。查封消息传出后,Alarum 股价在盘后交易中大幅下跌。
━━━ ━━━ ━━━
一、什么是\"住宅代理网络\"?
在理解 NetNut 事件之前,先要搞懂「住宅代理」这个概念。
1.1 代理的三种类型
| 类型 | 来源 | 特征 |
|---|---|---|
| 数据中心代理 | 云服务器 | IP 段集中,容易被检测和封禁 |
| 住宅代理 | 真实家庭宽带 | IP 分散,伪装成普通用户,极难封禁 |
| 移动代理 | 手机蜂窝网络 | 最稀缺,价格最高 |
住宅代理(Residential Proxy)的核心卖点在于:流量来源于真实家庭宽带的 IP 地址。对于攻击者来说,这意味着他们的恶意流量看起来和普通家庭用户访问网站一模一样,传统基于 IP 信誉的安全机制几乎无法识别。
1.2 商业住宅代理的运作模式
合法场景下,住宅代理用于广告验证、价格抓取、品牌保护等正当业务。但恶意版本的运作链条是:
恶意软件/恶意 SDK ↓
感染智能设备 (电视/盒子/手机)
↓
设备成为代理出口节点 (Exit Node)
↓
代理运营平台 (NetNut) 统一管理和销售
↓
向最终客户 (网络犯罪分子/间谍组织) 出租流量
用户完全不知情:你家的智能电视可能在深夜静静地为某个网络犯罪分子提供\"干净\"的 IP 出口。
━━━ ━━━ ━━━
二、NetNut 的规模2.1 至少 200 万台设备
Google 估计 NetNut 网络至少包含 200 万个被感染的终端设备,遍布全球。这些设备绝大多数是:
- 廉价 Android TV 盒子(山寨品牌,来自电商平台)
- 智能电视(LG webOS、三星 Tizen 平台)
- 流媒体播放器
2.2 惊人的犯罪利用率
Google GTIG 发现,在 2026 年 6 月的 一周之内,就有 316 个不同的威胁集群使用 NetNut 的出口节点。这些包括:
- 网络犯罪团伙
- 国家支持的间谍组织
- 广告欺诈集团
- 账号劫持(Account Takeover, ATO)团伙
2.3 批发转售模式
NetNut 本身不仅直接出售代理服务,还运营着庞大的 白标(White-label)转售体系。很多市面上的小型代理品牌,本质上就是 NetNut 的二道贩子。Google 在报告中直言:
\"我们有高度信心,许多流行的住宅代理品牌实际上就是 NetNut 僵尸网络的贴牌。\"
━━━ ━━━ ━━━
三、设备是如何被感染的?3.1 渠道一:出厂预装
在跨境电商平台上,大量\"三无\"品牌的 Android TV 盒子出厂时就预装了后门软件。消费者买回来接上电源,设备就已经成为僵尸网络的一员。KrebsOnSecurity 在 2025 年 11 月就曾警告过这一现象。
3.2 渠道二:应用商店 SDK 污染
更隐蔽的感染方式是通过应用程序:
- 用户安装一个看似无害的应用(时钟、屏保、小游戏)
- 应用内部嵌入了 NetNut 的 SDK
- 安装时的授权条款用晦涩的法律术语隐晦提及\"网络资源共享\"
- 一旦安装,SDK 在后台自动运行,将设备变成代理出口
3.3 渠道三:第三方固件
一些设备需要用户手动刷入非官方固件才能使用全部功能(比如观看盗版影视资源),这些固件同样内置了代理 SDK。
3.4 惊人数据:智能电视应用严重沦陷
根据代理追踪公司 Spur 在 2026 年 6 月的调查,他们扫描了 6,038 个智能电视应用后发现:
- LG webOS 平台:42.5% 的应用内置了住宅代理 SDK
- 三星 Tizen 平台:26.9% 的应用内置了住宅代理 SDK
这意味着平均每 3 个智能电视应用中就有 1 个「暗藏」代理 SDK。用户看电视的同时,家中的带宽和 IP 资源正在被无声地\"出租\"。
━━━ ━━━ ━━━
四、用户面临的双重风险4.1 法律风险
FBI 在 2026 年 3 月曾发布公告警告:如果犯罪活动通过你的 IP 被追踪,设备所有者可能面临法律风险,即使你完全没有恶意。理论上,你的 IP 地址可能被用来发起针对政府网站的 DDoS 攻击,而追查到的第一站就是你家的宽带。
4.2 安全风险
更可怕的是,一旦恶意流量通过你的设备中转,攻击者就有可能穿透路由器进入你的家庭内网。Google 在报告中警告:
\"当消费者设备成为出口节点,未经授权的网络流量就会通过它。这意味着坏分子可以访问同一家庭网络上的其他私有设备,使它们暴露在网络威胁之下。\"
2026 年 1 月的 Kimwolf 僵尸网络事件就是活生生的案例——攻击者通过 IPIDEA 代理网络穿透家庭防火墙,感染了大量 Android 设备,最终构建了号称\"全球最大\"的 DDoS 僵尸网络。
━━━ ━━━ ━━━
五、行动的四大手段5.1 FBI 域名查封
FBI 联合 IRS(国税局)刑事调查部门,查封了 NetNut 相关的数百个域名。查封后的 NetNut 网站显示 FBI 公告,感谢 Google、Lumen、Shadowserver 等合作伙伴的支持。
5.2 Google 账号与服务禁用
Google 禁用了 NetNut 用于恶意软件命令与控制(C2)的 Google 账号及相关服务,理由是违反 Google 服务条款和可接受使用政策。这直接切断了攻击者依赖 Google 基础设施进行指挥控制的通道。
5.3 技术情报共享
Google 将 NetNut SDK 和 C2 后端基础设施的技术情报共享给了:
- 平台提供商(帮助检测和阻止类似 SDK 的渗透)
- 执法机构(支持后续调查和起诉)
- 安全研究机构(用于更广泛的威胁情报分析)
5.4 Google Play Protect 阻断
Android 系统内置的 Play Protect 被配置为:
- 自动警告用户标记已知包含 NetNut SDK 的应用
- 禁用已安装的恶意应用
- 持续阻止未来安装尝试
这对于依赖 Android TV 系统的智能设备来说,是一道重要的防线。
━━━ ━━━ ━━━
六、行业反应6.1 Alarum Technologies 的回应
NetNut 母公司 Alarum Technologies 的法律顾问 Omer Weiss 发表声明:
\"Alarum 严肃对待此事,并将全力配合执法部门,确保任何滥用其基础设施的行为得到彻底调查,责任人被追究。\"
6.2 安全研究机构的评价
Benjamin Brundage,代理追踪服务 Synthient 的创始人(该公司是首批将 Popa 僵尸网络与 NetNut 和 Alarum 联系起来的机构之一),认为这次查封对 NetNut 和其背后的 Popa 僵尸网络都造成了实质性的破坏。
他指出,NetNut 的倒下对网络犯罪社区是重大打击——他们此前才刚刚从 IPIDEA 被查封的打击中转移到 NetNut 上,现在又面临无处可去的困境:
\"我认为这次查封影响巨大,因为 NetNut 在 IPIDEA 被查之后人气大涨。而且 NetNut 在代理商中非常普遍,在日流量、质量、规模、每 G 价格上都不亚于 IPIDEA。\"
此外,Brundage 认为这次行动还有一个额外的收获:缓解大规模 DDoS 僵尸网络的威胁。此前攻击者就是利用 IPIDEA 代理网络渗透电视盒子,构建了 Kimwolf 僵尸网络。
━━━ ━━━ ━━━
七、Google 的长期战略
Google 承认,代理网络具有很强的韧性和恢复能力。在 IPIDEA 被查封后,其运营者迅速转变为其他代理服务的转售商,继续运营。因此,Google 明确表示需要持续投入才能实现长久破坏:
\"我们认识到,在这个流动性极强的生态系统中实现持久破坏,意味着我们必须扩大行动规模,同时打击多个相互关联的代理提供商的底层基础设施。\"
━━━ ━━━ ━━━
八、给消费者的建议8.1 购买正规品牌的电视盒子
Google 给出了非常直白的建议:在电视盒子这件事上,坚持知名品牌,并谨慎选择应用安装。
消费者可以通过以下方式验证设备的 Android TV 认证:
- 查看设备是否搭载官方的 Android TV 操作系统
- 检查 Google Play Protect 认证状态
- 具体可参考 Google 支持文档中的验证步骤
8.2 谨慎安装智能电视应用
Spur 发现,42% 的 LG webOS 应用和 26% 的三星 Tizen 应用都包含代理 SDK。这意味着哪怕是正规渠道下载的应用,也可能在\"出租\"你的带宽。
- 尽量避免安装小众、功能简单的应用(时钟、屏保类往往是重灾区)
- 应用安装时仔细阅读权限声明
- 定期检查智能电视上已安装的应用列表
8.3 关注家庭网络安全
- 确保路由器固件及时更新
- 在路由器上启用流量监控,观察异常的外发连接
- 对智能设备网段进行隔离,限制它们与核心设备(电脑、NAS)的通信
━━━ ━━━ ━━━
九、总结
NetNut 的查封是 2026 年网络安全领域的重大事件之一。它不仅揭示了一个隐藏在消费者家庭中的巨大僵尸网络——200 万台设备,从智能电视到廉价盒子,无声无息地成为犯罪流量中转站——更向整个住宅代理产业发出了明确的警告信号。
Google 和 FBI 的合作模式——域名查封 + 账号服务禁用 + SDK 生态打击 + 终端安全防护——展示了打击现代网络犯罪基础设施的高效组合拳。但正如 Google 自己所说,这是一个流动性极强的生态系统,持久战才刚刚开始。
对于普通消费者而言,最重要的教训是:当一样东西免费或极其便宜时,你才是被卖的那个商品。那些几十块钱的 Android 盒子、\"免费\"的电视应用,背后可能正在把你的家庭网络变成别人的武器。
后记: 本文基于 Google GTIG 官方博客、KrebsOnSecurity 深度报道、Synthient 技术分析、Spur 调查数据、FBI 查封公告等多方信源撰写。NetNut 的母公司 Alarum Technologies(NASDAQ: ALAR)在查封后已发布声明将配合调查。截至发稿,NetNut 网站仍显示 FBI 查封页面。
━━━ ━━━ ━━━
*欢迎关注 LeisureLinux,获取更多网络安全与技术深度解读。*
参考文献
- Google Threat Intelligence Group, \"Google\'s Continued Disruption of Malicious Residential Proxy Networks,\" July 2, 2026.
- Brian Krebs, \"FBI Seizes NetNut Proxy Platform, Popa Botnet,\" KrebsOnSecurity, July 2, 2026.
- Brian Krebs, \"\'Popa\' Botnet Linked to Publicly-Traded Israeli Firm,\" KrebsOnSecurity, June 19, 2026.
- Synthient, \"Popa: From Sourcing to Distribution,\" June 2026.
- Brian Krebs, \"The Kimwolf Botnet Is Stalking Your Local Network,\" KrebsOnSecurity, January 2026.
- Google Cloud Blog, \"Disrupting the Largest Residential Proxy Network,\" January 2026.
- Brian Krebs, \"Is Your Android TV Streaming Box Part of a Botnet?,\" KrebsOnSecurity, November 2025.
- Spur Intelligence, \"Smart TV Apps & Residential Proxy SDKs,\" June 2026.
- FBI Public Service Announcement, \"Home Network Device Proxy Risks,\" March 2026.
- Alarum Technologies, \"Statement Regarding FBI Domain Seizure,\" GlobeNewswire, July 2, 2026.
- The Hacker News, \"Google and FBI Disrupt Massive NetNut Residential Proxy Network,\" July 2, 2026.
深度分析:Google 联合行业巨头捣毁全球最大住宅代理网络 IPIDEA
月下载量达 110 万次的 PyPI 软件包遭黑客攻击,被用于植入窃信后门 (Infostealer)
常见问题(FAQ)
Q1:这篇文章主要讲什么? 2026 年 7 月 2 日,Google 威胁情报组(GTIG)联合 FBI、Lumen、Shadowserver 等多个机构,对名为 NetNut(别名 Popa)的住宅代理网络发动了决定性打击。FBI 查封了 NetNut 的数百个域名,其官网首页已替换为 FBI 查封公告。 Q2:还有哪些关键事实? 1.1 代理的三种类型 类型 来源 特征——————数据中心代理 云服务器 IP 段集中,容易被检测和封禁 住宅代理 真实家庭宽带 IP 分散,伪装成普通用户,极难封禁 移动代理 手机蜂窝网络 最稀缺,价格… Q3:有哪些值得注意的细节? ━━━ ━━━ ━━━ 四、用户面临的双重风险4.1 法律风险 FBI 在 2026 年 3 月曾发布公告警告:如果犯罪活动通过你的 IP 被追踪,设备所有者可能面临法律风险,即使你完全没有恶意。 Q4:核心结论是什么? 4.2 安全风险 更可怕的是,一旦恶意流量通过你的设备中转,攻击者就有可能穿透路由器进入你的家庭内网。