Kzarka Voltar
← Voltar para notícias

Botnet Popa: Sua TV Box Pode Ser um Proxy Criminoso

|
6 min de leitura
05/08/2026 às 16:34

Uma ameaça silenciosa está usando milhões de dispositivos dentro de casas comuns para atividades criminosas. A botnet Popa, ativa há quatro anos, transforma TV Boxes Android não oficiais em proxies residenciais, desviando sua internet para fraudes, roubo de contas e raspagem de dados em massa. Pesquisadores de segurança acabam de ligar essa operação a uma empresa israelense de capital aberto, a NetNut, subsidiária da Alarum Technologies. Segundo o Krebs on Security, a infraestrutura da Popa usa domínios como ninjatech.io e gmslb.net, embutidos em dezenas de aplicativos piratas de streaming.

O que é a botnet Popa e como ela age?

Diferente de botnets tradicionais focadas em ataques DDoS, a Popa é uma camada de comunicação persistente. Ela registra o dispositivo, mantém conexões criptografadas e abre túneis de tráfego sob demanda. Isso permite que criminosos roteiem suas atividades através do seu IP residencial, tornando quase impossível rastreá-los.

Os dispositivos infectados são, em sua maioria, TV Boxes Android não certificadas — aqueles aparelhos baratos vendidos online que prometem acesso vitalício a canais e serviços de streaming por uma taxa única. O FBI e especialistas alertam: esses boxes frequentemente vêm com malware pré-instalado que os transforma em proxies residenciais, vendendo sua conexão para qualquer pessoa, inclusive cibercriminosos.

Como sua TV Box se torna um proxy

O processo é simples e perverso. Ao ligar o aparelho, o malware se conecta a servidores de comando e controle (C2). Em seguida, ele se registra na rede proxy da NetNut, ficando disponível para clientes que pagam pelo serviço. A partir daí, todo o tráfego malicioso — como tentativas de invasão a contas, raspagem de dados e fraudes publicitárias — passa pelo seu endereço IP, misturando-se ao tráfego legítimo da sua residência.

Relatórios da Synthient e da Qurium mostram que a Popa está ativa em mais de 1,4 milhão de endereços IP diariamente, com picos de até 2,5 milhões. A Nokia Deepfield estima que o número real de dispositivos possa ser ainda maior, já que cada nó de retransmissão atende entre 35 mil e 60 mil clientes simultaneamente.

Os riscos além da TV Box: clonagem de WhatsApp e roubo de identidade

O fato de sua rede doméstica estar servindo como proxy não é apenas um incômodo. Isso abre portas para ataques diretos a você e sua família. Um dos golpes mais comuns que se beneficiam desse ecossistema é a clonagem de WhatsApp.

Funciona assim: criminosos usam proxies residenciais para ocultar sua localização enquanto realizam engenharia social. Eles entram em contato com a vítima se passando por suporte técnico ou amigos, solicitando o código de verificação do WhatsApp. Com o código, clonam a conta e passam a pedir dinheiro aos contatos da vítima. O IP da sua TV Box pode ser a ponta dessa corrente, mascarando o verdadeiro invasor.

Como se proteger da clonagem de WhatsApp

  • Ative a verificação em duas etapas no WhatsApp imediatamente. Vá em Ajustes > Conta > Confirmação em duas etapas.
  • Nunca compartilhe o código de 6 dígitos que chega por SMS, mesmo que a solicitação pareça vir de um contato conhecido.
  • Desconfie de mensagens urgentes pedindo dinheiro ou códigos. Ligue para a pessoa antes de qualquer ação.
  • Mantenha seu número de telefone associado a um e-mail de recuperação seguro.

O ecossistema criminoso dos proxies residenciais

A NetNut não é a única porta de entrada. Revendedores terceirizados empacotam o mesmo pool de proxies sob outras marcas, muitas vezes sem qualquer verificação de identidade. Qualquer pessoa com US$ 5 em criptomoedas e um e-mail descartável pode comprar acesso. Isso alimenta uma economia paralela de raspagem de dados para IA, fraudes publicitárias e ataques de credential stuffing.

Um relatório da Spur revelou que a NetNut não exige verificações corporativas robustas, ao contrário do que alega. A empresa se defende dizendo que seus SDKs são para "compartilhamento de banda", mas a Synthient provou que o tráfego da Popa é roteado diretamente para clientes da NetNut.

O papel do conteúdo pirata

Os aplicativos que espalham a Popa são justamente aqueles que prometem streaming gratuito: CRICFy, DooFlix, Sprozfy, Flixoid, CyberFlix e muitos outros. Ao instalar esses apps em busca de filmes e séries, você está, na prática, doando sua internet para o crime organizado.

O que fazer agora: guia de ação imediata

Não espere ser a próxima vítima. Siga estes passos ainda hoje:

  1. Desconecte TV Boxes não oficiais da sua rede. Se o aparelho não for certificado pelo Google (Android TV oficial) ou não tiver atualizações de segurança regulares, o risco é enorme.
  2. Verifique sua rede: acesse o painel do seu roteador e procure por dispositivos desconhecidos. Troque a senha do Wi-Fi e habilite criptografia WPA3 ou WPA2.
  3. Monitore seu IP: use ferramentas online para checar se seu endereço IP está listado em blacklists de proxies. Se estiver, entre em contato com seu provedor de internet.
  4. Proteja seus dados pessoais: a Kzarka oferece monitoramento contínuo de vazamentos e roubo de identidade. Cadastre-se agora para verificar se seus dados já foram expostos.

Comparativo: TV Box oficial vs. não oficial

Característica TV Box Oficial (ex.: Chromecast, Xiaomi Mi Box) TV Box Não Oficial (genéricas)
Certificação Google Sim, com Google Play Protect Não, sem proteções
Atualizações de segurança Frequentes e automáticas Raras ou inexistentes
Risco de malware pré-instalado Baixíssimo Altíssimo (Popa, Vo1d, etc.)
Uso como proxy residencial Improvável Muito provável
Preço inicial A partir de R$ 300 A partir de R$ 150

A conexão com a NetNut e a negação da empresa

A NetNut, através da Alarum Technologies, nega operar uma botnet e afirma que seus SDKs são legítimos e exigem consentimento. No entanto, a Synthient analisou mais de 20 editores que usam o SDK Popa e nenhum deles exibiu qualquer pedido de consentimento ao usuário. Além disso, versões antigas do malware nem sequer tinham essa funcionalidade.

O pesquisador Chris Formosa, da Black Lotus Labs, resume o perigo: "A Popa não é a maior botnet, mas é uma das mais perigosas porque está espalhada por todo o ecossistema de proxies. Seu poder é amplificado pela revenda indiscriminada."

Conclusão: sua identidade digital está em jogo

A botnet Popa é um alerta vermelho. Dispositivos baratos que parecem inofensivos podem estar transformando sua casa em um centro de crimes digitais. A clonagem de WhatsApp é apenas a ponta do iceberg — seus dados, suas contas e até sua reputação podem estar sendo usados sem que você saiba.

Não seja conivente por omissão. Aja agora: desconecte aparelhos suspeitos, fortaleça suas senhas e monitore ativamente sua presença digital. A Kzarka é sua aliada nessa luta. Verifique se seus dados vazaram e assuma o controle da sua segurança online.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.