Parallèlement, le FBI a saisi des centaines de domaines associés à NetNut et à l'infrastructure du botnet Popa . Le FBI a également remplacé la page d'accueil de NetNut par un avis de saisie
.
En une seule semaine d'observation, le Google Threat Intelligence Group a détecté 316 clusters de menaces distincts acheminant du trafic malveillant via l'infrastructure proxy de NetNut . Ceux-ci comprenaient :
Google et les chercheurs ont identifié deux méthodes d'infection principales :
Google a averti les utilisateurs d'éviter les applications qui proposent un paiement pour la bande passante inutilisée ou prétendent « partager votre connexion internet pour des récompenses », car il s'agit d'un cheval de Troie courant pour l'enrôlement dans des proxies résidentiels . Les consommateurs ont été invités à maintenir leurs appareils à jour, à éviter les box TV Android bon marché et sans marque provenant de vendeurs inconnus, et à vérifier les autorisations réseau des applications.
Le botnet Popa utilisait un malware dérivé de la famille Vo1d/Mzmess, qui partage une lignée avec les variantes du botnet Mirai ciblant les appareils IoT sous Android . Le botnet Aisuru, un botnet IoT de classe Mirai/TurboMirai, a également été observé en train de passer des attaques DDoS aux modèles de proxies résidentiels durant cette période, soulignant une évolution à l'échelle de l'industrie
. La variante OMG Mirai, documentée pour la première fois en 2018, transformait également les appareils IoT en serveurs proxy
.
Cette action s'inscrit dans le prolongement direct de la perturbation par Google, le 28 janvier 2026, du réseau de proxies résidentiels IPIDEA, l'un des plus grands réseaux de ce type à l'époque . Dans le cadre de cette opération, Google a supprimé les domaines et comptes utilisés par IPIDEA pour acheminer le trafic des cybercriminels et des attaquants parrainés par des États
. Google a estimé à l'époque — et a réaffirmé en juillet — que l'industrie plus large des proxies résidentiels reste profondément liée aux écosystèmes criminels, les principaux services comme NetNut, LunaProxy, 711Proxy et 922Proxy exploitant chacun plus d'1 million de nœuds de sortie
. Le démantèlement de NetNut faisait partie d'une campagne continue qui comprenait également la perturbation de SocksEscort en mars 2026
et le démantèlement du réseau de phishing « Outsider » en juin 2026
.
Alarum Technologies a publié une déclaration le 2 juillet 2026, affirmant qu'elle « coopérera pleinement avec les forces de l'ordre pour garantir que toute utilisation abusive de son infrastructure fasse l'objet d'une enquête approfondie » .