20 миллионов домашних устройств ежедневно используются в скрытых прокси-сетях для атак и мошенничества

botnet

Ежедневно около 20 миллионов IP-адресов по всему миру вовлечены в работу вредоносных прокси-ботнетов. К такому выводу пришли аналитики Black Lotus Labs, исследовательского подразделения компании Lumen Technologies. В новом отчёте они описали, как теневая индустрия резидентных прокси помогает преступникам оставаться незаметными и почему точечные отключения ботнетов не дают долгосрочного результата.

Описание

Резидентные прокси - это сервисы-посредники, которые используют IP-адреса обычных домашних устройств: роутеров, смартфонов, телевизоров и другой техники. Владельцы таких устройств часто не подозревают, что их гаджеты стали частью чужой инфраструктуры. Злоумышленники арендуют доступ к этим прокси, чтобы направлять свой трафик через реальные домашние сети. В результате действия хакеров выглядят как обычное поведение пользователей, что позволяет обходить системы защиты от мошенничества, блокировки по географическому признаку и ограничения на количество попыток входа.

Масштабы явления значительно шире, чем можно предположить. Аналитики отслеживают более 30 крупных кластеров вредоносных прокси-ботнетов - сетей, состоящих из заражённых устройств. Свыше 20 из них ежедневно контролируют более 100 тысяч устройств, а отдельные операторы имеют доступ к миллионам заражённых гаджетов по всему миру. Как отмечается в исследовании Black Lotus Labs, подавляющее большинство этих устройств попало в ботнеты без согласия владельцев.

Устройства заражают разными способами. Чаще всего жертвами становятся устаревшие роутеры и другие приборы с ошибками в программном обеспечении, которые производители не исправляют. Кроме того, злоумышленники внедряют свои модули в мобильные приложения, которые пользователи устанавливают добровольно. Некоторые сервисы даже используют предустановленное на Android-устройствах вредоносное ПО, попадающее на гаджеты ещё до их продажи. Чтобы замаскировать незаконную деятельность, многие операторы называют свои сети "этичными прокси" и заявляют, что получают согласие пользователей, однако на деле это не подтверждается.

В отчёте приводится реальный пример того, как такие сети используются для финансовых преступлений. Мошенник из Вьетнама собрал базу данных с реквизитами более двух тысяч банковских карт и персональными данными владельцев. Чтобы проверить, какие карты всё ещё активны, он арендовал прокси-сервисы и тщательно отбирал IP-адреса в тех же городах и штатах, где проживали жертвы. Такой подход позволял имитировать легитимные операции и избегать срабатывания систем обнаружения мошенничества. Свою работу он вёл через открытые каталоги, которые случайно оказались доступны в интернете, что и позволило исследователям проследить его действия.

Подобные случаи - лишь часть проблемы. Крупные прокси-сервисы, такие как IPIDEA, Jaguar, Kookeey и NetNut, управляют собственными ботнетами, но при этом активно перепродают друг другу доступ к заражённым устройствам. Например, IPIDEA, один из крупнейших сервисов, в январе 2026 года понёс серьёзные потери после вмешательства компании Google. Однако менее чем за пять месяцев его инфраструктура не только восстановилась, но и превзошла прежние показатели. Этому способствовали связи с другими ботнетами, которые предоставляли операторам IPIDEA новые пулы IP-адресов.

Другой пример - ботнет Popa, связанный с сервисом NetNut. В недавней операции, проведённой Министерством юстиции США совместно с частными компаниями, инфраструктура NetNut была нарушена. Тем не менее большая часть её партнёрских связей осталась нетронутой, что позволило сервису быстро найти альтернативных поставщиков. Похожие сценарии наблюдались и при отключении меньших сервисов, таких как NSOCKS и ASOCKS. Последний, несмотря на заявление властей об уничтожении сети из 17 миллионов IP-адресов, смог продолжить работу почти без перерыва за счёт перепродажи чужих ботнетов.

Специалисты Black Lotus Labs подчёркивают, что около половины крупнейших вредоносных прокси-ботнетов контролируются китайскими операторами. Многие из этих сервисов запрещают использование прокси на территории материкового Китая, однако активно эксплуатируют устройства по всему остальному миру. В то же время инфраструктура значительной части таких сетей размещена в китайских дата-центрах, что затрудняет взаимодействие с ними западных правоохранительных органов.

Экосистема прокси-ботнетов устроена как устойчивая цепочка поставок. Операторы могут сами заражать устройства, получать доступ к чужим ботнетам по договорённости или перекупать их ресурсы. Если один из участников сети выходит из строя, остальные быстро занимают освободившееся место. Более того, исследователи фиксируют случаи, когда на одном устройстве одновременно работают элементы сразу нескольких вредоносных программ. Это делает практически невозможным установление точного владельца ботнета и затрудняет борьбу с ними.

Поэтому единичные отключения отдельных сервисов не приведут к долгосрочным результатам. Необходима координация усилий провайдеров, правоохранительных органов, хостинг-компаний и сообщества специалистов по информационной безопасности. Важно не только блокировать командные серверы ботнетов, но и разрушать связующие звенья между операторами, а также вырабатывать регуляторные механизмы, которые сделают использование таких сетей невыгодным. Интернет-провайдерам стоит активнее отслеживать устройства абонентов, которые связываются с подозрительными командными центрами, и предупреждать клиентов о возможном заражении.

Пока таких мер недостаточно, масштабы проблемы будут только расти. Резидентные прокси уже используются для кражи данных, мошенничества с банковскими картами, массовых атак на сайты и проникновения в корпоративные сети. В перспективе, если не предпринять скоординированных действий, эта угроза может стать ещё более серьёзной, считают исследователи.

Индикаторы компрометации

Domain

  • cococheck.co
  • cyberprotector.online
  • gate-hk.kookeey.info
  • grassdata.net
  • ipidea.246810.club
  • liveproxies.io
  • netnut.io
  • zabbix.netnut.io

Комментарии: 0