Google démantèle NetNut : Un réseau de proxy malveillant ayant compromis 2 millions d'appareils Android

Google, en coordination avec le FBI, a démantelé NetNut, un réseau de proxy résidentiel malveillant. Plus de deux millions d'appareils Android, dont des smart TVs et boîtiers de streaming, ont été compromis et utilisés pour masquer des activités cybercriminelles, de la fraude à l'espionnage.

La Chute de NetNut : Google Dévoile un Géant du Proxy Malveillant

Google a orchestré une opération majeure, en coordination avec le FBI, pour démanteler NetNut, identifié comme l'un des plus vastes réseaux de proxy résidentiels malveillants jamais recensés. Cette initiative stratégique vise à neutraliser une infrastructure criminelle ayant compromis plus de deux millions d'appareils Android à travers le globe, incluant des téléviseurs connectés et des boîtiers de streaming. Cette action s'inscrit dans une série d'offensives ciblées par Google contre les infrastructures illicites, renforçant la posture défensive face aux menaces numériques persistantes.

Anatomie d'une Menace : Le Fonctionnement de NetNut

NetNut opérait en prenant le contrôle subreptice d'une multitude d'appareils grand public. Une fois infectés, ces dispositifs, souvent des téléviseurs connectés, des boîtiers de streaming ou d'autres équipements Android, étaient transformés en nœuds proxy involontaires. Les cybercriminels derrière NetNut louaient ensuite ces adresses IP résidentielles à d'autres acteurs malveillants. Ce mécanisme permettait à ces derniers de dissimuler l'origine de leur trafic, d'opérer dans un anonymat relatif et de contourner les mesures de détection traditionnelles, facilitant ainsi une gamme étendue d'activités illicites. Le botnet Popa, lié à la société NetNut, filiale de l'israélienne Alarum Technologies, utilisait quotidiennement entre 1,5 et 2,5 millions d'adresses IP distinctes via le gigantesque botnet Vo1d, programmé pour se propager via des boîtiers TV Android non officiels.

Vecteurs d'Infection et Impact Criminel

La compromission des appareils s'effectuait principalement par le biais d'applications modifiées, truffées de code malveillant. Le malware "Badbox 2.0" a été spécifiquement identifié comme un outil clé pour injecter des modules proxy sur les dispositifs à l'insu de leurs propriétaires. Selon les investigations du FBI, ce logiciel malveillant d'origine chinoise a touché des millions d'appareils mondialement, témoignant de sa propagation agressive.

L'infrastructure NetNut était une ressource primordiale pour une multitude de gangs criminels. Le Google Threat Intelligence Group (GTIG) a identifié 316 groupes utilisant NetNut en une seule semaine, orchestrant des fraudes en ligne massives, de l'espionnage à grande échelle et des vols de mots de passe. Plus insidieusement, NetNut proposait un système de revente en "marque blanche", permettant à plusieurs services de proxy de commercialiser leur offre sans révéler l'utilisation de l'infrastructure NetNut sous-jacente, étendant ainsi sa portée et sa complexité opérationnelle.

La Réponse Coordonnée de Google

Pour mettre un terme aux activités de NetNut, Google a déployé une stratégie multifacette. Premièrement, le géant a désactivé les comptes Google et les services associés exploités par l'infrastructure illicite. Deuxièmement, des renseignements techniques détaillés ont été partagés avec les forces de l'ordre, notamment le FBI, et des entreprises spécialisées en sécurité informatique. Cette collaboration a donné naissance à une coalition incluant des acteurs majeurs tels que Lumen Technologies et la fondation Shadowserver. L'opération de démantèlement de l'infrastructure criminelle a été menée avec succès en juin 2026.

En parallèle, Google a renforcé ses dispositifs de protection. Play Protect, le système de sécurité intégré à Android, a été mis à jour pour détecter et désactiver automatiquement les applications connues pour être affiliées aux opérateurs de NetNut. Ces mesures combinées ont entraîné une "dégradation significative du réseau de proxy de NetNut et de ses activités commerciales", réduisant de plusieurs millions le nombre d'appareils accessibles aux opérateurs.

Implications et Stratégies de Défense pour les Utilisateurs

Le démantèlement de NetNut souligne la menace persistante que représentent les réseaux de proxy résidentiels malveillants. Les utilisateurs dont les appareils sont compromis deviennent, sans le savoir, des maillons d'une chaîne criminelle, voyant leur bande passante et leurs ressources utilisées à des fins illicites. La controverse persiste concernant la nature du consentement des utilisateurs, avec Alarum Technologies affirmant que le partage de bande passante est consenti, tandis que Spur conteste la rigueur des processus de validation d'identité.

Cette opération fait écho au démantèlement antérieur d'Ipidea, une autre entreprise chinoise de proxy résidentiels, où Google avait également collaboré avec les autorités américaines pour libérer neuf millions d'appareils Android. Google réaffirme ainsi sa guerre déclarée contre ces infrastructures.

Pour les utilisateurs, la vigilance est primordiale :

  • Source des applications : Téléchargez uniquement des applications depuis le Google Play Store officiel et vérifiez les avis et les permissions demandées. Évitez les sources tierces et les applications "modifiées".
  • Mises à jour système : Assurez-vous que votre système d'exploitation Android et Google Play Protect sont toujours à jour pour bénéficier des dernières protections contre les logiciels malveillants.
  • Surveillance des performances : Soyez attentif à tout comportement anormal de votre appareil : lenteur inexpliquée, consommation excessive de données ou de batterie sans utilisation intensive. Ces signaux peuvent indiquer une infection.
  • Compréhension des risques : Informez-vous sur les menaces liées aux réseaux de proxy non consentis et les méthodes d'ingénierie sociale utilisées pour inciter à l'installation d'applications malveillantes.

En adoptant une approche proactive et en renforçant les bonnes pratiques de cybersécurité, les utilisateurs peuvent significativement réduire leur exposition à de telles menaces et contribuer à un écosystème numérique plus sûr. La guerre contre les infrastructures criminelles est une bataille continue qui exige une collaboration constante entre les géants technologiques, les forces de l'ordre et, avant tout, la vigilance de chaque utilisateur.