Hacker NewsNotizieTech News

Google’s IPIDEA Disruption Did Not Stay Down as Trackers Counted the Proxy Pool Climbing Back Past a Million Addresses

Google Shuts Down IPIDEA Proxy Network to Protect Millions of Android Users Worldwide

Google ha detto a fine gennaio 2026 che aveva tirato fuori il tappeto da sotto IPIDEA, una delle più grandi reti di proxy residenziali del mondo. Otto mesi dopo, un negozio di intelligence per minacce contava il tappeto sul pavimento. Il 4 settembre, il Team Cymru Research ha pubblicato un brief di informazioni che dice che gli operatori ricostruiti da quasi zero a partire da aprile e sono stati vicino a pieno funzionamento entro agosto. L'azienda ha detto che stava tracciando 1.0021,627 indirizzi IP legati a IPIDEA, e che lo strato di backconnect utilizzato per gestire i nodi era salito dal cratere post-hit a 6,713 attivo tier-2 controllers, contro circa 7,400 prima della rottura. La maggior parte di questi controller, ha detto il breve, si è seduto su cloud iperscale cinese a Singapore e Hong Kong. Un takedown che non rimane giù non è un fallimento del comunicato stampa. È il modello di business.

L'Alleanza AEGIS sta mantenendo quella ricostruzione come punto, non il giro di vittoria di gennaio. I proxy residenziali sono telefoni di altre persone, router, bastoncini televisivi, e scatole di set-top noleggiate come nodi di uscita. Il pitch a un proprietario del dispositivo è un paio di dollari per larghezza di banda non utilizzata, o nessun pitch affatto. Il pitch a un acquirente è un indirizzo internet casalingo che non inciderà le banche dei filtri e i social network mantengono per i range di data-center. In una finestra di sette giorni a gennaio, Google Threat Intelligence Group ha detto che più di 550 gruppi di minacce tracciati hanno usato uscite IPIDEA, compresi gli equipaggi attribuiti a Cina, Corea del Nord, Iran e Russia. Quel numero non era mai un club. Era un listino prezzi.

What Google actually switched off

The January action, described on the Google post e più a lungo Cloud threat-intelligence write-up, era legale e tecnico subito. GTIG e i partner sono andati dopo domini di comando, storefront, e i kit di sviluppo software che i dispositivi iscritti, quindi ha cercato ordini di tribunale in modo che la prossima pagina di atterraggio avrebbe una nome da servire. Play Protect è stato aggiornato per avvertire gli utenti Android, le app a strisce note per trasportare il kit IPIDEA e bloccare nuove installazioni su dispositivi certificati. John Hultquist, analista principale di GTIG, ha detto che i proxy residenziali erano diventati uno strumento "per tutto da spionaggio di fascia alta a schemi criminali di massa", e che routing attraverso un la connessione a casa permette agli aggressori di "nascostare in vista normale". Reuters aggiunto l'inventario: almeno 13 marchi residenziali-proxy sono andati offline nella stessa azione, con più di 600 applicazioni Android e 3,075 file di Windows unici legati alla infrastruttura di comando. Google ha detto che la piscina disponibile è caduto da milioni di dispositivi.

Alcune di queste applicazioni sono state sideloaded. Alcuni sono entrati nel software che ha promesso una VPN, un telefono più pulito, o un piccolo pagamento mensile. IPIDEA si era pubblicizzato come fornitore leader di proxy con milioni di indirizzi giornalieri. Google ha anche legato la reputazione della rete a botnets tra cui BADBOX 2.0, e nel luglio 2025 ha citato 25 imputati non nominati in Cina su quella botnet e lo strato proxy intorno E' cosi'. Esiste la versione onesta di un mercato di condivisione di banda. La versione GTIG ha descritto il consenso come facoltativo e il dispositivo come inventario. Una volta che il kit è sulla scatola, il proprietario non è un cliente. Il proprietario è un percorso. Un ricercatore che ha testato gli endpoint prima del colpo, Antoine Vastel, ha riferito più di 16 milioni di indirizzi unici che rispondono come parte della rete nei 30 giorni precedenti. Milioni rimossi è un costo reale. Non è la stessa frase che è andata.

The hallway had a second door

Il 2 luglio 2026, gtig, FBI, IRS investigazione criminale, lumen, e la fondazione shadowserver si mosse su un marchio diverso: netnut, anche tracciato come popa. Il follow-on post di Google ha detto che la lezione di gennaio è che una singola rete può sembrare resiliente dopo un colpo pubblico, quindi il lavoro doveva essere un programma. In una settimana a giugno, GTIG ha detto di aver visto 316 cluster di minacce distinte sulle uscite NetNut sospettate. La società ha stimato che la rete a circa 2 milioni di dispositivi e ha detto che la nuova azione ha tagliato la piscina disponibile di milioni. L'FBI e l'IRS hanno sequestrato i domini pubblici, comprese le infrastrutture utilizzate per fornire indirizzi residenziali statici attraverso contratti con fornitori di Internet. Alarum ha detto ai mercati che l'outage potrebbe colpire operazioni e risultati se è durato. Gli acquirenti che avevano camminato da IPIDEA alla prossima API hanno trovato la prossima API nello stesso tipo di problema.

Non è la fine della fornitura. Il numero di settembre del Team Cymru è la versione adulta dell'annuncio di gennaio. I negozi di proxy ricostituiscono su controller freschi, spesso su fornitori di cloud che noleggiano una macchina virtuale a uno sconosciuto. Il campione di backconnect del breve ospita già che trasportano i proxy SOCKS aperti è la parte non glamour: un indirizzo IP a Singapore non è una categoria morale. È un posto che un nodo può nascondere mentre un telefono in un altro paese fa l'uscita. I marchi Whitelabel che condividevano la piscina di IPIDEA, i nomi acquirenti sapevano come punti vendita separati, non erano mai reti separate. Quando l'a monte è stato colpito hanno lampeggiato. Quando l'a monte fu ricostruito, dovettero puntare.

The television in the living room was inventory too

Phones were the headline. Televisions were the quieter enrollment. On August 3, 2026, TechCrunch reported che Samsung avrebbe vietato applicazioni Smart TV che condividono la connessione internet di una famiglia con gli sconosciuti, dopo che i ricercatori hanno trovato kit residenziali-proxy all'interno di titoli popolari, tra cui Giochi. Un portavoce Samsung ha detto nuove registrazioni con tale funzionalità erano già limitate e che l'azienda stava rimuovendo le applicazioni che contenevano i componenti. LG si era spostato nella stessa direzione dopo che la ricerca ha suggerito una grande parte delle applicazioni webOS erano tranquillamente condividere la larghezza di banda. Un'applicazione non deve rimanere aperta per mantenere un tunnel. Il set diventa sempre all'uscita. Il proprietario vede un menu normale. L'investigatore vede un indirizzo residenziale e assume una persona.

Questa è la versione di consumo della statistica a 550 gruppi. Nessuno dovrebbe sideload un "condividi la tua connessione" app per alcuni dollari. Controllare cosa è installato. Revocare VPN e autorizzazioni di accessibilità un widget meteo non ha bisogno. Factory-reset una scatola Android a buon mercato che è arrivato con icone extra. Se un parente è stato pagato per eseguire un'app larghezza di banda, assumere che la casella è stata un'uscita e trattare le password memorizzate come bruciato. Play Protect aiuta le persone che rimangono all'interno del negozio ufficiale. Non aiuta un bastone televisivo che non ha mai visto il negozio, e non aiuta una scatola di Windows che ha eseguito un ottimizzazione cracked. Il numero di file di Windows nell'inventario di gennaio di Google è il promemoria che questa non è mai stata solo una storia del telefono.

Le imprese hanno un problema diverso. Il traffico residenziale-proxy è il modo in cui i takeover del conto assomigliano a clienti commutatori. Le squadre di frode che ancora trattano "home ISP" come categoria sicura stanno comprando la storia che il proxy shop vende. L'Alleanza AEGIS tecnologia e hacker news files will keep the distinction: a household address is a path, not an identity. Related vendor-risk cases on this desk include the 700Credit API breach that exposed nearly six million car buyers, the NGate malware that cloned tap-to-pay cards, e avvertenze fantasma-hacker about crews that drain accounts while sounding like a bank. Different products. The device in the house is now a workplace for strangers.

Disruption is a bill, not a burial

I marchi di IPIDEA che vanno al buio erano un costo reale. I domini sequestrati dalla Corte erano un costo reale. Milioni di dispositivi che scendono era un costo reale. L'istantanea di agosto del Team Cymru dice che gli operatori hanno pagato il conto e riaperto. Il sequestro di luglio di NetNut dice che l'FBI e' disposta a prendere i nomi del prossimo negozio. La politica di agosto di Samsung dice che un produttore televisivo finalmente notato che un gioco può essere un tunnel. Niente di tutto questo ritira il prodotto. Gli host antiproiettile utilizzati per vendere la stessa invisibilità con un server in un rack scarsamente supervisionato. I proxy residenziali lo chiamano con il soggiorno di uno sconosciuto. Quando un negozio viene colpito, gli sforzi camminano lungo il corridoio. Quando il negozio ricostruisceisceisce su nuovi controller cloud, la sala riprende il suo vecchio inquilino sotto un nuovo nome host.

Google ha inquadrato entrambe le operazioni come un programma, che è come un grande fornitore descrive il lavoro che è protezione pubblica e difesa di mercato allo stesso tempo. Si può essere veri. Un ecosistema Android più pulito è buono per le persone che hanno telefoni. E'anche bene per l'azienda che spedisce il sistema operativo. I lettori possono tenere questi fatti senza fare pubblicità del venditore. Il test misurabile è l'unico Team Cymru eseguito già: quanti sostengono, dove vivono i controller, e se i marchi whitelabel sono separati o semplicemente vernici. "Uno dei più grandi del mondo" era una frase di gennaio. 1,021,627 istruzioni tracciati a settembre è un conteggio. L'Alleanza AEGIS prende le cause come progress e la ricostruzione come il motivo per cui le cause devono continuare. La prossima app che offre di pagare per larghezza di banda idle utilizzerà copia più morbida. Il corridoio sarà ancora in affitto, compresi i composta fraudolenti e gli equipaggi statali che già sanno comprare un'uscita entro l'ora, un mercato L'Alleanza AEGIS ha tracciato attraverso l'involucro Prince Group Bitcoin forfeiture.

Jeffrey Childers
Journalist, editor, cybersecurity and computer science expert, social media management, roofing contractor.

Articoli Correlati

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Pulsante per tornare all'inizio