島根県安来市のフリーランスエンジニア_プログラマー画像1

Google・FBIが200万台のスマートTVを乗っ取った「NetNut」を摘発|住宅用プロキシ網が悪用される仕組みとは

あなたの家のスマートTVが、見知らぬ誰かの犯罪の”踏み台”になっていたかもしれません。GoogleとFBIが、世界最大級の住宅用プロキシ網「NetNut(別名Popa)」を摘発したと発表しました。実態は、安価な非正規スマートTVやストリーミング端末に忍び込ませたソフトウェアで、持ち主が気づかないまま自宅の回線を”レンタル出口”にしていた大規模なボットネットです。少なくとも200万台の家庭用デバイスが組み込まれ、サイバー犯罪集団や国家系のスパイ活動グループが、自分の正体を隠すために使っていたとされています。「便利な帯域シェアアプリ」の裏側に、何が潜んでいたのかを見ていきます。

何が起きたのか

Google傘下の脅威インテリジェンスチーム(GTIG)が、FBI・Lumen Technologies・Shadowserver Foundation・米内国歳入庁(IRS)の犯罪捜査部門と連携し、NetNutというプロキシサービスの基盤を摘発しました。FBIはnetnut.comを含む複数のドメインを差し押さえ、アクセスすると連邦の押収通知が表示される状態になっています。運営元は、ナスダック上場のイスラエル企業Alarum Technologiesに紐づく事業者だとされています。

NetNutは表向き、企業がWebスクレイピングや価格調査、広告の不正表示チェックなどに使う「住宅用プロキシ」を販売するサービスです。ですが実態は、安価な非正規スマートTVやストリーミングボックス、さらには海賊版ストリーミングアプリなどに、トロイの木馬化したSDK(ソフトウェア開発キット)を仕込み、持ち主に気づかれないまま端末を”出口ノード”として組み込んでいたボットネットでした。GoogleはこのボットネットをPopaと呼び、少なくとも200万台の端末が世界中で組み込まれていたと推定しています。

🎯 摘発対象:NetNut(別名Popa)— イスラエルAlarum Technologies系の住宅用プロキシ網
📅 実施:2026年7月2日、FBIがnetnut.com等のドメインを差し押さえ
📱 規模:少なくとも200万台の家庭用端末(スマートTV・ストリーミングボックス等)
🕵️ 悪用実態:6月の1週間で316の脅威クラスター(サイバー犯罪・国家系スパイ活動含む)が利用
🔗 手口:非正規Android端末や海賊版アプリにトロイの木馬化SDKを仕込み、端末所有者に気づかれず出口ノード化

「住宅用プロキシ」がなぜ攻撃者に都合がいいのか

住宅用プロキシとは、一般家庭のインターネット回線に割り当てられたIPアドレスを経由して通信を転送する仕組みのことです。攻撃者からすると、これがとても都合がいい。通常、データセンターから来る通信は「不自然」としてセキュリティシステムに弾かれやすいのですが、住宅用IPアドレス経由の通信は、ごく普通の一般家庭のネット利用に見えるため、検知をすり抜けやすいのです。

実際、今回のNetNutは、パスワードスプレー攻撃(複数のアカウントに対して、よく使われる少数のパスワードを試す攻撃手法)に多用されていました。1つのIPアドレスから大量のログイン試行があれば、通常はブロックされます。しかし、住宅用プロキシを経由すれば、試行のたびに”別の家庭”からのアクセスに見えるため、この防御をすり抜けられてしまいます。GTIGは、6月の1週間だけで316の異なる脅威クラスターがNetNutの出口ノードを使い、パスワードスプレー攻撃や、自分たちの管理インフラへのアクセス、被害者環境への侵入などを行っていたと報告しています。

本質
「見た目を正規に見せかける中継地点」という同じ発想

先日お伝えした、中国企業がClaudeにアクセスするために使っていた「転送ステーション」も、構造は同じです。攻撃者や規約違反者が直接アクセスすると弾かれるところを、間に”正規に見える中継地点”を挟むことで検知をすり抜ける。今回は企業の海外法人ではなく、一般家庭のスマートTVがその中継地点にされていた、という違いだけで、根っこの発想はまったく同じです。セキュリティの世界では、こうした”見た目の正規化”を狙った手口が、あらゆる場面で繰り返し使われています。

被害者は「何もしていないのに」巻き込まれる

今回の話の怖いところは、被害に遭った家庭のほとんどが、悪いことを何もしていないという点です。安価な非正規スマートTVや、無料の海賊版ストリーミングアプリを使っていただけで、知らぬ間に自分の回線が他人の攻撃の”隠れ蓑”にされていた。しかも、端末が出口ノードとして使われている間、その回線を経由する通信自体が外部から見えてしまうため、同じ家庭内の他の機器まで危険にさらされる可能性もある、と報告されています。

こうしたボットネットが端末を増やす典型的な手口の1つが、「未使用の帯域をシェアするだけで報酬がもらえる」という触れ込みのアプリです。表向きは合法的な副業のように見えますが、実態としてこの手のSDKを組み込んだアプリが、悪意ある業者に利用されるケースが繰り返し指摘されています。無料の魅力の裏に、こうしたリスクが潜んでいることは、知っておいて損はありません。

摘発しても「解決」にはならない構造

正直に伝えておきたいのが、今回の摘発が”完全な解決”ではないという点です。Googleは今年1月にも、中国系の類似ネットワーク「IPIDEA」を摘発していますが、その後の調査では、わずか1日で以前とほぼ同じ規模までインフラが再建されたと報告されています。理由は単純で、あるプロキシ網が使えなくなると、業者は競合の別の業者から容量を買い付けて、自分もまた”再販業者”になってしまうからです。

さらにNetNutには手広い再販プログラムがあり、Googleは「多くの人気プロキシブランドが、実はこのNetNutの回線網を裏でホワイトレーベル利用している」と高い確度で見ています。つまり、1つのブランド名を潰しても、同じ回線網を使う別ブランドが生き残る構造になっている、ということです。Google自身も「今回の摘発は”根絶”ではなく”劣化”」だと率直に認めています。

Google・FBIが200万台規模の住宅用プロキシ網「NetNut」を摘発(2026年7月2日)
✅ 安価な非正規スマートTV・ストリーミング端末に気づかれず組み込まれていた
✅ 6月の1週間で316の脅威クラスターがパスワードスプレー攻撃等に悪用
✅ 再販プログラムにより類似ブランドが生き残る可能性があり、根絶ではなく劣化にとどまる

身近な機器を守るためにできること

1
「帯域シェアで稼げる」系のアプリは避けます
未使用の通信量を提供するだけで報酬がもらえるという触れ込みのアプリは、こうしたプロキシ網に端末を組み込む主要な入口の1つです。仕組みがよく分からないアプリに自宅の回線を渡すことのリスクを、まず意識しておく価値があります。
2
非正規・海賊版アプリの入った安価な端末に注意します
海賊版ストリーミングアプリが入った格安の非正規Android端末は、こうしたSDKの主要な感染経路として繰り返し指摘されています。極端に安い出所不明の端末を家庭内ネットワークに繋ぐ際は、その点も判断材料に入れておくと安心です。
3
「見た目が正規」でも中身を疑う視点を持ちます
今回の件が示すのは、正規に見える中継地点そのものが悪用の温床になり得るということです。プロキシサービスに限らず、業務で使う外部サービス・SDK・ライブラリを選ぶ際も、「有名だから」「使われているから」だけで判断せず、運営元や仕組みを一度確認する習慣が、思わぬ巻き込まれを防ぎます。
Google・FBIがNetNut(Popa)を摘発。200万台の家庭用端末が知らぬ間に悪用されていた
「帯域シェアで稼げる」系アプリ・非正規端末が主な感染経路
✅ 摘発は「根絶ではなく劣化」。再販プログラムにより類似網が生き残る恐れ
✅ 教訓は「見た目が正規」でも中身を確認する視点を持つこと
Eatransform
見えないリスクまで確認する
システム開発・セキュリティ運用

便利なサービス・SDK・プラグインの裏側に、想定外のリスクが潜んでいないか。導入前の確認から、既存システムの棚卸し、安全な運用体制づくりまでサポートします。「うちの環境、知らないうちにおかしなことになっていないか不安」という方は、お気軽にご相談ください。島根県から全国対応です。

無料相談する → まずはヒアリングから

まとめ

Google・FBIが住宅用プロキシ網「NetNut(Popa)」を摘発(2026年7月2日)
少なくとも200万台のスマートTV・ストリーミング端末が気づかれずに悪用されていた
✅ 6月の1週間で316の脅威クラスターがパスワードスプレー攻撃等に利用
✅ 再販プログラムの存在により「根絶ではなく劣化」にとどまる
✅ 教訓は怪しい帯域シェアアプリを避け、「見た目の正規さ」を鵜呑みにしないこと

ネットワーク・システムのセキュリティ点検のご相談はお気軽にどうぞ。

セキュリティのご相談はこちら

無料相談する →
スポンサードリンク

島根県の自治体サイトを独自診断、19市町村で平均56点

Claude Fable 5、明日から「クレジット制」へ完全移行|規制の根拠は他モデルにも存在したと判明