« Tüm yayınlar

NetNut operasyonu sonrası: IP'lerin %28'i Bright Data'da hâlâ erişilebilir

Layer3 Intel, NetNut proxy ağının kapatılmasını ölçtü: IP'lerin çoğu başka ağlarda yeniden görüldü, %28'i Bright Data'da erişilebilir kaldı.

2 Temmuz 2026'da FBI, Google, Lumen ve Shadowserver ile birlikte, iki milyondan fazla ele geçirilmiş akıllı TV ve yayın cihazını proxy çıkış noktası olarak kullanan Popa botnet'iyle bağlantılı büyük bir konut tipi (residential) proxy sağlayıcısı NetNut'ın arkasındaki yüzlerce alan adını ele geçirdi. Büyük proxy ağlarındaki çıkış düğümlerini bağımsız olarak izleyen Layer3 Intel, kapatma sürecini gerçek zamanlı takip edip ekosistem üzerindeki gerçek etkisini ölçtü.

Ağ anında sönmedi; yaklaşık 60 saat süren kademeli bir çöküşle %99,9'un üzerinde düştü. Dört ay boyunca NetNut'a atfedilen 63,7 milyon benzersiz IPv4 adresini izleyen Layer3, kapatma öncesi son 30 günlük IP kohortunun sonrasında başka ağlarda yeniden görünme oranını, olağan konut IP churn'ünü hesaba katan bir taban çizgisiyle karşılaştırdı. Sonuç: kapatma, churn'ün açıklayamayacağı yalnızca yaklaşık 1,06 milyon IP'yi ekosistemden gerçekten kaldırdı; geri kalanı iki hafta içinde başka ağlarda yeniden ortaya çıktı.

En dikkat çekici bulgu: NetNut'ın IP'lerinin %27,85'i, KYC doğrulaması ve rıza temelli tedarikle övünen sektörün en büyük konut proxy sağlayıcısı Bright Data üzerinden tek başına erişilebilir kaldı. Ağlar arası analiz, NetNut hariç tutulduğunda bile Bright Data'nın kendi çıkış havuzunun büyük kısmının başka sağlayıcılarla örtüştüğünü gösterdi; bu da beyan edilen etik politikalarından bağımsız olarak yeniden satılan envanterin sözde kapalı ağlar arasında dolaştığını ortaya koyuyor.

Mühendisler için çıkarım net: proxy ağlarını hedef alan altyapı operasyonları, altta yatan cihaz havuzunu anlamlı ölçüde küçültmüyor; aynı ele geçirilmiş veya yeniden satılan IP'ler rakip ağlarda yeniden beliriyor ve bu da IP itibarına dayalı engelleme listelerini zayıflatıyor.