Em um ataque coordenado que se estendeu ao longo de vários dias, equipes de segurança da Google e de parceiros internacionais lançaram uma operação que resultou na interrupção da rede de proxies NetNut, uma infraestrutura que, de forma ilícita, oferecia acesso a milhões de dispositivos Android comprometidos, incluindo smart TVs e caixas de streaming. A ação, que teve início no início de agosto, culminou na desconexão de mais de 2 milhões de dispositivos infectados, impedindo que fossem utilizados como pontos de saída para campanhas de spam, phishing e outras atividades maliciosas.

A NetNut, que opera como um provedor de proxies residenciais, tem sido alvo de críticas por permitir que indivíduos mal-intencionados utilizem endereços IP legítimos de residências para mascarar a origem de tráfego malicioso. A divulgação do ataque revelou que a rede estava sendo usada por botnets para enviar e-mails SightMail em massa, distribuir malware e realizar ataques de negação de serviço (DDoS). O vazamento de dados internos do operador, que incluiu informações de usuários e logs de tráfego, expôs a vulnerabilidade de manter tais infraestruturas sem controles rigorosos de frais.

Para o Brasil, o impacto é direto. Milhares de dispositivos domésticos gerenciados por usuários brasileiros podem ter sido comprometidos, expondo dados pessoais e corporativos a riscos de vazamento e uso indevido. Empresas que dependem de serviços de streaming e dispositivos conectados à Internet, como cinemas, hotéis e academias, correm o risco de sofrer ataques direcionados que podem comprometer a integridade de seus sistemas de pagamento e cadastros de clientes. A LGPD exige que as empresas adotem medidas técnicas e organizacionais adequadas para proteger dados pessoais; a exposição de dispositivos residenciais reforça a necessidade de auditorias regulares em redes IoT e de revisão de políticas de acesso remoto.

A situação no Brasil também demonstra a importância de políticas de segurança mais robustas em ambientes domésticos. A maioria dos usuários não possui conhecimento suficiente sobre a configuração segura de roteadores ou sobre a necessidade de atualizar firmware e senhas. A falta de monitoramento de tráfego interno pode permitir que botnets se instalem sem que o proprietário perceba. De acordo com especialistas, a adoção de soluções de detecção de anomalias, como IDS baseados em comportamento, pode reduzir significativamente o tempo de resposta a ameaças que originam de dispositivos domésticos.

Tecnicamente, o ataque funcionou aproveitando vulnerabilidades de autenticação na NetNut. Os invasores exploraram credenciais de API expostas em repositórios públicos e obtiveram acesso a chaves de GTX (Gateway Transaction Key). Com essas chaves, eles poderiam criar conexões anônimas que mascaravam a origem do tráfego. A rede, por sua vez, não empregava autenticação multifator nem políticas de limitação de taxa, permitindo que um único atacante controlasse milhares de endereços IP. Quando a Google detectou tráfego anômalo em suas métricas de qualidade de serviço, acionou um bloqueio automatizado que cortou a rota de acesso entre os dispositivos comprometidos e a rede de proxies.

Além da falha de autenticação, outra camada fraca estava no gerenciamento de dispositivos. A NetNut não discriminava o tipo de dispositivo que utilizava o proxy; isso significava que smart TVs, caixas de streaming e até mesmo dispositivos de automação residencial podiam se registrar sem verificação de firmware ou de integridade. A ausência de validação de assinatura de código permitiu que malware, já instalado em dispositivos Android, se comunicasse com o servidor da NetNut e recebesse instruções de comando e controle. A consequência foi a propagação de campanhas de spam por meio de endereços IP que pareciam legítimos, dificultando a detecção por filtros padrão.

O que os usuários e empresas podem fazer? Em primeiro lugar, verifiquem se o seu roteador ou dispositivo IoT possui firmware atualizado; a maioria dos fabricantes lança patches para vulnerabilidades conhecidas. Alterem senhas padrão e habilitem autenticação de dois fatores sempre que possível. Em ambientes corporativos, considerem a implementação de soluções de segmentação de rede que isolem dispositivos domésticos de sistemas críticos. Para quem utiliza serviços de proxy residenciais, é recomendável migrar para provedores que exigem verificação de identidade e que mantenham logs de auditoria robustos. Finalmente, mantenham monitoramento contínuo de tráfego, procurando por padrões de envio de e-mails em massa ou picos de tráfego em horários incomuns.

Nos próximos dias, espera-se que outras redes de proxies residenciais sejam alvo de investigações, à medida que a Google e parceiros ampliem a análise de tráfego suspeito. As autoridades brasileiras podem iniciar processos de denúncia contra operadores que ofereçam serviços ilegítimos, reforçando a necessidade de conformidade com a LGPD e com a Lei de Segurança Cibernética. Para os usuários, a mensagem é clara: dispositivos conectados à Internet devem ser tratados como ativos críticos, e a vigilância constante é a melhor defesa contra a crescente sofisticação de botnets que exploram vulnerabilidades residenciais.

Fonte: BleepingComputer