FBI sequestra centinaia di domini legati a NetNut e al botnet Popa

L'FBI ha annunciato oggi di aver lavorato con partner industriali per sequestrare centinaia di domini associati a NetNut, un servizio di proxy residenziali di grandi dimensioni gestito dalla società israeliana Alarum Technologies, quotata al NASDAQ. Questa azione segue di circa due settimane la pubblicazione di un'indagine di KrebsOnSecurity che collegava NetNut al botnet Popa, una rete di almeno due milioni di dispositivi compromessi da software dannosi senza il consenso degli utenti.

NetNut e il botnet Popa

Il 19 giugno, tre diverse società di sicurezza hanno pubblicato [risultati simili](https://krebsonsecurity.com/2026/06/popa-botnet-linked-to-publicly-traded-israeli-firm/): NetNut è una rete di proxy residenziali che alimenta il botnet Popa e distribuisce software per dispositivi comuni nelle case, come smart TV e box per lo streaming. Il software di NetNut trasforma questi sistemi in nodi proxy residenziali sempre attivi, che vengono affittati ad altri utenti principalmente per rilanciare traffico Internet abusivo e invasivo, come il massiccio scraping di contenuti, frodi pubblicitarie e attività di takeover di account.

Sequestro dei domini

Oggi, la homepage di NetNut è stata sostituita da un avviso di sequestro dell'FBI e della divisione Criminal Investigation dell'Internal Revenue Service. L'avviso ringrazia Google, Lumen, Shadowserver e altri partner industriali per il loro aiuto nel smantellare centinaia di domini legati al botnet Popa, che gli esperti dicono sia da lungo tempo sinonimo dell'infrastruttura di proxy residenziali di NetNut.

Impatto sulla sicurezza

In un post pubblicato oggi, il Google Threat Intelligence Group (GTIG) ha affermato che la rete proxy di NetNut è ampiamente rivenduta e white-labeled da numerosi fornitori di proxy di terze parti e che i suoi servizi sono molto richiesti dai cybercriminali che cercano di nascondere la fonte del loro traffico dannoso. Il GTIG ha rilevato che in una singola settimana di giugno 2026, hanno osservato 316 cluster distinti di attori della minaccia che utilizzavano nodi di uscita sospetti di NetNut, inclusi gruppi di cybercriminali e spionaggio.

“Questi cattivi attori possono utilizzare NetNut per mascherare il proprio indirizzo IP di origine quando accedono agli ambienti delle vittime, accedono alla loro infrastruttura e conducono attacchi di password spray,” ha scritto il GTIG di Google. “Inoltre, quando un dispositivo consumer diventa un nodo di uscita, traffico di rete non autorizzato passa attraverso di esso. Ciò significa che i cattivi attori possono accedere ad altri dispositivi privati sulla stessa rete domestica, esponendoli efficacemente a minacce di Internet.”

Azioni di Google

Google ha disabilitato gli account e i servizi Google utilizzati da NetNut per il comando e il controllo del malware e ha condiviso le informazioni tecniche sugli SDK e l'infrastruttura backend di NetNut con i fornitori di piattaforme, le forze dell'ordine e le società di ricerca. L'azienda ha anche disabilitato le app note per includere vari SDK di NetNut.

Risposta di Alarum Technologies

Omer Weiss, consulente legale di Alarum Technologies, ha dichiarato che l'azienda era a conoscenza del sequestro dell'FBI e stava collaborando con gli investigatori. “Alarum considera seriamente questa questione e collaborerà pienamente con le forze dell'ordine per garantire che qualsiasi abuso della sua infrastruttura venga indagato a fondo e che i responsabili vengano chiamati a rispondere,” ha dichiarato Weiss in una dichiarazione scritta.

Implicazioni per il cybercrimine

Benjamin Brundage, fondatore del servizio di tracciamento proxy Synthient, ha affermato che i sequestri di domini sembrano aver interrotto sia il botnet Popa che la rete proxy di NetNut che opera al suo interno. Brundage ha dichiarato che la probabile fine di NetNut sarà un grande svantaggio per la comunità del cybercrimine, già colpita dalle azioni legali di Google di quest'anno che hanno sequestrato l'infrastruttura del principale concorrente di NetNut, IPIDEA.

“Penso che questo sequestro avrà un grande impatto, perché NetNut ha guadagnato una popolarità significativa dopo il sequestro di IPIDEA,” ha detto Brundage. “Inoltre, NetNut è stato incredibilmente comune tra i rivenditori e, in termini di traffico giornaliero, qualità, dimensione, prezzo per gigabyte, erano alla pari con IPIDEA.”

Impatto sui botnet DDoS

Brundage ha affermato che il sequestro di NetNut e del botnet Popa potrebbe avere un altro beneficio aggiuntivo: ridurre l'impatto dei grandi botnet di attacchi distribuiti di rifiuto di servizio (DDoS) che sono stati costruiti sulle spalle di servizi di proxy residenziali configurati in modo scorretto. A gennaio, Synthient ha rivelato come i cybercriminali avessero costruito il più grande botnet DDoS del mondo (Kimwolf) tunnelando attraverso le connessioni proxy di IPIDEA nelle reti locali dei proprietari di box TV e infettando altri dispositivi basati su Android dietro il firewall della vittima.

Consigli per i consumatori

Come ha ripetutamente avvertito KrebsOnSecurity, la maggior parte delle box TV per lo streaming senza nome in vendita sui principali siti di e-commerce arriva [preinstallata con software proxy residenziali](https://krebsonsecurity.com/2025/11/is-your-android-tv-streaming-box-part-of-a-botnet/), oppure richiede l'installazione di SDK proxy per utilizzare il dispositivo per il suo scopo dichiarato (lo streaming di film, eventi sportivi e programmi TV piratati). Il consiglio di Google è valido: per quanto riguarda le box TV, è meglio attenersi ai marchi noti di produttori affidabili e poi essere parchi e giudiziosi con qualsiasi app che si sceglie di installare.

Le [box TV discutibili](https://krebsonsecurity.com/2025/11/is-your-android-tv-streaming-box-part-of-a-botnet/) che vengono comandate dal botnet Popa e da altre minacce arrivano tutte con o richiedono all'utente di installare sistemi operativi Android non ufficiali che non operano all'interno dei confini del Google Official Play Protect store. Google afferma che i consumatori possono verificare se un dispositivo è costruito con il sistema operativo Android TV ufficiale e la certificazione Play Protect seguendo [queste istruzioni](https://support.google.com/googleplay/answer/7165974).

Anche le persone senza box per lo streaming TV possono trovare le loro smart TV iscritte alle reti di proxy residenziali, semplicemente installando una delle migliaia di app disponibili per il download su smart TV Samsung e LG. In [un rapporto](https://spur.us/blog/smart-tv-apps-residential-proxy-sdks) pubblicato lo scorso mese, la società di tracciamento proxy Spur ha rilevato che il 42% delle app disponibili per il download tramite il sistema operativo webOS sulle smart TV LG include SDK che trasformano il proprio televisore in un nodo proxy residenziale sempre attivo. Più di un quarto delle app realizzate per il sistema operativo Tizen di Samsung aveva componenti di proxy residenziali simili, ha rilevato Spur.

Come scoprire se un dispositivo è compromesso

Come primo passo, Synthient ha una pagina dove è possibile inserire il proprio IP e verificare se è stato rilevato come proxy. Tuttavia, ciò non aiuterà a individuare un dispositivo specifico nella propria rete domestica.

Impatto sul Mercato dei Proxy Residenziali

La chiusura di NetNut rappresenta un colpo significativo per il mercato dei servizi di proxy residenziali, un settore che ha visto una crescita esponenziale negli ultimi anni. Secondo gli esperti, la scomparsa di NetNut potrebbe creare un vuoto che altri attori del mercato cercheranno di riempire, ma con minori risorse e infrastrutture. Il Google Threat Intelligence Group ha affermato che molti dei marchi di proxy residenziali più popolari sono in realtà rivenditori di NetNut. Questo suggerisce che l'ecosistema dei proxy residenziali potrebbe essere più interconnesso di quanto si pensasse, con diverse aziende che condividono le stesse infrastrutture di base.

Rischi per le Smart TV e Altri Dispositivi

Le smart TV e le box TV per lo streaming non sono gli unici dispositivi a rischio. Anche i router domestici, le stampanti e altri dispositivi IoT possono essere compromessi e trasformati in nodi proxy. Questo perché molti di questi dispositivi utilizzano firmware non ufficiali o app di terze parti che contengono SDK di proxy. Secondo Spur, il 42% delle app disponibili per le smart TV LG e il 25% delle app per le smart TV Samsung contengono componenti di proxy residenziali. Questo significa che anche gli utenti che non utilizzano box TV per lo streaming potrebbero essere a rischio.

Come Proteggersi

Oltre a evitare di acquistare box TV per lo streaming da fonti non affidabili, è importante monitorare attentamente il traffico di rete. Gli utenti possono utilizzare strumenti come Wireshark o GlassWire per analizzare il traffico in entrata e in uscita dai loro dispositivi. Se si sospetta che un dispositivo sia stato compromesso, è possibile disabilitare temporaneamente la connessione Internet e controllare se il dispositivo continua a inviare o ricevere dati. Inoltre, è consigliabile aggiornare regolarmente il firmware dei dispositivi e rimuovere le app sospette.

Il Futuro dei Proxy Residenziali

Nonostante la chiusura di NetNut, è improbabile che il mercato dei proxy residenziali scompaia del tutto. Secondo Brundage, altri servizi di proxy potrebbero cercare di riempire il vuoto lasciato da NetNut, ma con minori risorse e infrastrutture. Inoltre, i cybercriminali potrebbero trovare nuovi modi per sfruttare i dispositivi domestici, rendendo necessario un monitoraggio continuo e una maggiore consapevolezza da parte degli utenti.

Implicazioni Legali e Regolamentari

L'azione dell'FBI contro NetNut solleva anche questioni legali e regolamentari. La vendita e l'uso di servizi di proxy residenziali non sono illegali di per sé, ma possono essere utilizzati per attività illegali. Questo caso potrebbe spingere i legislatori a esaminare più da vicino il settore dei proxy residenziali e a introdurre nuove normative per prevenire l'uso improprio di questi servizi. Inoltre, i produttori di dispositivi IoT potrebbero essere tenuti a garantire che i loro prodotti siano protetti contro l'uso improprio.

Il sequestro di NetNut e del botnet Popa rappresenta un passo importante nella lotta contro i servizi di proxy residenziali abusivi. Tuttavia, la sfida non è ancora conclusa. Gli utenti devono rimanere vigili e adottare misure per proteggere i propri dispositivi. Allo stesso tempo, il settore dei proxy residenziali dovrà affrontare un maggiore scrutinio legale e regolamentare. Solo attraverso un approccio coordinato sarà possibile ridurre l'impatto negativo di questi servizi sul web.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.