در چهار سال گذشته، یک بات‌نت گسترده مبتنی بر اندروید به نام پوپا (Popa) میلیون‌ها جعبه تلویزیون مصرف‌کننده را مجبور کرده است تا ترافیک اینترنت مرتبط با کلاهبرداری تبلیغاتی، تصاحب حساب‌ها و تلاش‌های جمع‌آوری انبوه داده را رله کند. این هفته، محققان چندین شرکت امنیتی به این نتیجه رسیدند که بات‌نت پوپا به NetNut، یک ارائه‌دهنده «پروکسی مسکونی» که توسط شرکت اسرائیلی عمومی Alarum Technologies Ltd [NASDAQ: ALAR] اداره می‌شود، مرتبط است.

پوپا یک بات‌نت عظیم است، اما به گفته همه، برخلاف بات‌نت‌های سنتی است که سیستم‌های در معرض خطر را در فعالیت‌های مخرب، مانند هماهنگی حملات عظیم توزیع‌شده انکار سرویس، به کار می‌گیرد. در عوض، پوپا به نظر می‌رسد با یک هدف واحد طراحی شده است: پیاده‌سازی یک لایه ارتباطی پایدار که قادر به ثبت یک دستگاه، حفظ اتصالات رمزگذاری‌شده طولانی‌مدت و باز کردن تونل‌های ارتباطی در صورت تقاضا باشد.

نمایی از ساختار ارتباطی بات‌نت پوپا

ارتباط با بات‌نت Vo1d و جعبه‌های تلویزیون اندرویدی

کارشناسان می‌گویند پوپا یک جزء افزونه مرتبط با بات‌نت Vo1d است، یک کمپین بدافزار در مقیاس بزرگ که جعبه‌های تلویزیون مبتنی بر اندروید غیررسمی را هدف قرار می‌دهد. این دستگاه‌ها که با هزاران نام تجاری و شماره مدل به بازار عرضه می‌شوند و به طور گسترده در مقاصد برتر تجارت الکترونیک در دسترس هستند، همگی توانایی پخش صدها سرویس ویدیوی اشتراکی را با یک بار پرداخت هزینه اولیه تبلیغ می‌کنند.

اما همانطور که FBI و کارشناسان صنعت امنیت بارها هشدار داده‌اند، این جعبه‌های استریم معمولاً نرم‌افزاری را بسته‌بندی یا از پیش نصب کرده‌اند که تلویزیون کاربر را به یک «پروکسی مسکونی» تبدیل می‌کند - به هر کسی اجازه می‌دهد تا ترافیک اینترنت خود را از طریق آن دستگاه مسیریابی کند تا زمانی که به پریز دیواری وصل و به یک شبکه محلی متصل باشد. نگران‌کننده‌تر این است که برخی از این شبکه‌های پروکسی کار کمی برای جلوگیری از ارتباط مشتریان مخرب با سیستم‌های موجود در شبکه محلی صاحب دستگاه ناآگاه و حتی به خطر انداختن آن‌ها انجام می‌دهند.

کشف اولین سرنخ‌ها؛ از XLAB تا Qurium

اولین سرنخ‌ها درباره ریشه‌های پوپا در گزارشی در سال ۲۰۲۵ از شرکت امنیتی چینی XLAB به دست آمد که حداقل نه نام دامنه را که برای ثبت و هدایت فعالیت‌های دستگاه‌های در معرض خطر استفاده می‌شد، شناسایی کرد. در گزارشی که امروز منتشر شد، شرکت امنیتی Qurium توضیح داد که چگونه در حین بررسی یک سری رویدادهای مخرب و پرهزینه جمع‌آوری داده که سازمان‌های میزبانی‌شده این شرکت را در می ۲۰۲۶ هدف قرار داده بود، به طور تصادفی به برخی از همان دامنه‌ها برخورد کرد، که در آن فعالیت جمع‌آوری به طور مساوی در بیش از ۱.۴ میلیون آدرس اینترنتی پراکنده شده بود.

دامنه‌های کنترل بات‌نت پوپا

Qurium گفت که چندین ده دامنه برای کنترل پوپا پیدا کرده است که همگی در طول زمان به طور هماهنگ در چندین آدرس اینترنتی میزبانی می‌شدند، از جمله:

  • gmslb[.]net
  • safernetwork[.]io
  • tera-home[.]com
  • ninjatech[.]io

با بررسی عمیق‌تر، Qurium کشف کرد که gmslb[.]net در ده‌ها برنامه استریم ویدیوی دزدی یا تغییر یافته، مانند CRICFy، DooFlix، Sprozfy، RTS Tv، Flixoid، CyberFlix، Rapid Streamz، TvMob و HD/OceanStreams ذکر شده است.

اختلال Badbox 2.0 و ظهور دامنه‌های جدید

گزارش Qurium اشاره می‌کند که بیشتر دامنه‌هایی که مدت‌ها برای کنترل بات‌نت پوپا استفاده می‌شدند، در جولای ۲۰۲۵، پس از آن که گوگل، HUMAN Security و Trend Micro برای مختل کردن Badbox 2.0، یک بات‌نت که ارتباط نزدیکی با Vo1d دارد، همکاری کردند، توقیف یا برچیده شدند. Qurium گفت که بلافاصله پس از آن اختلال، چندین ده دامنه جدید برای خدمت به عنوان کنترل‌کننده‌های بات‌نت پوپا ثبت شد، اما یکی از آن دامنه‌های کنترل جدید نبود: ninjatech[.]io.

دامنه Ninjatech مرتبط با NetNut

نقش مویشی کرامر و NetNut

Ninjatech شرکتی است که توسط مویشی کرامر (Moishi Kramer) تأسیس شده است، که پروفایل لینکدین او می‌گوید معاون تحقیق و توسعه در NetNut است. این رزومه به کرامر برای کمک به NetNut برای ساختن از «صفر»، «طراحی معماری» و «مقیاس‌سازی NetNut» قبل از خریداری شدن این شرکت توسط Alarum Technologies اعتبار می‌دهد. یک لیست خودساخته در تابلوی شغلی F6S به کرامر به عنوان مالک انحصاری دامنه Ninjatech اشاره می‌کند.

آقای کرامر در پاسخ از طریق ایمیل گفت که Ninjatech تقریباً پنج سال پیش فعالیت خود را متوقف کرد، زمانی که این شرکت یک کیت توسعه نرم‌افزار (SDK) به نام Popa فروخت که برای استفاده از بخش کوچکی از پهنای باند یک دستگاه و اجرا فقط پس از دریافت رضایت کاربر توسط برنامه میزبان طراحی شده بود. «آن کد سال‌ها پیش به اشخاص ثالث از جمله فروشندگان مجدد فروخته و مجوز داده شد،» کرامر گفت. «هنگامی که نرم‌افزار به این روش توزیع می‌شود، توسعه‌دهنده اصلی هیچ کنترلی بر نحوه ت

تصویر صفحه از لیست شغلی F6S مربوط به دامنه Ninjatech

این کشف نگرانی‌های زیادی را درباره امنیت دستگاه‌های استریم ارزان‌قیمت و نقش شرکت‌های بزرگ در تأمین زیرساخت چنین شبکه‌های پروکسی ایجاد کرده است. کارشناسان توصیه می‌کنند کاربران از خرید جعبه‌های تلویزیون اندرویدی بدون برند معتبر خودداری کرده و همیشه نرم‌افزار دستگاه خود را از منابع رسمی به‌روزرسانی کنند.