U jednoj od najobimnijih i najznačajnijih koordinisanih akcija u istoriji borbe protiv sajber kriminala, Američki federalni istražni biro (FBI), Google-ova grupa za analizu pretnji (Google Threat Intelligence Group – GTIG), Odeljenje za krivične istrage Američke poreske službe (IRS-CI), kompanija Lumen Technologies i organizacija Shadowserver Foundation izveli su masivnu operaciju neutralizacije komercijalne mreže rezidencijalnih proksija pod nazivom NetNut (u bezbednosnim krugovima poznate i kao botnet Popa). Ova mreža obuhvatala je više od dva miliona zaraženih pametnih uređaja širom sveta – prvenstveno jeftinih Android pametnih televizora, striming box-ova, Wi-Fi rutera i IoT uređaja. Zlonamerni akteri su ove uređaje tajno pretvorili u izlazne čvorove (exit nodes) za usmeravanje anonimnog saobraćaja, omogućavajući hiljadama hakera i državnih sponzorisanih grupa da maskiraju svoje sajber napade iza legitimnih kućnih IP adresa. 1. Šta su rezidencijalni proksiji i zašto su toliko opasni? Da bi se razumela razmera ove pretnje, neophodno je napraviti jasnu razliku između klasičnih VPN/datacentar proksija i rezidencijalnih proksija: Datacentar proksiji: Saobraćaj dolazi sa IP adresa koje pripadaju provajderima cloud usluga (npr. AWS, DigitalOcean, Hetzner). Odbrambeni sistemi, firewall-ovi i servisi poput Cloudflare-a lako prepoznaju ove IP adrese kao serverske i automatski ih blokiraju ili pred korisnike stavljaju CAPTCHA izazove. Rezidencijalni proksiji: Saobraćaj se preusmerava kroz IP adrese koje su fizičkim licima dodelili njihovi kućni internet provajderi (ISP). Za bezbednosne filtere, saobraćaj koji dolazi sa rezidencijalne IP adrese izgleda identično kao uobičajeno surfovanje nekog domaćinstva. NetNut je delovao kao komercijalni provajder rezidencijalnih proksija koji je klijentima naplaćivao pristup ovoj ogromnoj mreži. Međutim, umesto da dobije dovod saobraćaja uz saglasnost korisnika, NetNut je izgradio svoju mrežu kroz masovno, neovlašćeno inficiranje potrošačke elektronike. Povezanost sa komercijalnim subjektima Posebno zabrinjavajući aspekt ovog slučaja jeste činjenica da NetNut nije bio klasična “podzemna” hakerska grupa, već komercijalni entitet čije se poslovanje javno povezuje sa izraelskom kompanijom Alarum Technologies Ltd, koja je izlistana na američkoj berzi NASDAQ. Pored toga što je prodavao pristup pod sopstvenim brendom, NetNut je razvio i razgranat “white-label” preprodajni program, iznajmljujući svoje botnet kapacitete drugim velikim provajderima proksi usluga. 2. Anatomija infekcije: Kako su pametni televizori pretvoreni u botove Istraga koju su sproveli Google i nezavisni istraživači bezbednosti (uključujući KrebsOnSecurity i XLab) otkrila je nekoliko ključnih kanala preko kojih je NetNut (Popa) regrutovao uređaje u svoju botnet mrežu: A. Prethodno inficirani uređaji (Out-of-the-box kompromitacija) Tržište je preplavljeno jeftinim, nebrendiranim Android TV box uređajima i pametnim televizorima koji se prodaju putem platformi poput Amazon-a, AliExpress-a ili kroz reklame na društvenim mrežama (TikTok, Instagram) uz obećanja o “besplatnom gledanju televizije bez pretplate”. Istraga je pokazala da su mnogi od ovih uređaja isporučivani sa fabrički ugrađenim zlonamernim softverom (firmware-level malware). Čim bi kupac priključio uređaj na napajanje i kućni Wi-Fi, pametni TV bi se automatski povezao sa komandno-kontrolnim (C2) serverima i postao aktivan proksi čvor. B. Trojanizovane aplikacije i nezvanični softver Mnogi korisnici ručno instaliraju aplikacije van zvaničnog Google Play Store-a (tzv. sideloading). Napadači su ubacivali zlonamerne softverske razvojne setove (SDK) u popularne aplikacije – poput piratskih verzija striming servisa ili nezvaničnih klijenata (npr. modifikovane verzije SmartTube aplikacije). U pozadini, bez znanja korisnika, ovaj SDK je pokretao proksi servis. C. Zloupotreba aplikacija za “deljenje propusnog opsega” Aplikacije koje korisnicima obećavaju novčanu naknadu ili nagrade u zamenu za deljenje “neiskorišćenog kućnog interneta” često služe kao direktan ulaz za ovakve mreže. Korisnici su nesvesno davali dozvolu da se njihova kućna adresa koristi za ilegalne aktivnosti. D. Sinergija sa botnetom Badbox 2.0 Google Threat Intelligence Group (GTIG) potvrdila je da su komponente NetNut botneta identifikovane kao dodaci u sklopu zloglasnog Badbox 2.0 botneta, koji je primarno ciljao Android uređaje sa zastarelim verzijama operativnog sistema i nezaštićenim ADB (Android Debug Bridge) portovima. 3. Profil i razmera sajber napada Skrivanje iza legitimnih IP adresa rezidencijalnih korisnika omogućilo je sajber kriminalcima i državno sponzorisanim hakerskim grupama da sprovode destruktivne kampanje sa minimalnim rizikom od detekcije. Samo tokom jedne sedmice u junu 2026. godine, Google je zabeležio da je čak 316 različitih grupa pretnji (threat clusters) aktivno koristilo NetNut izlazne čvorove za sledeće aktivnosti: Password-Spraying i Credential Stuffing: Masovni automatski pokušaji provale u korisničke naloge na cloud servisima, bankama i korporativnim mrežama. S obzirom na to da su zahtevi dolazili sa hiljada različitih kućnih IP adresa, sistemi za detekciju napada nisu mogli da aktiviraju blokadu na osnovu IP učestalosti. Prevare sa oglasima (Ad Fraud) i Data Scraping: Nezakonito generisanje lažnih klikova na reklame i masovno preuzimanje osetljivih podataka sa veb-sajtova zaobiđivanjem zaštita protiv botova. Državna sajber špijunaža: Napredne grupe (APT) koristile su rezidencijalne proksije za pristup kompromitovanim mrežama vladinih institucija i kritične infrastrukture, kako bi zaobišle geografske restrikcije i bezbednosne filtere zasnovane na reputaciji IP adresa. Rizik od lateralnog kretanja unutar lokalne mreže (LAN): Kada pametni TV u vašem dnevnom boravku postane izlazni čvor, napadač na drugom kraju sveta dobija prisustvo unutar vaše lokalne mreže. To mu potencijalno omogućava da skenira i napadne druge privatne uređaje povezane na isti ruter – računar sa koga radite od kuće, mrežne diskove (NAS) ili sigurnosne kamere. 4. Detalji operacije neutralizacije: Kako su FBI i Google oborili NetNut Operacija izvedena početkom jula 2026. godine predstavljala je hirurški precizan udarac na infrastrukturu NetNut mreže: +———————————————————————–+ | ZJEDNIČKA OPERACIJA | | | | [ FBI & IRS-CI ] –> Sudska zaplena domena i infrastrukture | | [ Google GTIG ] –> Gašenje C2 naloga & Google Play Protect | | [ Lumen & S.Server]–> Blokada saobraćaja na nivoima bekbona/mreže | +———————————————————————–+ | v +——————————————————-+ | Neutralizacija preko 2 miliona kompromitovanih uređaja | +——————————————————-+ Sudska zaplena domena i finansijska istraga Američke federalne vlasti, na osnovu sudskog naloga, izvršile su zaplenu ključnih internet domena povezanih sa platformom NetNut. Posetioci veb-sajta netnut.com sada se preusmeravaju na zvanično obaveštenje FBI-ja o zapleni. Učešće IRS-CI ukazuje na to da su predmet istrage bili i finansijski tokovi i pranje novca generisan od strane ove platforme. Intervencija na nivoima cloud i Android ekosistema Google je preduzeo radikalne mere unutar sopstvene infrastrukture: Gašenje C2 naloga: Ukidani su svi Google nalozi i cloud servisi koje je NetNut koristio za komandovanje i kontrolu (Command and Control) nad inficiranim uređajima. Aktivacija Google Play Protect-a: Google je ažurirao svoj ugrađeni bezbednosni sistem na Android uređajima. Play Protect je automatski identifikovao i onemogućio aplikacije koje sadrže štetne NetNut SDK komponente, izdavajući direktno upozorenje korisnicima. Deljenje obaveštajnih podataka: Tehnički detalji (IoC – Indicators of Compromise) podeljeni su sa mrežnim operaterima i bezbednosnim istraživačima širom sveta. Google je zvanično potvrdio da su ove akcije dovele do značajne degradacije NetNut mreže, smanjujući raspoloživi bazen kompromitovanih uređaja za nekoliko miliona i nanoseći težak udarac njihovom poslovanju. 5. Dinamika tržišta i izazov “hidre”: Zašto borba nije završena Rušenje NetNut-a sledi nakon slične uspešne operacije iz januara 2026. godine, kada su bezbednosne agencije srušile IPIDEA rezidencijalnu proksi mrežu. Međutim, stručnjaci za sajber bezbednost upozoravaju da je tržište rezidencijalnih proksija izuzetno dinamično i otporno. Ekosistem preprodaje i deljenja kapaciteta Operateri rezidencijalnih proksija uveliko sarađuju, kupuju i preprodaju pristup botnetima jedni od drugih. Kada jedna mreža bude onesposobljena, napadači i korisnici često jednostavnim preusmeravanjem sredstava prelazе na konkurentske servise (poput Bright Data, Oxylabs ili manje poznatih underground mreža). Google je istakao da je krajnji cilj sistematsko i istovremeno targetiranje infrastrukture više međusobno povezanih provajdera kako bi se onemogućilo prelivanje botnet kapaciteta. 6. Smernice za zaštitu i preporuke za korisnike Ovaj incident je jasna opomena da koncept “pametnog doma” sa sobom nosi ozbiljne bezbednosne rizike ako se uređajima ne upravlja adekvatno. Preporuke za kućne korisnike: Kupujte uređaje proverenih proizvođača: Izbegavajte nebrendirane “no-name” Android TV box-ove i striming uređaje sa sajtova sumnjive reputacije. Zvaničnu listu sertifikovanih partnera možete proveriti na Google-ovom Android TV portalu. Proverite Google Play Protect sertifikaciju: Uverite se da vaš pametni TV ili media plejer ima aktivnu Play Protect zaštitu i da je uređaj licenciran. Sumnjajte u ponude za “deljenje interneta”: Nikada ne instalirajte aplikacije koje nude novčanu zaradu u zamenu za iskorišćavanje vašeg internet opsega. Smanjite izloženost (Tehnički minimalizam): Zapitajte se da li svaki uređaj u kući zaista mora biti povezan na internet. Uređaji kojima nije neophodna mrežna veza ne bi trebalo da budu na Wi-Fi mreži. Ažurirajte softver i promenite podrazumevane lozinke: Omogućite automatska ažuriranja firmware-a na ruterima i pametnim uređajima. Preporuke za mrežne administratore: Mrežna segmentacija (VLAN): Izolujte sve IoT i pametne uređaje na poseban VLAN ili “Guest” Wi-Fi mrežu. Na taj način, čak i ako pametni TV bude kompromitovan, napadač neće moći direktno da pristupi računarima, štampačima ili serverskoj opremi na primarnoj mreži. Monitoring i detekcija anomalija: Pratite odlazni saobraćaj sa IoT uređaja. Ako pametni TV počne da generiše neobično visok odlazni saobraćaj ili ostvaruje hiljade istovremenih konekcija ka spoljnim adresama, to je jasan signal da je uređaj postao deo botneta. Zaključak Rušenje NetNut (Popa) mreže od strane FBI-ja, Google-a i njihovih partnera predstavlja prekretnicu u borbi protiv zloupotrebe rezidencijalnih IP adresa. Ova operacija je pokazala da vodeće tehnološke kompanije i agencije za sprovođenje zakona više ne posmatraju proksi mreže kao neutralne komercijalne alate, već kao ključnu infrastrukturu za sprovođenje globalnog sajber kriminala. Ipak, dok god postoji velika potražnja za anonimizacijom napada i dok je tržište preplavljeno nezaštićenim IoT uređajima, opasnost od ponovnog formiranja sličnih mreža ostaje visoka. Ključ dugoročne zaštite leži u kombinaciji agresivnog uklanjanja infrastrukture na nivou provajdera i podizanju svesti krajnjih korisnika o bezbednosti pametnih uređaja u sopstvenim domovima. Post navigation Bezbednosni incident u američkoj namenskoj industriji: Kako je фишинг napad izložio osetljive vojne podatke kompanije IEH Corporation Dijalog izvan političkih rovova: Hanter Bajden i Taker Karlson o kulturi mržnje, digitalnoj ogoljenosti i vašingtonskoj eliti