Services
Contactez-nous
Comparaison des Fonctionnalités

Démantèlement de NetNut: ce que les acheteurs doivent savoir

Gulbahar Karatas
Gulbahar Karatas
mis à jour le 13 juil. 2026

Le 2 juillet 2026, le FBI a saisi des centaines de domaines associés à NetNut, un réseau de proxy résidentiel géré par Alarum Technologies (ALAR), cotée au Nasdaq. Des chercheurs et Google allèguent qu'au moins une partie du pool de nœuds de sortie de NetNut se chevauchait avec Popa, un botnet de proxy résidentiel estimé par Google à au moins 2 millions d'appareils. Alarum conteste ces allégations et, selon sa communication du 3 juillet, a déclaré que ni elle ni NetNut n'avaient été formellement contactées par le FBI ou toute autre autorité gouvernementale ou réglementaire.

Le point pertinent pour les acheteurs est celui-ci : Google a estimé avec une confiance élevée que plusieurs marques populaires de proxy résidentiel utilisaient le réseau de NetNut en marque blanche.1 Les clients de ces marques en marque blanche ont pu utiliser la capacité de NetNut sans le savoir.

Cela fait de l'approvisionnement en proxy un enjeu de chaîne d'approvisionnement. Comme nous l'expliquons dans notre benchmark éthique des données web, les acheteurs doivent évaluer comment ils utilisent les données extraites et si l'infrastructure utilisée pour les collecter repose sur un consentement éclairé, une valeur pour l'utilisateur, une option de retrait claire et des contrôles pour prévenir les abus.

Ce qui a été saisi, et par qui

Les visiteurs de NetNut le 2 juillet ont trouvé une bannière de saisie fédérale sur le site de l'entreprise.2 La bannière portait les marques du FBI et de la division des enquêtes criminelles de l'Internal Revenue Service. La présence de l'IRS-CI est notable, car elle peut indiquer que les enquêteurs examinent également les aspects financiers de l'opération, bien qu'aucune accusation publique n'ait été annoncée.

L'opération a été coordonnée avec Google, Lumen, la Shadowserver Foundation et d'autres partenaires industriels. Les rapports publics ont listé netnut.com, proxyjet.io et divinetworks.com parmi les domaines saisis.

Google a par ailleurs désactivé des comptes et services prétendument utilisés pour le commandement et le contrôle, partagé des renseignements techniques avec des fournisseurs de plateformes, les forces de l'ordre et des cabinets de recherche, et mis à jour Play Protect pour avertir les utilisateurs et désactiver les applications Android connues pour intégrer les SDK de NetNut.

Alarum a révélé plus tard que d'autres domaines associés à NetNut avaient également été saisis. La société a déclaré que la perturbation affectait une partie de ses services et, peu de temps après, a temporairement suspendu le trafic via les services réseau concernés le temps d'enquêter sur l'incident.3

Ce que les chercheurs allèguent

À la mi-juin, plusieurs équipes de recherche en sécurité ont publié des conclusions qui se recoupent, notamment Synthient4 Qurium Media Foundation, Spur et Nokia Deepfield. L'allégation centrale est qu'au moins une partie du trafic de sortie de NetNut était liée à Popa, un SDK proxyware Android distribué via des applications grand public, notamment des applications IPTV, des utilitaires de streaming et des outils destinés aux propriétaires de smart TV et de boîtiers de streaming Android.

Synthient a examiné plus de vingt éditeurs de Popa et a rapporté que, dans son échantillon, aucun ne montrait aux utilisateurs une demande de consentement significative expliquant que l'installation de l'application inscrirait leur appareil comme nœud proxy.

Les chercheurs ont également lié Popa au botnet Vo1d, qui cible les boîtiers Android TV. Google indique avoir identifié des composants de plugin de botnet NetNut associés à des botnets à grande échelle tels que Badbox 2.0.

Alarum a rejeté ces conclusions, déclarant à KrebsOnSecurity que les rapports de Synthient et Qurium contenaient « des affirmations manifestement inexactes et des déductions erronées plutôt que des faits vérifiés ».5

NetNut a déclaré disposer de mécanismes de notification et de consentement, de diligence client, de contrôles KYC, de surveillance des usages abusifs et de mesures visant à détecter et atténuer les activités suspectes ou non autorisées.

Selon la communication d'Alarum du 3 juillet, la société a déclaré que ni elle ni NetNut n'avaient été formellement contactées par le FBI ou toute autre autorité gouvernementale ou réglementaire. Les allégations ci-dessus sont fondées sur des recherches indépendantes et n'ont pas été testées devant un tribunal.

Laissez notre équipe automatiser l'un de vos processus métier avec des agents IA, gratuitement.
Automatiser un processus

Pourquoi les agences fédérales s'y sont intéressées

Au cours d'une seule semaine de juin 2026, les analystes de Google ont observé 316 clusters de menace distincts, y compris des groupes criminels et d'espionnage, routant du trafic via des nœuds de sortie NetNut présumés.

Cela découle du fonctionnement des proxys résidentiels. Les réseaux de proxy résidentiel vendent la capacité de router le trafic via des adresses IP appartenant à des fournisseurs d'accès Internet, permettant aux attaquants de masquer une activité malveillante derrière des adresses IP de particuliers. Une IP de datacenter est plus facile à classifier ; une IP résidentielle ne l'est souvent pas.

Le marché a crû en conséquence. Craig Labovitz de Nokia Deepfield a écrit que les analystes estiment que le marché du proxy résidentiel est passé d'une industrie de moins de 100 millions de dollars il y a cinq ans à une activité de 2 à 3 milliards de dollars aujourd'hui, tirée principalement par la demande des sociétés d'IA pour des IP résidentielles afin de crawler et collecter des données d'entraînement.
6

Alarum a déclaré un chiffre d'affaires de 11,7 millions de dollars au premier trimestre 2026, en hausse de 64 % en glissement annuel, et a attribué cette croissance principalement à une forte demande pour les solutions de proxy et aux ventes de nouveaux produits.7 Labovitz a également averti que l'infrastructure de proxy résidentiel rivalise désormais avec certains des plus grands réseaux de transit et de contenu mondiaux en termes de capacité agrégée en amont.

Alternatives de proxy résidentiel pour les utilisateurs de NetNut

Le pool résidentiel tournant de NetNut est indisponible. Les fournisseurs ci-dessous sont regroupés selon ce que chacun documente publiquement sur la manière dont ses IP résidentielles sont obtenues :

Ne manquez pas nos benchmarks et analyses basées sur les données. Le bouton ouvre Google ; sélectionner AIMultiple confirme que vous souhaitez voir AIMultiple plus souvent dans les résultats de recherche Google.
GoogleAjouter comme source préférée

L'exposition des revendeurs

C'est la partie la plus pertinente pour les acheteurs. Le Google Threat Intelligence Group a noté que NetNut exploitait un programme de revente permettant la mise en marque blanche de son réseau et a estimé, avec une confiance élevée, que de nombreuses marques populaires de proxy résidentiel utilisaient le botnet de NetNut en marque blanche.

NetNut est également le deuxième grand réseau de proxy résidentiel perturbé cette année, après l'action de Google en janvier contre IPIDEA. Le fondateur de Synthient, Benjamin Brundage, a déclaré à KrebsOnSecurity que NetNut a gagné une popularité significative après le démantèlement d'IPIDEA et que NetNut était extrêmement répandu parmi les revendeurs, comparable à IPIDEA en termes de trafic, de qualité, de taille et de prix par gigaoctet.

Deux conséquences en découlent. Premièrement, si les revendeurs ont migré d'IPIDEA vers NetNut une fois, ils pourraient migrer à nouveau ; le prochain fournisseur en amont ne doit pas être présumé plus propre sans preuve d'approvisionnement. Deuxièmement, un revendeur ne peut pas pleinement répondre aux questions sur l'origine des IP s'il ne les source pas lui-même. Il achète l'accès à un réseau et y appose sa propre marque.

Pour un client, cela réduit la différence pratique entre « mon fournisseur a été saisi » et « l'amont de mon fournisseur a été saisi ». Les deux peuvent causer la même panne, et les deux peuvent router le trafic vers des nœuds dont les propriétaires peuvent ne pas avoir consenti en connaissance de cause.

Les propres communications d'Alarum montrent l'ampleur du risque : après des saisies supplémentaires, elle a averti qu'une perturbation prolongée était susceptible d'avoir un effet défavorable significatif sur les opérations, les résultats financiers et sa capacité à fournir certains services à ses clients.

La société a alors temporairement suspendu le trafic via les services réseau affectés, indiquant que la disponibilité des services serait considérablement réduite pendant cette période. Les clients en marque blanche en aval ont hérité de ce risque sans nécessairement savoir quel réseau ils utilisaient.

Citer cette recherche

Choisissez le format qui correspond à votre lieu de publication. Coller la version avec lien dans votre CMS préserve le lien retour.

Gulbahar Karatas (2026) - "Démantèlement de NetNut: ce que les acheteurs doivent savoir". Publié en ligne sur AIMultiple.com. Consulté le 13 Juillet 2026, à : https://aimultiple.com/netnut-shutdown [Ressource en ligne]

Karatas, G. (2026, 13 Juillet). Démantèlement de NetNut: ce que les acheteurs doivent savoir. AIMultiple. https://aimultiple.com/netnut-shutdown

@misc{karatas2026,
  author = {Karatas, Gulbahar},
  title  = {{Démantèlement de NetNut: ce que les acheteurs doivent savoir}},
  year   = {2026},
  month  = jul,
  howpublished    = {\url{https://aimultiple.com/netnut-shutdown}},
  note   = {AIMultiple. Consulté le 13 Juillet 2026}
}
Gulbahar Karatas
Gulbahar Karatas
Analyste de l'industrie
Gülbahar est une analyste de l'industrie chez AIMultiple, spécialisée dans la collecte de données web, les applications des données web et la sécurité des applications.
Voir le profil complet

Soyez le premier à commenter

Votre adresse courriel ne sera pas publiée. Tous les champs sont obligatoires. Les commentaires sont laissés dans leur langue d'origine.

0/450