Écosystème de proxies résidentiels malveillants : 20 millions d'IPs/jour dans 30+ botnets

🔍 Contexte Publié le 24 juillet 2026 par Black Lotus Labs (Lumen Technologies), cet article de recherche approfondie analyse l’écosystème mondial des proxies résidentiels malveillants, en s’appuyant sur la télémétrie du backbone IP global de Lumen et des années de suivi de botnets. 📊 Ampleur du phénomène Black Lotus Labs suit près de 20 millions d’IPs distinctes par jour réparties sur plus de 30 clusters de botnets malveillants. Plus de 20 de ces clusters dépassent régulièrement 100 000 victimes quotidiennes. Les appareils compromis incluent des routeurs IoT/SOHO, des appareils Android (via APKs backdoorés et SDKs malveillants) et des TV boxes Android. ...

29 juillet 2026 · 4 min

Le FBI saisit la plateforme de proxy résidentiel NetNut et démantèle le botnet Popa

🏛️ Contexte Source : KrebsOnSecurity, publié le 2 juillet 2026. Le FBI, en coordination avec l’IRS Criminal Investigation et plusieurs partenaires industriels (Google, Lumen, Shadowserver), a procédé à la saisie de centaines de domaines associés à NetNut, un service de proxy résidentiel opéré par la société israélienne cotée en bourse Alarum Technologies (NASDAQ: ALAR). 🎯 Nature de la menace NetNut est identifié comme l’infrastructure commerciale reposant sur le botnet Popa, un réseau d’au moins deux millions d’appareils compromis (smart TVs, boîtiers de streaming Android) transformés en nœuds de proxy résidentiels permanents sans consentement des victimes. Ces nœuds sont loués à des tiers pour : ...

3 juillet 2026 · 3 min

Le botnet Android 'Popa' lié à la société israélienne cotée Alarum Technologies / NetNut

🗓️ Contexte Publié le 18 juin 2026 sur KrebsOnSecurity, cet article synthétise les rapports simultanés de plusieurs sociétés de sécurité (Qurium, Synthient, Spur, Nokia Deepfield, Black Lotus Labs/Lumen, Include Security, Infoblox) concernant le botnet Popa et son lien avec NetNut, opérateur de proxies résidentiels filiale d’Alarum Technologies Ltd (NASDAQ: ALAR), société israélienne cotée en bourse. 🦠 Description du botnet Popa Popa est un botnet Android actif depuis environ quatre ans, ciblant principalement des box TV Android non officielles vendues en ligne. Il s’agit d’un composant plugin associé au botnet Vo1d. Ses caractéristiques principales : ...

19 juin 2026 · 4 min

Popa : le SDK proxy résidentiel lié à Vo1d/Badbox infectant millions d'appareils Android

🔍 Contexte : Le 18 juin 2026, Qurium Media Foundation publie une investigation approfondie, en collaboration avec Nokia Deepfield Emergency Response Team et Synthient, sur l’infrastructure derrière deux événements massifs de scraping ayant ciblé des organisations hébergées en mai 2026, dont le site d’Arab Reporters for Investigative Journalism (ARIJ), touché par ~1,35 million d’adresses IP uniques. 🦠 Nature de la menace : Popa est un SDK/plugin de proxy résidentiel conçu pour enrôler des appareils (avec ou sans consentement) afin qu’ils servent de nœuds relais dans un réseau proxy résidentiel. Il est intégré comme composant du botnet Vo1d (aussi connu sous Badbox 2.0), ciblant principalement les TV boxes Android. L’infrastructure globale est désignée sous le nom Popanet. ...

19 juin 2026 · 5 min

RoboVPN intègre le SDK Neunative, connecté au backend botnet Vo1d/Popa via gmslb.net

🔍 Contexte Publié le 18 juin 2026 par la Nokia Deepfield Emergency Response Team (ERT), ce rapport documente l’analyse statique du client Windows de RoboVPN, un VPN commercial gratuit édité par Cyberkick Ltd. L’analyse repose exclusivement sur le désassemblage statique (MSI, .NET, ILSpy, Ghidra) sans exécution de malware. 🧩 Composants identifiés L’installateur MSI contient un bundle .NET 6 (57 assemblies compressées) et quatre DLL natives x64. Parmi les dépendances NuGet déclarées comme routinières figure NeunativeNG 8.0.36, un SDK proxy résidentiel qui : ...

19 juin 2026 · 6 min
Dernière mise à jour le: 8 août 2026 📝