Rozbito sieć proxy NetNut wykorzystywaną do rozsyłania malware
Google, FBI i Lumen przejęły i zdegradowały sieć proxy NetNut używaną do dystrybucji malware; FBI przejęło botnet Popa, a liczba zainfekowanych urządzeń spadła o miliony.
Google wraz z Federalnym Biurem Śledczym i Lumen Technologies przeprowadziły działania wymierzone w sieć proxy NetNut. Operacja doprowadziła do przejęcia platformy oraz powiązanego botnetu o nazwie Popa; liczba dostępnych zainfekowanych urządzeń zmniejszyła się o miliony.
NetNut działała jako hurtownia adresów IP pochodzących z prywatnych urządzeń zainfekowanych przez oprogramowanie ukryte w pozornie legalnych aplikacjach. Sieć sprzedawała dostęp do tych endpointów klientom wykorzystującym masowe wysyłki spamu, ataki DDoS oraz kampanie rozsyłające ransomware, trojany bankowe i programy szpiegujące. Według analizy Google Threat Intelligence Group przed akcją pula skompromitowanych urządzeń mogła przekraczać dwa miliony, a sieć obsługiwała miliony żądań dziennie; około 20 proc. ruchu było powiązane z aktywnymi kampaniami malware. Straty związane z działalnością prowadzoną przez użytkowników tej infrastruktury szacowano na setki milionów dolarów rocznie.
W toku operacji FBI przejęło fizyczną kontrolę nad platformą i botnetem Popa. Lumen zablokował ruch dotyczący tej platformy na poziomie swojej szkieletowej infrastruktury. Google wprowadził techniczne ograniczenia dostępu i podjął kroki prawne przeciw operatorom sieci. Firma wykorzystała analizę wzorców ruchu sieciowego i współpracę z dostawcami usług chmurowych, aby zlokalizować i unieszkodliwić kluczowe węzły.
W wyniku działań podmioty zaangażowane w infrastrukturę NetNut straciły dostęp do dużej części puli zainfekowanych maszyn, co tymczasowo utrudniło routing złośliwego ruchu. Organizatorzy takich sieci stosują jednak mechanizmy przywracania możliwości operacyjnych, w tym sprzedaż usług pod markami zewnętrznymi (white label), zakup przepustowości od innych operatorów i przełączanie się na alternatywne botnety. W przeszłości podobne sieci szybko odbudowywały zasoby po akcjach degradujących infrastrukturę.
Dalsze działania obejmują kontynuację dochodzenia i dodatkowe blokady techniczne. Śledztwo angażuje także inne, nieujawnione podmioty. Specjaliści ds. bezpieczeństwa wskazują, że ograniczenie działalności tego typu sieci wymaga stałej współpracy między producentami oprogramowania, operatorami sieci, dostawcami chmury oraz organami ścigania, a także poprawy zabezpieczeń urządzeń konsumenckich i procedur weryfikacji aplikacji dostępnych w sklepach mobilnych.
Częściowe rozbicie NetNut obniżyło zdolność operatorów do maskowania tożsamości i kierowania złośliwego ruchu w krótkim okresie. Dochodzenie i techniczne przeciwdziałania mają na celu dalsze ograniczenie możliwości ponownego uruchomienia tej infrastruktury.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.








