در چهار سال گذشته، یک باتنت گسترده مبتنی بر اندروید به نام پوپا (Popa) میلیونها جعبه تلویزیون مصرفکننده را مجبور کرده است تا ترافیک اینترنت مرتبط با کلاهبرداری تبلیغاتی، تصاحب حسابها و تلاشهای جمعآوری انبوه داده را رله کند. این هفته، محققان چندین شرکت امنیتی به این نتیجه رسیدند که باتنت پوپا به NetNut، یک ارائهدهنده «پروکسی مسکونی» که توسط شرکت اسرائیلی عمومی Alarum Technologies Ltd [NASDAQ: ALAR] اداره میشود، مرتبط است.
پوپا یک باتنت عظیم است، اما به گفته همه، برخلاف باتنتهای سنتی است که سیستمهای در معرض خطر را در فعالیتهای مخرب، مانند هماهنگی حملات عظیم توزیعشده انکار سرویس، به کار میگیرد. در عوض، پوپا به نظر میرسد با یک هدف واحد طراحی شده است: پیادهسازی یک لایه ارتباطی پایدار که قادر به ثبت یک دستگاه، حفظ اتصالات رمزگذاریشده طولانیمدت و باز کردن تونلهای ارتباطی در صورت تقاضا باشد.
ارتباط با باتنت Vo1d و جعبههای تلویزیون اندرویدی
کارشناسان میگویند پوپا یک جزء افزونه مرتبط با باتنت Vo1d است، یک کمپین بدافزار در مقیاس بزرگ که جعبههای تلویزیون مبتنی بر اندروید غیررسمی را هدف قرار میدهد. این دستگاهها که با هزاران نام تجاری و شماره مدل به بازار عرضه میشوند و به طور گسترده در مقاصد برتر تجارت الکترونیک در دسترس هستند، همگی توانایی پخش صدها سرویس ویدیوی اشتراکی را با یک بار پرداخت هزینه اولیه تبلیغ میکنند.
اما همانطور که FBI و کارشناسان صنعت امنیت بارها هشدار دادهاند، این جعبههای استریم معمولاً نرمافزاری را بستهبندی یا از پیش نصب کردهاند که تلویزیون کاربر را به یک «پروکسی مسکونی» تبدیل میکند - به هر کسی اجازه میدهد تا ترافیک اینترنت خود را از طریق آن دستگاه مسیریابی کند تا زمانی که به پریز دیواری وصل و به یک شبکه محلی متصل باشد. نگرانکنندهتر این است که برخی از این شبکههای پروکسی کار کمی برای جلوگیری از ارتباط مشتریان مخرب با سیستمهای موجود در شبکه محلی صاحب دستگاه ناآگاه و حتی به خطر انداختن آنها انجام میدهند.
کشف اولین سرنخها؛ از XLAB تا Qurium
اولین سرنخها درباره ریشههای پوپا در گزارشی در سال ۲۰۲۵ از شرکت امنیتی چینی XLAB به دست آمد که حداقل نه نام دامنه را که برای ثبت و هدایت فعالیتهای دستگاههای در معرض خطر استفاده میشد، شناسایی کرد. در گزارشی که امروز منتشر شد، شرکت امنیتی Qurium توضیح داد که چگونه در حین بررسی یک سری رویدادهای مخرب و پرهزینه جمعآوری داده که سازمانهای میزبانیشده این شرکت را در می ۲۰۲۶ هدف قرار داده بود، به طور تصادفی به برخی از همان دامنهها برخورد کرد، که در آن فعالیت جمعآوری به طور مساوی در بیش از ۱.۴ میلیون آدرس اینترنتی پراکنده شده بود.
Qurium گفت که چندین ده دامنه برای کنترل پوپا پیدا کرده است که همگی در طول زمان به طور هماهنگ در چندین آدرس اینترنتی میزبانی میشدند، از جمله:
- gmslb[.]net
- safernetwork[.]io
- tera-home[.]com
- ninjatech[.]io
با بررسی عمیقتر، Qurium کشف کرد که gmslb[.]net در دهها برنامه استریم ویدیوی دزدی یا تغییر یافته، مانند CRICFy، DooFlix، Sprozfy، RTS Tv، Flixoid، CyberFlix، Rapid Streamz، TvMob و HD/OceanStreams ذکر شده است.
اختلال Badbox 2.0 و ظهور دامنههای جدید
گزارش Qurium اشاره میکند که بیشتر دامنههایی که مدتها برای کنترل باتنت پوپا استفاده میشدند، در جولای ۲۰۲۵، پس از آن که گوگل، HUMAN Security و Trend Micro برای مختل کردن Badbox 2.0، یک باتنت که ارتباط نزدیکی با Vo1d دارد، همکاری کردند، توقیف یا برچیده شدند. Qurium گفت که بلافاصله پس از آن اختلال، چندین ده دامنه جدید برای خدمت به عنوان کنترلکنندههای باتنت پوپا ثبت شد، اما یکی از آن دامنههای کنترل جدید نبود: ninjatech[.]io.
نقش مویشی کرامر و NetNut
Ninjatech شرکتی است که توسط مویشی کرامر (Moishi Kramer) تأسیس شده است، که پروفایل لینکدین او میگوید معاون تحقیق و توسعه در NetNut است. این رزومه به کرامر برای کمک به NetNut برای ساختن از «صفر»، «طراحی معماری» و «مقیاسسازی NetNut» قبل از خریداری شدن این شرکت توسط Alarum Technologies اعتبار میدهد. یک لیست خودساخته در تابلوی شغلی F6S به کرامر به عنوان مالک انحصاری دامنه Ninjatech اشاره میکند.
آقای کرامر در پاسخ از طریق ایمیل گفت که Ninjatech تقریباً پنج سال پیش فعالیت خود را متوقف کرد، زمانی که این شرکت یک کیت توسعه نرمافزار (SDK) به نام Popa فروخت که برای استفاده از بخش کوچکی از پهنای باند یک دستگاه و اجرا فقط پس از دریافت رضایت کاربر توسط برنامه میزبان طراحی شده بود. «آن کد سالها پیش به اشخاص ثالث از جمله فروشندگان مجدد فروخته و مجوز داده شد،» کرامر گفت. «هنگامی که نرمافزار به این روش توزیع میشود، توسعهدهنده اصلی هیچ کنترلی بر نحوه ت
این کشف نگرانیهای زیادی را درباره امنیت دستگاههای استریم ارزانقیمت و نقش شرکتهای بزرگ در تأمین زیرساخت چنین شبکههای پروکسی ایجاد کرده است. کارشناسان توصیه میکنند کاربران از خرید جعبههای تلویزیون اندرویدی بدون برند معتبر خودداری کرده و همیشه نرمافزار دستگاه خود را از منابع رسمی بهروزرسانی کنند.





