Google, FBI, Lumen Technologies ve diğer sektör ortaklarının koordineli çalışmasıyla, dünya genelinde 2 milyon ev cihazını tehlikeye atan NetNut residential proxy ağını devre dışı bıraktı. Bu ağ, “Popa” adıyla bilinen bir botnet üzerinden işliyordu ve kullanıcıların farkında olmadan cihazlarını proxy düğümleri haline getirerek siber suçlulara geniş ölçekli anonim erişim sağlıyordu. Operasyon, yalnızca bir botneti çökertmekle kalmadı; aynı zamanda residential proxy endüstrisinin karanlık yüzünü de ortaya çıkardı.
GOOGLE’IN MÜDAHALESİ
Google, NetNut’un altyapısını çökertmek için hesap kapatma ve SDK engelleme adımlarını devreye soktu. NetNut’un kötü amaçlı komut-kontrol için kullandığı hesaplar kapatıldı, ayrıca Android cihazlarda kullanılan SDK’ların yayılmasını engellemek için Google Play Protect güncellendi. Bu sayede, gelecekte benzer proxy yazılımlarının kullanıcı cihazlarına sızması daha zor hale getirildi.
NETNUT VE POPA BOTNET İLİŞKİSİ
Araştırmalar, NetNut’un aslında Popa botneti üzerinden çalıştığını ortaya koydu. Bu botnet, korsan yayın uygulamalarıyla paketlenmiş Android TV kutularını hedef alıyordu. Lumen’in Black Lotus Labs ekibi, Popa’nın günlük olarak 1,5–2,5 milyon IP adresi üzerinden döngü yaptığını ve 250’den fazla kontrol alanı tarafından yönetildiğini açıkladı. Bu ölçek, Popa’yı dünyanın en büyük residential proxy ağlarından biri haline getiriyordu.
ŞİRKETİN SAVUNMASI
NetNut’un bağlı olduğu Alarum Technologies, SDK’ların “gönüllü bant genişliği paylaşımı” sağladığını ve botnet tanımının yanlış olduğunu iddia etti. Ancak güvenlik uzmanları, NetNut’un kimlik doğrulama ve kurumsal doğrulama süreçlerinin yetersiz olduğunu, bu nedenle proxy erişiminin kolayca kötüye kullanılabildiğini vurguluyor. Bu açıklamalar, şirketin sorumluluğu üzerinden tartışmaları daha da alevlendirdi.
SİBER SUÇLULAR İÇİN BİR ARAÇ
Ev cihazları farkında olmadan proxy düğümleri haline geldiğinde, aynı ağdaki diğer cihazlar da DDoS saldırıları, spam kampanyaları ve Mirai varyantı enfeksiyonlara açık hale geliyor. Kullanıcıların cihazları, siber suçlular için birer araç haline gelirken, ev ağlarının güvenliği doğrudan tehdit altına giriyor. Google, özellikle “kullanılmayan bant genişliği karşılığında ödeme vaat eden” uygulamalara karşı dikkatli olunması gerektiğini vurguladı.
SEKTÖRLER ARASI İSTİHBARAT
Bu operasyon, Ocak 2026’da bozulan IPIDEA proxy ağı sonrasında residential proxy operatörlerine karşı yürütülen sürekli kampanyanın bir parçası olarak değerlendiriliyor. Uzmanlar, bu tür ağların birbirlerinin altyapısını yeniden satabildiğini, dolayısıyla sektörler arası istihbarat paylaşımının kritik olduğunu belirtiyor. Ayrıca, operasyonun küresel ölçekte siber suç ekosistemine ciddi bir darbe vurduğu ifade ediliyor.
NetNut operasyonu, ev cihazlarının siber suç ekosisteminde nasıl kötüye kullanılabileceğini gözler önüne serdi. Google ve FBI’ın müdahalesi, yalnızca mevcut botneti çökertmekle kalmadı, aynı zamanda residential proxy endüstrisinin güvenlik açıklarını da gündeme taşıdı.