Le FBI saisit les domaines proxy de NetNut dans le cadre d’une opération contre le botnet Popa
Le FBI a déclaré avoir saisi des centaines de domaines liés à NetNut, un service de proxy résidentiel associé par plusieurs chercheurs en sécurité au botnet Popa. L’opération a également impliqué la d...
Le FBI a déclaré avoir saisi des centaines de domaines liés à NetNut, un service de proxy résidentiel associé par plusieurs chercheurs en sécurité au botnet Popa. L’opération a également impliqué la division des enquêtes criminelles de l’IRS et plusieurs partenaires du secteur privé.
Cette saisie intervient environ deux semaines après que des chercheurs ont indiqué que le logiciel de NetNut était utilisé pour enrôler au moins 2 millions d’appareils dans un botnet constitué d’appareils électroniques grand public et d’autres équipements domestiques. Une fois compromis, ces systèmes auraient été transformés en nœuds proxy résidentiels pouvant être loués afin de dissimuler l’origine du trafic en ligne.
Utilisation du réseau
Selon le Threat Intelligence Group de Google, des nœuds de sortie présumés de NetNut étaient utilisés par un large éventail d’acteurs malveillants, notamment des cybercriminels et des groupes liés à l’espionnage. Google a indiqué que ces serveurs proxy contribuaient à dissimuler la source de campagnes de pulvérisation de mots de passe, les accès aux environnements des victimes et le trafic vers des infrastructures contrôlées par les attaquants.
L’entreprise a également déclaré avoir désactivé des comptes et services Google liés aux activités de commande et de contrôle de logiciels malveillants, communiqué des informations techniques aux autorités et supprimé des applications intégrant des composants logiciels liés à NetNut.
Réponse de l’entreprise et conséquences plus larges
Alarum Technologies, la société mère de NetNut, a déclaré avoir connaissance de la saisie et coopérerait avec les enquêteurs. Le conseil juridique de l’entreprise a indiqué qu’Alarum entendait contribuer à identifier toute utilisation abusive de son infrastructure et à déterminer qui pourrait en être responsable.
Des chercheurs en sécurité ont estimé que cette perturbation pourrait être importante, car NetNut était largement utilisé par des revendeurs et était devenu un fournisseur majeur du marché des proxys résidentiels. Certains experts ont souligné que cette opération pourrait également réduire l’ampleur des attaques par déni de service distribué qui s’appuient sur des appareils compromis connectés via des réseaux résidentiels.
- Google a déclaré que l’opération avait retiré des millions d’appareils du parc de proxys disponibles.
- Les chercheurs ont averti que les réseaux proxy pouvaient être reconstitués par l’achat de capacités auprès d’autres fournisseurs.
- Il a été conseillé aux consommateurs d’éviter les boîtiers TV non fiables et les boutiques d’applications non officielles.
Des entreprises de sécurité ont également averti que certains téléviseurs connectés et appareils de streaming pouvaient être enrôlés dans des réseaux proxy par l’intermédiaire d’applications tierces ou de logiciels intégrés. Les analystes recommandent d’utiliser du matériel provenant de sources réputées, de limiter les logiciels à ceux issus de sources fiables et de vérifier qu’un appareil dispose d’une certification officielle avant son installation.
