Riêng FBI đã tịch thu hàng trăm tên miền liên quan đến NetNut và hạ tầng botnet Popa . FBI cũng đã thay thế trang chủ của NetNut bằng một thông báo tịch thu
.
Trong một tuần theo dõi, Nhóm Tình báo Mối đe dọa của Google đã phát hiện 316 cụm mối đe dọa riêng biệt định tuyến lưu lượng truy cập độc hại qua hạ tầng proxy của NetNut . Chúng bao gồm:
Google và các nhà nghiên cứu đã xác định hai phương thức lây nhiễm chính:
Google cảnh báo người dùng tránh xa các ứng dụng đề nghị trả tiền cho băng thông không sử dụng hoặc tuyên bố "chia sẻ kết nối internet của bạn để nhận thưởng", vì đây là những chiêu trò phổ biến để đưa người dùng vào mạng lưới proxy dân cư . Người tiêu dùng được khuyên nên cập nhật thiết bị thường xuyên, tránh mua các hộp Android TV giá rẻ, không có thương hiệu từ những nhà cung cấp không rõ nguồn gốc và kiểm tra ứng dụng nào có quyền truy cập mạng.
Botnet Popa sử dụng mã độc có nguồn gốc từ họ Vo1d/Mzmess, có cùng dòng dõi với các biến thể botnet Mirai nhắm vào các thiết bị IoT chạy Android . Botnet Aisuru, một botnet IoT lớp Mirai/TurboMirai, cũng được quan sát thấy đã chuyển hướng từ tấn công DDoS sang các mô hình proxy dân cư trong giai đoạn này, đánh dấu một sự dịch chuyển trong toàn ngành
. Biến thể OMG Mirai, được ghi nhận lần đầu vào năm 2018, cũng biến các thiết bị IoT thành máy chủ proxy
.
Hành động này tiếp nối trực tiếp từ chiến dịch ngày 28 tháng 1 năm 2026 của Google nhằm vô hiệu hóa mạng proxy dân cư IPIDEA, một trong những mạng lưới lớn nhất thế giới vào thời điểm đó . Trong chiến dịch đó, Google đã loại bỏ các tên miền và tài khoản được IPIDEA sử dụng để định tuyến lưu lượng cho tội phạm mạng và những kẻ tấn công do nhà nước bảo trợ
. Google đã đánh giá vào thời điểm đó — và khẳng định lại vào tháng 7 — rằng ngành công nghiệp proxy dân cư rộng lớn hơn vẫn có mối liên hệ sâu sắc với các hệ sinh thái tội phạm mạng, với các dịch vụ hàng đầu như NetNut, LunaProxy, 711Proxy và 922Proxy mỗi bên vận hành hơn 1 triệu nút thoát
. Vụ triệt phá NetNut là một phần của một chiến dịch liên tục, bao gồm cả việc vô hiệu hóa SocksEscort vào tháng 3 năm 2026
và triệt phá mạng lưới lừa đảo "Outsider" vào tháng 6 năm 2026
.
Alarum Technologies đã ra một tuyên bố vào ngày 2 tháng 7 năm 2026, cho biết sẽ "hợp tác đầy đủ với cơ quan thực thi pháp luật để đảm bảo mọi hành vi lạm dụng cơ sở hạ tầng của mình đều được điều tra kỹ lưỡng" .