Secara terpisah, FBI menyita ratusan domain yang terkait dengan NetNut dan infrastruktur botnet Popa . FBI bahkan mengganti laman utama NetNut dengan pemberitahuan penyitaan
.
Dalam satu minggu observasi, Google Threat Intelligence Group mendeteksi 316 klaster ancaman berbeda yang merutekan lalu lintas berbahaya melalui infrastruktur proxy NetNut . Klaster-klaster ini mencakup:
Google dan para peneliti mengidentifikasi dua metode infeksi utama:
Google memperingatkan pengguna untuk menghindari aplikasi yang menawarkan bayaran untuk bandwidth yang tidak terpakai atau mengklaim bisa "berbagi koneksi internet Anda demi hadiah". Aplikasi semacam ini adalah pintu masuk utama bagi pendaftaran proxy residensial . Konsumen disarankan untuk selalu memperbarui perangkat, menghindari pembelian Android TV box murah tak bermerek dari vendor tidak dikenal, dan memeriksa aplikasi mana saja yang memiliki izin akses jaringan.
Botnet Popa menggunakan malware turunan dari keluarga Vo1d/Mzmess, yang memiliki garis keturunan yang sama dengan varian botnet Mirai yang menargetkan perangkat IoT berbasis Android . Botnet Aisuru, botnet IoT kelas Mirai/TurboMirai, juga terlihat beralih dari serangan DDoS ke model proxy residensial pada periode yang sama, menyoroti pergeseran industri yang signifikan
. Varian OMG Mirai, yang pertama kali didokumentasikan pada tahun 2018, juga telah mengubah perangkat IoT menjadi server proxy
.
Tindakan ini merupakan kelanjutan langsung dari penggulingan jaringan proxy residensial IPIDEA oleh Google pada 28 Januari 2026, yang saat itu merupakan salah satu jaringan terbesar di dunia . Dalam operasi sebelumnya, Google menghilangkan domain dan akun yang digunakan IPIDEA untuk merutekan lalu lintas bagi para penjahat siber dan peretas yang didukung negara
. Google menilai saat itu—dan kembali menegaskannya pada Juli 2026—bahwa industri proxy residensial secara luas masih sangat terhubung dengan ekosistem kriminal siber. Layanan papan atas seperti NetNut, LunaProxy, 711Proxy, dan 922Proxy masing-masing mengoperasikan lebih dari 1 juta node keluar (exit nodes)
. Pembongkaran NetNut adalah bagian dari kampanye berkelanjutan yang juga mencakup penggulingan SocksEscort pada Maret 2026
dan pembongkaran jaringan phishing "Outsider" pada Juni 2026
.
Alarum Technologies mengeluarkan pernyataan pada 2 Juli 2026, yang menyatakan akan "bekerja sama sepenuhnya dengan penegak hukum untuk memastikan setiap penyalahgunaan infrastrukturnya diselidiki secara menyeluruh" .