Google разкри и неутрализира IPIDEA

Google Threat Intelligence Group (GTIG) обяви, че е успяла да демонтира ключова инфраструктура зад IPIDEA – мащабна residential proxy операция, която тайно е използвала интернет връзките на милиони потребителски устройства по света. Според Google, мрежата е поддържала и контролирала редица уж „независими“ VPN и proxy брандове, които в действителност са били управлявани от едни и същи злонамерени оператори.

В официално съобщение GTIG заяви, че предприетите действия са намалили наличния пул от компрометирани устройства „с милиони“ и са прекъснали инфраструктура, използвана от над 550 различни шпионски и киберпрестъпни групи.

Потребителските устройства са били превръщани в инструменти за атаки

Разследването на Google показва, че IPIDEA не е разчитала само на самостоятелни proxy приложения. Вместо това операторите са разпространявали SDK модули, които са били вграждани в иначе легитимни мобилни приложения.

Разработчиците са получавали заплащане на база инсталации, като в замяна приложенията са „отдавали под наем“ интернет връзката на потребителите. В много случаи липсвало ясно уведомление, че устройството ще бъде използвано като proxy exit node, което означава, че през домашната мрежа е бил пренасочван трафик на трети страни.

Google подчертава, че този трафик често е бил използван за:

  • прикриване на хакерски кампании,

  • онлайн измами,

  • кибершпионаж, свързан с държавни ATP.

Връзки с държавно спонсорирани операции и ботнети

GTIG съобщава, че само за седемдневен период през януари 2026 г. е наблюдавала използване на IPIDEA IP адреси от групи, свързани с Китай, Северна Корея, Иран и Русия.

Освен това инфраструктурата на IPIDEA е била обвързана с вече известни ботнет операции, включително кампанията BadBox 2.0, насочена към несертифицирани Android устройства и евтин потребителски хардуер.

Особено тревожен е фактът, че някои off-brand стрийминг устройства са били доставяни с предварително инсталиран зловреден proxy код, компрометирайки потребителите още преди първото включване.

Координиран удар по командните сървъри

Според Google, IPIDEA е използвала двустепенна command-and-control (C2) архитектура, чрез която операторите са разпределяли задачи и са маршрутизирали трафика през заразените устройства.

Компанията е предприела правни действия за изземване на домейни, използвани за управление на мрежата, и е координирала усилията си с партньори от индустрията, сред които Cloudflare, Spur и Black Lotus Labs (Lumen). В резултат са били блокирани домейни, прекъснати канали за разпространение и закрити маркетингови сайтове, рекламиращи proxy услугите и SDK инструментите на IPIDEA.

Разрастващ се „сив пазар“ с висок риск

Google определя residential proxy индустрията като бързо растящ сив пазар, който „процъфтява чрез заблуда“. Макар някои доставчици да твърдят, че използват „етично събрани“ IP адреси, GTIG предупреждава, че подобни твърдения често не са подкрепени с реални доказателства за информирано потребителско съгласие.

Компанията призовава за:

  • по-строг регулаторен контрол,

  • по-голяма прозрачност от страна на разработчиците,

  • активна роля на мобилните платформи и интернет доставчиците.

Какво трябва да знаят потребителите

Google съветва потребителите да бъдат особено внимателни с приложения, които предлагат пари или награди срещу „споделяне на неизползван интернет“ – честа техника за набиране на жертви от подобни мрежи.

Препоръките включват:

  • използване само на официални магазини за приложения,

  • внимателен преглед на разрешенията на VPN и proxy приложения,

  • активиране на защити като Google Play Protect,

  • избягване на несертифицирани Android устройства и евтин хардуер от неизвестни производители.

Google е публикувала и технически индикатори за компрометиране (IOC), предназначени да подпомогнат екипите по киберсигурност при откриването на proxy активност в корпоративни и домашни мрежи.

e-security.bg

Подобни

ФБР сменя правилата на кибервойната
11.09.2026
FBI__headpic
NIST предлага нов модел за проследимост на производствените вериги
11.09.2026
NIST
Veradigm пробита през доставчик
11.09.2026
ai-healthcare-9106907_1280
3ащо индустрията се нуждае от „контролна кула“ за OT сигурността
10.09.2026
mustafamakinist-airport-6753084_640
ShinyHunters атакува здравния сектор
10.09.2026
Health-ISAC_default-sharing-image
Windows 11 получи септемврийския Patch Tuesday
9.09.2026
Windows_11_blur

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640