Google Threat Intelligence Group (GTIG) обяви, че е успяла да демонтира ключова инфраструктура зад IPIDEA – мащабна residential proxy операция, която тайно е използвала интернет връзките на милиони потребителски устройства по света. Според Google, мрежата е поддържала и контролирала редица уж „независими“ VPN и proxy брандове, които в действителност са били управлявани от едни и същи злонамерени оператори.
В официално съобщение GTIG заяви, че предприетите действия са намалили наличния пул от компрометирани устройства „с милиони“ и са прекъснали инфраструктура, използвана от над 550 различни шпионски и киберпрестъпни групи.
Потребителските устройства са били превръщани в инструменти за атаки
Разследването на Google показва, че IPIDEA не е разчитала само на самостоятелни proxy приложения. Вместо това операторите са разпространявали SDK модули, които са били вграждани в иначе легитимни мобилни приложения.
Разработчиците са получавали заплащане на база инсталации, като в замяна приложенията са „отдавали под наем“ интернет връзката на потребителите. В много случаи липсвало ясно уведомление, че устройството ще бъде използвано като proxy exit node, което означава, че през домашната мрежа е бил пренасочван трафик на трети страни.
Google подчертава, че този трафик често е бил използван за:
-
прикриване на хакерски кампании,
-
онлайн измами,
-
кибершпионаж, свързан с държавни ATP.
Връзки с държавно спонсорирани операции и ботнети
GTIG съобщава, че само за седемдневен период през януари 2026 г. е наблюдавала използване на IPIDEA IP адреси от групи, свързани с Китай, Северна Корея, Иран и Русия.
Освен това инфраструктурата на IPIDEA е била обвързана с вече известни ботнет операции, включително кампанията BadBox 2.0, насочена към несертифицирани Android устройства и евтин потребителски хардуер.
Особено тревожен е фактът, че някои off-brand стрийминг устройства са били доставяни с предварително инсталиран зловреден proxy код, компрометирайки потребителите още преди първото включване.
Координиран удар по командните сървъри
Според Google, IPIDEA е използвала двустепенна command-and-control (C2) архитектура, чрез която операторите са разпределяли задачи и са маршрутизирали трафика през заразените устройства.
Компанията е предприела правни действия за изземване на домейни, използвани за управление на мрежата, и е координирала усилията си с партньори от индустрията, сред които Cloudflare, Spur и Black Lotus Labs (Lumen). В резултат са били блокирани домейни, прекъснати канали за разпространение и закрити маркетингови сайтове, рекламиращи proxy услугите и SDK инструментите на IPIDEA.
Разрастващ се „сив пазар“ с висок риск
Google определя residential proxy индустрията като бързо растящ сив пазар, който „процъфтява чрез заблуда“. Макар някои доставчици да твърдят, че използват „етично събрани“ IP адреси, GTIG предупреждава, че подобни твърдения често не са подкрепени с реални доказателства за информирано потребителско съгласие.
Компанията призовава за:
-
по-строг регулаторен контрол,
-
по-голяма прозрачност от страна на разработчиците,
-
активна роля на мобилните платформи и интернет доставчиците.
Какво трябва да знаят потребителите
Google съветва потребителите да бъдат особено внимателни с приложения, които предлагат пари или награди срещу „споделяне на неизползван интернет“ – честа техника за набиране на жертви от подобни мрежи.
Препоръките включват:
-
използване само на официални магазини за приложения,
-
внимателен преглед на разрешенията на VPN и proxy приложения,
-
активиране на защити като Google Play Protect,
-
избягване на несертифицирани Android устройства и евтин хардуер от неизвестни производители.
Google е публикувала и технически индикатори за компрометиране (IOC), предназначени да подпомогнат екипите по киберсигурност при откриването на proxy активност в корпоративни и домашни мрежи.









