Samsung bannit les apps Smart TV intégrant des SDK de proxy résidentiel après une recherche Mnemonic

📰 Contexte Article publié le 3 août 2026 par TechCrunch (Zack Whittaker), basé sur une recherche publiée par la société norvégienne de cybersécurité Mnemonic, conduite par Harrison Sand, consultant en sécurité offensive. 🔍 Découverte principale Plusieurs applications populaires disponibles sur le Samsung Smart TV App Store contiennent du code de proxy résidentiel (resproxy), fourni par la société israélienne Bright Data. Ces applications, dont certaines revendiquent des centaines de millions d’installations, incluent notamment un jeu Pac-Man mis en avant dans la section « Editor’s Choice » de Samsung. ...

8 août 2026 · 3 min

Fraude publicitaire massive via des TV boxes H96 : le groupe chinois Fengwo derrière l'opération

🔍 Contexte Publié le 30 juillet 2026 sur KrebsOnSecurity, cet article s’appuie sur une analyse publiée par le chercheur Pedro Falé de la société Bitsight (équipe TRACE). L’enquête a débuté par l’enregistrement d’un domaine expiré utilisé pour coordonner une opération de fraude publicitaire à grande échelle. 🎯 Mécanisme de l’opération Les TV boxes H96 (vendues sur Amazon, Best Buy, Newegg) sont livrées avec des applications préinstallées développées par Zhejiang Fengwo IoT Technology Ltd (fondée en 2019, Chine continentale). Ces applications permettent : ...

2 août 2026 · 3 min

Écosystème de proxies résidentiels malveillants : 20 millions d'IPs/jour dans 30+ botnets

🔍 Contexte Publié le 24 juillet 2026 par Black Lotus Labs (Lumen Technologies), cet article de recherche approfondie analyse l’écosystème mondial des proxies résidentiels malveillants, en s’appuyant sur la télémétrie du backbone IP global de Lumen et des années de suivi de botnets. 📊 Ampleur du phénomène Black Lotus Labs suit près de 20 millions d’IPs distinctes par jour réparties sur plus de 30 clusters de botnets malveillants. Plus de 20 de ces clusters dépassent régulièrement 100 000 victimes quotidiennes. Les appareils compromis incluent des routeurs IoT/SOHO, des appareils Android (via APKs backdoorés et SDKs malveillants) et des TV boxes Android. ...

29 juillet 2026 · 4 min

Lurking Lizard : faux installeurs 7-Zip et WireVPN pour transformer les victimes en nœuds proxy

🕵️ Contexte Rapport publié le 8 juillet 2026 par Infoblox, relayé par Cyber Security News et Cryptika. L’analyse documente une opération cybercriminelle active depuis au moins août 2022, attribuée au groupe Lurking Lizard, dont l’origine est présumée chinoise sur la base des données d’enregistrement de domaines. 🎯 Mode opératoire Lurking Lizard opère un écosystème complet de proxy résidentiel frauduleux : Utilisation de la technique drop-catching : acquisition de domaines expirés ayant hérité d’une réputation SEO accidentelle (ex. 7zip[.]com, référencé par erreur dans des forums pendant des années) Distribution de faux installeurs se substituant à des logiciels légitimes (7-Zip, outils de téléchargement TikTok/YouTube) Un lien IPLogger hardcodé dans les samples de malware a permis de relier l’ensemble des campagnes entre elles Les victimes installent un logiciel proxy caché qui loue leur connexion internet à des clients payants sans leur consentement 📦 Infrastructure et échelle Plus de 230 domaines identifiés, couvrant faux VPN, faux outils de téléchargement, faux sites de revue de proxy Au moins 7 domaines drop-catch liés au même acteur, certains enregistrés dès 2004 Connexions établies via : enregistrements WHOIS partagés, codes de tracking identiques, structures de serveurs backend communes 📱 Évolution vers WireVPN L’opération a évolué sous le nom WireVPN, disponible sur Apple App Store et Google Play, avec plus d’un million de téléchargements sur Android. Les tests ont révélé que l’application contacte un grand nombre d’adresses IP non liées et ouvre de multiples connexions simultanées, comportement cohérent avec un nœud de sortie proxy plutôt qu’un vrai VPN. Les applications utilisent des certificats de signature de code valides issus de sociétés enregistrées. ...

9 juillet 2026 · 4 min

Démantèlement de NetNut : 2 millions d'appareils Android compromis déconnectés

🌐 Contexte Source : BleepingComputer, publié le 3 juillet 2026. Une opération coordonnée a ciblé NetNut (aussi connu sous le nom Popa), l’un des plus grands réseaux proxy résidentiels au monde, utilisé par des cybercriminels et des groupes d’espionnage pour masquer leur trafic malveillant derrière des adresses IP résidentielles légitimes. 🎯 Nature de la menace NetNut est un botnet proxy résidentiel estimé à au moins 2 millions d’appareils compromis, principalement des smart TVs et boîtiers de streaming Android. Les appareils sont infectés via : ...

8 juillet 2026 · 3 min

Le FBI saisit la plateforme de proxy résidentiel NetNut et démantèle le botnet Popa

🏛️ Contexte Source : KrebsOnSecurity, publié le 2 juillet 2026. Le FBI, en coordination avec l’IRS Criminal Investigation et plusieurs partenaires industriels (Google, Lumen, Shadowserver), a procédé à la saisie de centaines de domaines associés à NetNut, un service de proxy résidentiel opéré par la société israélienne cotée en bourse Alarum Technologies (NASDAQ: ALAR). 🎯 Nature de la menace NetNut est identifié comme l’infrastructure commerciale reposant sur le botnet Popa, un réseau d’au moins deux millions d’appareils compromis (smart TVs, boîtiers de streaming Android) transformés en nœuds de proxy résidentiels permanents sans consentement des victimes. Ces nœuds sont loués à des tiers pour : ...

3 juillet 2026 · 3 min

Le botnet Android 'Popa' lié à la société israélienne cotée Alarum Technologies / NetNut

🗓️ Contexte Publié le 18 juin 2026 sur KrebsOnSecurity, cet article synthétise les rapports simultanés de plusieurs sociétés de sécurité (Qurium, Synthient, Spur, Nokia Deepfield, Black Lotus Labs/Lumen, Include Security, Infoblox) concernant le botnet Popa et son lien avec NetNut, opérateur de proxies résidentiels filiale d’Alarum Technologies Ltd (NASDAQ: ALAR), société israélienne cotée en bourse. 🦠 Description du botnet Popa Popa est un botnet Android actif depuis environ quatre ans, ciblant principalement des box TV Android non officielles vendues en ligne. Il s’agit d’un composant plugin associé au botnet Vo1d. Ses caractéristiques principales : ...

19 juin 2026 · 4 min

Popa : le SDK proxy résidentiel lié à Vo1d/Badbox infectant millions d'appareils Android

🔍 Contexte : Le 18 juin 2026, Qurium Media Foundation publie une investigation approfondie, en collaboration avec Nokia Deepfield Emergency Response Team et Synthient, sur l’infrastructure derrière deux événements massifs de scraping ayant ciblé des organisations hébergées en mai 2026, dont le site d’Arab Reporters for Investigative Journalism (ARIJ), touché par ~1,35 million d’adresses IP uniques. 🦠 Nature de la menace : Popa est un SDK/plugin de proxy résidentiel conçu pour enrôler des appareils (avec ou sans consentement) afin qu’ils servent de nœuds relais dans un réseau proxy résidentiel. Il est intégré comme composant du botnet Vo1d (aussi connu sous Badbox 2.0), ciblant principalement les TV boxes Android. L’infrastructure globale est désignée sous le nom Popanet. ...

19 juin 2026 · 5 min

RoboVPN intègre le SDK Neunative, connecté au backend botnet Vo1d/Popa via gmslb.net

🔍 Contexte Publié le 18 juin 2026 par la Nokia Deepfield Emergency Response Team (ERT), ce rapport documente l’analyse statique du client Windows de RoboVPN, un VPN commercial gratuit édité par Cyberkick Ltd. L’analyse repose exclusivement sur le désassemblage statique (MSI, .NET, ILSpy, Ghidra) sans exécution de malware. 🧩 Composants identifiés L’installateur MSI contient un bundle .NET 6 (57 assemblies compressées) et quatre DLL natives x64. Parmi les dépendances NuGet déclarées comme routinières figure NeunativeNG 8.0.36, un SDK proxy résidentiel qui : ...

19 juin 2026 · 6 min

Démantèlement d'un botnet de 17 millions d'appareils lié au proxy russe ASOCKS

🗓️ Contexte Source : Ars Technica (Dan Goodin), publié le 29 mai 2026. L’opération a été annoncée par la police néerlandaise et le National Cyber Security Center (NCSC) des Pays-Bas à la suite du signalement d’un chercheur en sécurité. 🎯 Opération de démantèlement Les autorités néerlandaises ont saisi plusieurs serveurs de botnet hébergés aux Pays-Bas auprès d’un fournisseur d’hébergement. Le botnet était composé de : Plus de 17 millions d’appareils compromis 200 serveurs de gestion L’hébergeur a mis le botnet hors ligne en raison de son utilisation à des fins criminelles. ...

31 mai 2026 · 2 min
Dernière mise à jour le: 9 août 2026 📝