I tillegg beslagla FBI hundrevis av domener knyttet til NetNut og Popa-botnettinfrastrukturen . FBI erstattet også NetNuts hjemmeside med en beslagleggelsesmelding
.
I løpet av én enkelt uke med observasjon oppdaget Googles Threat Intelligence Group 316 distinkte trussel-klynger som dirigerte ondsinnet trafikk gjennom NetNut-proxyinfrastrukturen . Disse inkluderte:
Google og forskerne identifiserte to primære infeksjonsmetoder:
Google advarte brukere mot å laste ned apper som tilbyr betaling for ubrukt båndbredde eller hevder å "dele internettilkoblingen din for belønning", da dette er en vanlig inngangsport for rekruttering til bolig-proxynetwerk . Forbrukere ble rådet til å holde enheter oppdatert, unngå billige, umerkede Android-TV-bokser fra ukjente leverandører, og sjekke hvilke apper som har nettilgang.
Popa-botnettet brukte skadevare avledet fra Vo1d/Mzmess-familien, som deler slektskap med Mirai-botnettvarianter som retter seg mot Android-baserte IoT-enheter . Aisuru-botnettet, et Mirai/TurboMirai-klasse IoT-botnett, ble også observert i å skifte fra DDoS-angrep til bolig-proxymodeller i denne perioden, noe som understreker en bransjeomfattende trend
. OMG Mirai-varianten, først dokumentert i 2018, gjorde på samme måte IoT-enheter om til proxy-servere
.
Denne aksjonen bygger direkte på Googles nedtagelse av IPIDEA-boligproxynettverket 28. januar 2026, et av de største slike nettverkene globalt på den tiden . I den operasjonen eliminerte Google domener og kontoer brukt av IPIDEA for å dirigere trafikk for cyberkriminelle og statssponsede angripere
. Google vurderte da – og bekreftet i juli – at den bredere bolig-proxyindustrien forblir dypt forbundet med cyberkriminelle økosystemer, med topptjenester som NetNut, LunaProxy, 711Proxy og 922Proxy som hver opererer over 1 million utgangsnoder
. NetNut-nedtagelsen var del av en pågående kampanje som også inkluderte nedtagelsen av SocksEscort i mars 2026
og nedtagelsen av "Outsider"-fiskenettverket i juni 2026
.
Alarum Technologies sendte ut en uttalelse 2. juli 2026, der de sa at de ville "samarbeide fullt ut med politimyndighetene for å sikre at ethvert misbruk av deres infrastruktur blir grundig etterforsket" .