2 июля 2026 года ФБР совместно с Google изъяло домены NetNut — одного из пяти крупнейших провайдеров резидентных прокси. По утверждению следователей, значительная часть IP-адресов, которые NetNut продавала как «домашние» ("residential"), поступала из ботнета Popa — сети примерно из 2 миллионов взломанных смарт-телевизоров, чьи владельцы никогда не соглашались делиться своим интернет-трафиком. Панели управления и шлюзы NetNut перестали работать в тот же день, а материнская компания Alarum (NASDAQ: ALAR) заявила, что сотрудничает со следствием. Если вы были клиентом NetNut, ваши прокси перестали работать без какого-либо переходного периода, данные вашего аккаунта теперь являются частью активного расследования, а вашему следующему провайдеру стоит задавать более жёсткие вопросы, чем предыдущему.
Что произошло с NetNut?
Ниже — хронология событий на момент написания статьи. Детали продолжают появляться, поэтому воспринимайте изложенное ниже как срез публичных сообщений, а не как окончательную версию событий.
- 2 июля 2026 года: на публичных доменах NetNut появилось уведомление о федеральном изъятии. В течение нескольких часов стали недоступны панели управления клиентов, документация и сами прокси-шлюзы. Клиентов заранее не предупреждали — изъятие доменов никогда не сопровождается предупреждением.
- В тот же день: Google подтвердила свою роль в операции, направленной против инфраструктуры ботнета Popa, который, как утверждается, пополнял резидентный пул NetNut. Смарт-телевизоры интересуют Google по очевидной причине: значительная доля телевизоров в мире работает на Android TV и Google TV.
- В последующие дни: Alarum, публичная материнская компания NetNut, заявила, что сотрудничает со следствием. Сроки восстановления работы не объявлены, и, учитывая, что обвинения касаются самого происхождения продукта, большинство наблюдателей не ожидают простого перезапуска.
Наиболее подробные на данный момент публикации можно найти в расследовании KrebsOnSecurity и материале BleepingComputer об операции по отключению сети.
Что такое ботнет Popa?
Popa — это ботнет, построенный примерно из 2 миллионов смарт-телевизоров. Согласно сообщениям, устройства были скомпрометированы через вредоносные приложения и импланты на уровне прошивки, после чего незаметно включались в сеть в качестве выходных узлов: их домашние интернет-соединения перепродавались клиентам прокси-сервисов как «домашние IP-адреса» ("residential IPs"), пока владельцы смотрели телевизор, не подозревая, что их трафик используется кем-то ещё.
Смарт-телевизоры для этого подходят почти идеально. Они постоянно включены или находятся в режиме ожидания, работают за настоящими домашними IP-адресами, которым доверяют антибот-системы, на них не установлен антивирус, и почти никто не проверяет, чем занимается телевизор в сети. Взломанный телевизор может годами обслуживать прокси-трафик, оставаясь незамеченным.
Неприятный момент для покупателей прокси в том, что в панели провайдера IP-адрес из ботнета и IP-адрес, полученный с согласия владельца, выглядят абсолютно одинаково. Та же страна, то же название интернет-провайдера, то же время отклика. Единственное место, где есть разница, — это то, каким образом устройство попало в пул, а именно этот вопрос большинство покупателей никогда не задавали.
Что это значит, если вы были клиентом NetNut
Ваш сервис прекратил работу немедленно
Изъятие переводит инфраструктуру в офлайн в момент исполнения. Скраперы, мониторы выдачи (SERP), трекеры цен и QA-пайплайны, направленные на шлюзы NetNut, 2 июля начали падать с ошибками соединения — без какого-либо уведомления об устаревании. Ваш первый приоритет — рабочая замена; мы сравнили реальные варианты в статье «Лучшие альтернативы NetNut в 2026 году».
Ваш оставшийся баланс, скорее всего, невозможно вернуть
Неиспользованный трафик и предоплаченные обязательства на данный момент заморожены вместе со всем остальным. Если вы недавно платили картой, узнайте у банка о сроках подачи чарджбэка. Если у вас годовой контракт со значительной невозвращённой суммой — это вопрос для юристов, а не для тикета в поддержку, на который никто не ответит.
Данные вашего аккаунта теперь являются доказательствами
Всё, что NetNut хранила о вас — регистрационные данные, платёжные записи, логи использования и, возможно, цели, к которым обращался ваш трафик, — предположительно, сейчас находится в руках следователей как часть дела. Клиенты не являются целью расследования, но если вы работаете в регулируемой отрасли, ваш поставщик только что стал частью федерального расследования, и ваша служба комплаенса должна узнать об этом в первую очередь от вас.
Готовьтесь к вопросам о рисках поставщика
Отделы закупок и безопасности резонно спросят, как был выбран этот поставщик и какая проверка (due diligence) проводилась. Честный ответ для большей части отрасли звучит как «мы сравнили цены и размер пула». Этот ответ вот-вот перестанет быть приемлемым — и в целом это хорошо.
Как проверять любого провайдера прокси перед покупкой
Урок истории с NetNut не в том, чтобы «выбирать бренд покрупнее» — NetNut входила в пятёрку крупнейших брендов. Урок в том, что источник IP-адресов и есть продукт, и оценивать его нужно так же, как любую другую цепочку поставок:
| Что проверять | Как выглядит хороший вариант | Тревожный сигнал |
|---|---|---|
| Источник IP-адресов | Названный, подробно описанный процесс получения согласия: какие приложения или SDK-партнёры предоставляют трафик и что получают участники взамен | «Собственная сеть» без каких-либо подробностей |
| Подтверждение согласия | Скриншоты экрана согласия или документация, доступные по запросу | Уклончивые ответы или удивление вопросом |
| Юридическая идентичность | Зарегистрированная компания, указанная юрисдикция, действующие условия использования | Анонимные операторы и отсутствие юридического лица, с которым можно связаться |
| Адекватность цены | Цены, которые правдоподобно позволяют компенсировать реальным участникам их трафик | Трафик стоит намного дешевле, чем его честное получение обходится на самом деле |
| Работа со злоупотреблениями | Опубликованная политика допустимого использования, которая заметно соблюдается | Маркетинг в духе «всё дозволено» |
Мы составили полный список вопросов — а также разобрали, как именно технически устроен сбор трафика с согласия пользователей, — в статье «Этично полученные резидентные прокси: почему согласие имеет значение после истории с ботнетом Popa».
Что делать дальше
Если замена нужна вам уже на этой неделе, начните со сравнения альтернатив — там разобраны пять провайдеров с ценами на июль 2026 года, включая нас. Если вы уже выбрали ProxyHat, руководство по миграции пошагово сопоставляет эндпоинты, sticky-сессии и флаги геотаргетинга NetNut с их аналогами в ProxyHat.
В духе той же прозрачности, которой мы просим отрасль: ProxyHat продаёт резидентный трафик, полученный с согласия пользователей, от $10 за 1 ГБ (снижается до $3.60/ГБ при 500 ГБ), и купленный трафик никогда не сгорает — см. цены. Кого бы вы ни выбрали, задавайте вопросы об источнике IP-адресов в первую очередь. После этой недели ни одному провайдеру не позволительно делать вид, что он удивлён этими вопросами.
Главное:
- 2 июля 2026 года ФБР и Google изъяли домены NetNut, утверждая, что резидентный пул компании пополнялся из ботнета Popa — примерно 2 миллионов взломанных смарт-телевизоров.
- Клиенты NetNut потеряли доступ к сервису без предупреждения, вероятно, лишились оставшихся средств на балансе, а данные их аккаунтов теперь являются частью расследования.
- IP-адреса из ботнетов и IP-адреса, полученные с согласия, в панели управления выглядят одинаково; разница есть только в источнике, поэтому именно источник и нужно проверять.
- Спрашивайте у любого провайдера, откуда берутся его IP-адреса, на что согласились участники и сколько им платят, — и расценивайте отсутствие ответа как ответ.
Часто задаваемые вопросы
Незаконно ли было быть клиентом NetNut?
Сообщений о предъявлении обвинений клиентам NetNut не поступало, а использование резидентных прокси законно в большинстве юрисдикций. Проблема в другом: трафик, проходящий через устройства, владельцы которых никогда не давали согласия, поднимает вопросы комплаенса и репутации, поэтому компаниям из регулируемых отраслей стоит задокументировать инцидент и обсудить его с юристами.
Возобновит ли NetNut работу?
Неизвестно. На доменах отображается уведомление о федеральном изъятии, шлюзы недоступны, а материнская компания Alarum не объявляла сроков восстановления. Даже если сервис вернётся, большинство комплаенс-команд будут расценивать изъятого поставщика как провал due diligence (проверки контрагента).
Все ли IP-адреса NetNut были получены из ботнета Popa?
Публикации в СМИ фокусируются на ботнете Popa — примерно 2 миллионах взломанных смарт-телевизоров — как на основном источнике резидентного пула NetNut. Были ли остальные части пула получены законным путём, пока не ясно — а в панели покупателя эти два типа IP-адресов были неотличимы друг от друга, в чём и заключается основная проблема.
Как проверить, что мой провайдер прокси использует этичные источники IP?
Спросите, откуда берутся IP-адреса, что видят владельцы устройств при согласии на участие, сколько им платят и как они могут отказаться. Провайдер с пулом на основе согласия сможет ответить конкретно; отказ отвечать или расплывчатые разговоры о «собственной сети» — тревожный сигнал.






