Il 2 luglio 2026, Google, l’FBI e altri partner internazionali hanno condotto un’operazione coordinata contro NetNut, una rete proxy residenziale gestita da Alarum Technologies. L’operazione ha protetto oltre 2 milioni di dispositivi compromessi in tutto il mondo. NetNut era diventata un’infrastruttura critica per criminali informatici e gruppi di spionaggio statale.
Cos’è NetNut e Perché Era Pericolosa
Una Rete Nascosta tra i Dispositivi dei Consumatori
NetNut operava come una rete proxy residenziale. In pratica, sfruttava milioni di dispositivi consumer compromessi come router e smartphone. Questi dispositivi ignari fungevano da nodi di uscita per traffico malevolo.
Questo tipo di infrastruttura è particolarmente insidioso. Il traffico generato appare legittimo agli strumenti di sicurezza tradizionali. Di conseguenza, le attività criminali risultano difficili da tracciare o bloccare.
Il Collegamento con la Botnet Popa
Parallelamente all’operazione su NetNut, le autorità hanno smantellato anche la botnet Popa. Secondo Google Threat Intelligence, le due infrastrutture erano strettamente collegate. La botnet Popa serviva a reclutare e mantenere i dispositivi compromessi all’interno della rete.
In questo contesto, è importante comprendere la scala del fenomeno. Alarum Technologies commercializzava l’accesso a questi dispositivi come un servizio legittimo. Tuttavia, l’infrastruttura veniva sfruttata da attori malevoli per operazioni illecite.
L’Operazione: Google, FBI e Partner all’Azione
Una Coalizione Senza Precedenti
L’operazione ha visto la collaborazione di Google, FBI, Lumen e altri partner del settore privato. Questa coalizione rappresenta un modello emergente di risposta alle minacce informatiche. Le forze dell’ordine e le aziende tecnologiche hanno agito in sinergia.
L’FBI ha sequestrato centinaia di domini associati all’infrastruttura. Inoltre, sono stati disabilitati account e servizi correlati. Questa azione ha interrotto la catena di comando della rete.
I Risultati Concreti dell’Intervento
Google ha dichiarato di aver ridotto di milioni di unità il pool di dispositivi disponibili all’interno di NetNut. Oltre 2 milioni di dispositivi compromessi sono stati protetti. Questo risultato rappresenta uno dei più significativi nel contrasto alle reti proxy residenziali.
Vale la pena sottolineare che l’operazione non si è limitata al blocco tecnico. Ha incluso azioni legali, notifiche agli utenti colpiti e una campagna di sensibilizzazione pubblica. Il coordinamento tra settore privato e autorità governative ha dimostrato la propria efficacia.
Perché le Reti Proxy Residenziali Sono una Minaccia per le Aziende
Il Rischio per CISO e Manager della Sicurezza
Le reti proxy residenziali come NetNut rappresentano una sfida specifica per i team di sicurezza aziendali. Il traffico malevolo originato da indirizzi IP residenziali elude molti sistemi di filtraggio. Sembra traffico utente normale.
In particolare, questi servizi vengono usati per:
- Credential stuffing: attacchi automatizzati per violare account con credenziali rubate
- Frode pubblicitaria: generazione di traffico falso per monetizzare campagne digitali
- Spionaggio statale: gruppi APT li usano per mascherare le proprie operazioni di ricognizione
- Evasione delle sanzioni: bypass di restrizioni geografiche su piattaforme e servizi
Di conseguenza, la compromissione di NetNut ha avuto un impatto diretto sulla riduzione di queste attività su scala globale.
Le Implicazioni per la Difesa Aziendale
Tuttavia, l’operazione non elimina il problema alla radice. Reti simili continueranno a emergere. Le organizzazioni devono adottare misure proattive.
I CISO dovrebbero considerare i seguenti passi:
- Monitorare i pattern di traffico anomali, anche da IP residenziali
- Aggiornare i dispositivi connessi alla rete aziendale, inclusi router e endpoint IoT
- Adottare threat intelligence aggiornata per identificare indirizzi IP noti come proxy
- Collaborare con piattaforme di intelligence come IsacChain per ricevere alert tempestivi
Conclusioni: Un Segnale Forte al Cybercrime
L’operazione contro NetNut invia un messaggio chiaro. Le coalizioni pubblico-private possono smantellare anche infrastrutture criminali su larga scala. La collaborazione tra Google, FBI e Lumen ha dimostrato che nessuna rete è inattaccabile.
Inoltre, il caso evidenzia come il confine tra servizi commerciali e infrastrutture criminali sia sempre più sottile. Le aziende che offrono accesso a proxy residenziali devono essere scrutinate con attenzione. Le autorità stanno alzando l’asticella.
Per IsacChain e la comunità della threat intelligence italiana, questo caso rappresenta un riferimento importante. Dimostra il valore della condivisione di informazioni tra settore pubblico e privato.
Fonti:
- Reuters – Google disrupts NetNut proxy network
- Google Cloud Blog – Continued Disruption of Residential Proxy Networks
- Infosecurity Magazine – FBI and Google Take Down NetNut Proxy
- KrebsOnSecurity – FBI Seizes NetNut Proxy Platform / Popa Botnet
Fonte: Articolo originale
Il caso NetNut dimostra quanto sia critica la condivisione tempestiva di threat intelligence tra organizzazioni pubbliche e private. Piattaforme come IsacChain consentono alle aziende italiane ed europee di scambiarsi indicatori di compromissione in modo sicuro e verificato su blockchain, riducendo i tempi di risposta a minacce come le reti proxy residenziali. La compliance NIS2 automatizzata integrata nella piattaforma permette inoltre di documentare ogni azione difensiva senza oneri aggiuntivi per i team di sicurezza. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com