史上最大級の住宅プロキシネットワーク「NetNut」に対する一斉作戦

2026年7月、Google Threat Intelligence Group(GTIG)が FBI・Lumen などと連携し、NetNut という大規模マルウェアネットワークの破壊作戦を実行しました。(出典)NetNut は 2 百万台以上のデバイスで構成される、世界中でも最大級の住宅プロキシネットワークとされています。

Google が取った具体的な措置は以下の通りです:

  • NetNut のマルウェア C2(コマンド・アンド・コントロール)インフラに使用されていた Google アカウント全体を無効化
  • NetNut SDK や backend C2 インフラに関する技術情報をプラットフォーム事業者・法執行機関・研究機関に共有
  • Android 向けセキュリティ機能「Google Play Protect」を通じて、NetNut SDK を含むアプリケーションを自動検出・無効化し、ユーザーに警告を配信

Google の推定では、この作戦により NetNut の利用可能なデバイスプールは数百万台規模で削減され、ネットワーク全体が著しく機能低下した状態です。

実のところ、このような大規模インフラの破壊には相応の技術的困難が伴います。単一のネットワークを閉鎖しても、攻撃者が競合するプロキシ事業者から容量を購入して事業継続するケースも報告されており、問題の根本解決にはエコシステム全体への対抗が必要だと感じます。

住宅プロキシがもたらす深刻な脅威—個人デバイスが攻撃の踏み台に

住宅プロキシネットワークは、ISP が管理する residential IP アドレスを経由してトラフィックをルーティングする仕組みです。攻撃者はこれを利用することで、自分たちの悪意のある活動を個人の家庭用 IP アドレスに偽装できます。

NetNut がデバイスを支配下に置く手法は以下の通りです:

  • スマートテレビやストリーミングボックスといった IoT デバイスに SDK(ソフトウェア開発キット)をあらかじめインストール
  • ユーザーが知らないまま、これらのデバイスがマルウェアボットネットの exit node として機能
  • 多くの場合、ユーザーは自分の IP アドレスが攻撃インフラとして流用されていることに気づかない

被害を受けた個人ユーザーは、自分たちのホームネットワークが知らぬ間に犯罪者の侵入拠点として機能していることになります。

これは、単なるデバイス侵害にとどまりません。攻撃者は個人の residential IP を使うことで、組織の IP フィルタリングを回避し、アカウントベースの攻撃(credential stuffing、ブルートフォース)を大規模に仕掛けることができます。

業界全体への波及効果—reseller ビジネスモデルの実態

NetNut は単独の事業者ではなく、robust reseller program を運営しており、複数のブランドが実は同じ NetNut botnet を「ホワイトラベル」で再販売している可能性が高いと Google は指摘しています。

項目 従来の認識 Google の指摘
プロキシネットワーク数 独立した複数ネットワーク 実は同一botnetの再販売が多数
破壊作戦の効果 単一ネットワーク無力化 エコシステム全体に波及
対抗策 ネットワーク単位での攻撃 複数の相互接続プロバイダを視野に

Google は 2026年1月に IPIDEA という別の大規模プロキシネットワークも破壊しましたが、その後の観察から、個別のボットネット破壊後、攻撃者は競合他社のプロキシ容量を購入して事業を継続することが確認されました。つまり、住宅プロキシエコシステムそのものが流動的で、単一の取り締まりでは不十分ということです。

このような状況を見ると、Google のようなクラウドプロバイダが単にサービス利用規約違反で Google アカウント無効化するだけでなく、技術情報の共有や複数企業との連携によるエコシステムレベルの対抗が求められる時代になったのだと改めて感じます。

今後の監視と対抗戦略

Google Threat Intelligence Group は、NetNut ネットワークの構成変化を継続的に監視し、競合プロバイダ(peers)がどのように対応を進めるのかを追跡する方針です。また、2026年1月の IPIDEA 破壊作戦の教訓から、単一ネットワークではなく「複数の相互接続インフラを対象とした段階的な圧力」が実効性を持つとの認識も示されています。

参考:業界で相次ぐセキュリティインシデント

こうした大規模インフラの破壊と並行して、セキュリティ業界全体では新たな脅威が顕在化しています。最近では FortiBleed 脆弱性を悪用した initial access broker グループがランサムウェア団体と直接つながっていることが確認され、(出典)Microsoft SharePoint RCE(CVE-2026-45659)も CISA の Known Exploited Vulnerabilities リストに加えられるなど、(出典)サプライチェーン全体での脅威が急速に複雑化しています。