구글과 연구원들은 두 가지 주요 감염 경로를 확인했습니다:
구글은 사용하지 않는 대역폭에 대한 대가를 지급하거나 "보상을 위해 인터넷 연결을 공유하라"고 유도하는 앱을 피하라고 경고했습니다. 이러한 앱은 주거용 프록시 가입을 위한 트로이 목마로 흔히 사용되기 때문입니다 . 소비자는 기기를 최신 상태로 유지하고, 알 수 없는 업체의 값싼 무브랜드 안드로이드 TV 박스를 피하며, 어떤 앱에 네트워크 권한이 있는지 확인하라는 조언을 받았습니다.
Popa 봇넷은 안드로이드 기반 IoT 기기를 표적으로 하는 Mirai 봇넷 변종과 계통을 공유하는 Vo1d/Mzmess군에서 파생된 악성코드를 사용했습니다 . Aisuru 봇넷(Mirai/TurboMirai 계열 IoT 봇넷) 역시 이 기간 동안 DDoS 공격에서 주거용 프록시 모델로 전환하는 것이 관찰되어 업계 전반의 변화를 보여줍니다
. 2018년 처음 문서화된 OMG Mirai 변종 역시 IoT 기기를 프록시 서버로 전환한 사례입니다
.
이번 조치는 구글이 2026년 1월 28일 단행한 IPIDEA 주거용 프록시 네트워크 무력화의 직접적인 연장선에 있습니다 . 당시 구글은 사이버 범죄자와 국가 지원 해커의 트래픽을 라우팅하는 데 사용된 IPIDEA의 도메인과 계정을 제거했습니다
. 구글은 당시 — 그리고 7월에도 재확인했지만 — 광범위한 주거용 프록시 업계가 사이버 범죄 생태계와 깊이 연결되어 있으며, NetNut, LunaProxy, 711Proxy, 922Proxy 같은 주요 서비스가 각각 100만 개 이상의 종료 노드를 운영하고 있다고 평가했습니다
. NetNut 타격은 2026년 3월 SocksEscort 무력화
및 2026년 6월 'Outsider' 피싱 네트워크 타격
을 포함한 지속적인 캠페인의 일부였습니다.