Google und FBI stören NetNut

Warum kompromittierte Heimgeräte zum Unternehmensrisiko werden.

Illustration eines globalen Netzwerks kompromittierter IoT-Geräte wie Router, Überwachungskameras und Streaming-Boxen, die über digitale Verbindungen mit einer Weltkugel verbunden sind und die Störung des Residential-Proxy-Netzwerks NetNut symbolisieren.

Google, das FBI und mehrere Sicherheitspartner haben das Residential-Proxy-Netzwerk NetNut gestört. Nach Angaben der Google Threat Intelligence Group umfasste die Infrastruktur mindestens zwei Millionen kompromittierte Geräte weltweit – darunter Smart-TVs und Streaming-Boxen.

NetNut, auch als Popa bekannt, soll private Internetanschlüsse als Exit-Nodes genutzt haben. Angreifer konnten dadurch ihren Ursprung verschleiern und schädlichen Traffic über scheinbar legitime Heimanschlüsse leiten. Google beobachtete in einer Juni-Woche 316 unterschiedliche Threat-Cluster, die mutmaßliche NetNut-Exit-Nodes nutzten – darunter cyberkriminelle und nachrichtendienstlich motivierte Gruppen.

Millionen Geräte als Tarninfrastruktur

Residential-Proxies sind für Angreifer attraktiv, weil sie Sicherheitskontrollen umgehen können, die Rechenzentrums-IP-Adressen oder bekannte VPN-Infrastrukturen blockieren. Über kompromittierte Heimgeräte lassen sich Aktivitäten wie Password Spraying, Account Takeover, Scraping oder Zugriffe auf Opferumgebungen schwerer zuordnen.

Laut Google wurden unter anderem Google-Konten und Dienste deaktiviert, die für Command-and-Control-Infrastruktur genutzt worden sein sollen. Zudem teilte das Unternehmen technische Details zu SDKs und Backend-Systemen mit Plattformbetreibern, Strafverfolgern und Sicherheitsforschern. Android-Nutzer sollen über Google Play Protect vor bekannten Apps mit NetNut-Komponenten geschützt worden sein.

KrebsOnSecurity berichtet zusätzlich, dass hunderte Domains im Zusammenhang mit NetNut und dem Popa-Botnetz beschlagnahmt wurden. Die Muttergesellschaft Alarum Technologies bestätigte, dass bestimmte NetNut-Domains durch das FBI beschlagnahmt wurden, kündigte Kooperation mit den Behörden an und meldete später Störungen eines Teils ihrer Dienste.

Relevanz für IT-Entscheider

Der Fall zeigt, dass Botnetze nicht mehr nur klassische Server, PCs oder Router betreffen. Auch Consumer-Geräte können als Infrastruktur für Angriffe auf Unternehmen dienen. Für Security-Teams erschwert das die Bewertung von IP-Reputation, weil Angriffe über unauffällige private Anschlüsse laufen können.

Unternehmen sollten deshalb nicht allein auf IP-basierte Blocklisten vertrauen. Wichtiger werden risikobasierte Authentifizierung, starke MFA, Erkennung ungewöhnlicher Login-Muster, Schutz vor Password Spraying und eine kontinuierliche Analyse von Zugriffen auf Cloud- und SaaS-Umgebungen.

Auch im Unternehmensumfeld selbst ist das Thema relevant: Smart-TVs, Konferenzsysteme, Set-top-Boxen oder andere IoT-Geräte sollten nicht unkontrolliert in produktiven Netzen hängen. Segmentierung, Inventarisierung und restriktive Egress-Regeln bleiben zentrale Maßnahmen, um Missbrauch früh zu erkennen oder zu begrenzen.

Kein endgültiger Schlag gegen Residential-Proxies

Die Aktion dürfte NetNut erheblich gestört haben. Ein endgültiges Ende des Problems ist sie aber nicht. Google warnt selbst, dass Betreiber nach Takedowns Kapazitäten bei anderen Proxy-Netzwerken einkaufen können. Die Proxy-Ökonomie ist stark vernetzt, viele Angebote werden weiterverkauft oder unter White-Label-Marken vermarktet.

Für IT-Entscheider ist die wichtigste Lehre daher nicht der einzelne Takedown, sondern die strukturelle Entwicklung: Angreifer nutzen zunehmend verteilte, schwer zuzuordnende Infrastrukturen aus privaten Anschlüssen und IoT-Geräten. Sicherheitsarchitekturen müssen darauf vorbereitet sein.

Weiterführende Artikel

News
11 Sep. 2026 5 Min. Lesezeit

Messengerüberwachung: Zoll nutzt Verfahren dauerhaft

Messengerüberwachung beim Zoll: Das Verfahren ist dauerhaft etabliert. Der BGH begrenzt den Zugriff auf ältere Chats.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

NRW testet Internetzugang für Häftlinge in drei Gefängnissen

NRW testet überwachte Online-Zugänge in drei JVAs für Bildung, Anträge und Resozialisierung.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Meta Smart Glasses: Kameras nach Manipulation gesperrt

Meta sperrt manipulierte Kameras. Für Unternehmen steigen Datenschutzanforderungen bei Wearables.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 4 Min. Lesezeit

Drahtlose Stromübertragung: Start-ups testen Mikrowellen

Drahtlose Stromübertragung funktioniert im Test. Für große Netze bleiben Effizienz, Skalierung und Kosten offene Fragen.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Apple Event 2026: Neue iPhones, Watches und AirPods

iPhone Duo, iPhone 18 Pro und neue Watches. Das bedeuten die Neuheiten für Unternehmen und IT-Teams.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

FRITZ!Box DSL/Fiber 7-90: Neuer Router startet 2027

FRITZ!Box DSL/Fiber 7-90 startet 2027 mit DSL, Glasfaser und Wi-Fi 7. Das sind Preis, Anschlüsse und Neuerungen.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 4 Min. Lesezeit

Anthropic-Forscher Jacob Coxon kündigt und warnt vor KI-Risiken

Jacob Coxon kündigt bei Anthropic und warnt vor KI-Risiken. Der Hugging-Face-Vorfall liefert ein konkretes Warnsignal.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Microsoft Azure: Umsatz wird künftig separat ausgewiesen

Microsoft Azure wird transparenter.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Sonos Ace Ultra: WLAN-Verbindung erweitert das Sonos-System

Sonos Ace Ultra verbindet sich per WLAN mit dem Sonos-System. Headphone Linking startet Ende September im Early Access.

IT-Dock Redaktion Jetzt lesen
News
08 Sep. 2026 4 Min. Lesezeit

Microsoft 365 Schweiz: Bund testet Open-Source-Alternative

Der Bund baut eine Open-Source-Alternative für 3.000 Nutzer auf. Ein Komplettausstieg bleibt offen.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top