Botnet Popa: Sua TV Box Pode Ser um Proxy Criminoso
Uma ameaça silenciosa está usando milhões de dispositivos dentro de casas comuns para atividades criminosas. A botnet Popa, ativa há quatro anos, transforma TV Boxes Android não oficiais em proxies residenciais, desviando sua internet para fraudes, roubo de contas e raspagem de dados em massa. Pesquisadores de segurança acabam de ligar essa operação a uma empresa israelense de capital aberto, a NetNut, subsidiária da Alarum Technologies. Segundo o Krebs on Security, a infraestrutura da Popa usa domínios como ninjatech.io e gmslb.net, embutidos em dezenas de aplicativos piratas de streaming.
O que é a botnet Popa e como ela age?
Diferente de botnets tradicionais focadas em ataques DDoS, a Popa é uma camada de comunicação persistente. Ela registra o dispositivo, mantém conexões criptografadas e abre túneis de tráfego sob demanda. Isso permite que criminosos roteiem suas atividades através do seu IP residencial, tornando quase impossível rastreá-los.
Os dispositivos infectados são, em sua maioria, TV Boxes Android não certificadas — aqueles aparelhos baratos vendidos online que prometem acesso vitalício a canais e serviços de streaming por uma taxa única. O FBI e especialistas alertam: esses boxes frequentemente vêm com malware pré-instalado que os transforma em proxies residenciais, vendendo sua conexão para qualquer pessoa, inclusive cibercriminosos.
Como sua TV Box se torna um proxy
O processo é simples e perverso. Ao ligar o aparelho, o malware se conecta a servidores de comando e controle (C2). Em seguida, ele se registra na rede proxy da NetNut, ficando disponível para clientes que pagam pelo serviço. A partir daí, todo o tráfego malicioso — como tentativas de invasão a contas, raspagem de dados e fraudes publicitárias — passa pelo seu endereço IP, misturando-se ao tráfego legítimo da sua residência.
Relatórios da Synthient e da Qurium mostram que a Popa está ativa em mais de 1,4 milhão de endereços IP diariamente, com picos de até 2,5 milhões. A Nokia Deepfield estima que o número real de dispositivos possa ser ainda maior, já que cada nó de retransmissão atende entre 35 mil e 60 mil clientes simultaneamente.
Os riscos além da TV Box: clonagem de WhatsApp e roubo de identidade
O fato de sua rede doméstica estar servindo como proxy não é apenas um incômodo. Isso abre portas para ataques diretos a você e sua família. Um dos golpes mais comuns que se beneficiam desse ecossistema é a clonagem de WhatsApp.
Funciona assim: criminosos usam proxies residenciais para ocultar sua localização enquanto realizam engenharia social. Eles entram em contato com a vítima se passando por suporte técnico ou amigos, solicitando o código de verificação do WhatsApp. Com o código, clonam a conta e passam a pedir dinheiro aos contatos da vítima. O IP da sua TV Box pode ser a ponta dessa corrente, mascarando o verdadeiro invasor.
Como se proteger da clonagem de WhatsApp
- Ative a verificação em duas etapas no WhatsApp imediatamente. Vá em Ajustes > Conta > Confirmação em duas etapas.
- Nunca compartilhe o código de 6 dígitos que chega por SMS, mesmo que a solicitação pareça vir de um contato conhecido.
- Desconfie de mensagens urgentes pedindo dinheiro ou códigos. Ligue para a pessoa antes de qualquer ação.
- Mantenha seu número de telefone associado a um e-mail de recuperação seguro.
O ecossistema criminoso dos proxies residenciais
A NetNut não é a única porta de entrada. Revendedores terceirizados empacotam o mesmo pool de proxies sob outras marcas, muitas vezes sem qualquer verificação de identidade. Qualquer pessoa com US$ 5 em criptomoedas e um e-mail descartável pode comprar acesso. Isso alimenta uma economia paralela de raspagem de dados para IA, fraudes publicitárias e ataques de credential stuffing.
Um relatório da Spur revelou que a NetNut não exige verificações corporativas robustas, ao contrário do que alega. A empresa se defende dizendo que seus SDKs são para "compartilhamento de banda", mas a Synthient provou que o tráfego da Popa é roteado diretamente para clientes da NetNut.
O papel do conteúdo pirata
Os aplicativos que espalham a Popa são justamente aqueles que prometem streaming gratuito: CRICFy, DooFlix, Sprozfy, Flixoid, CyberFlix e muitos outros. Ao instalar esses apps em busca de filmes e séries, você está, na prática, doando sua internet para o crime organizado.
O que fazer agora: guia de ação imediata
Não espere ser a próxima vítima. Siga estes passos ainda hoje:
- Desconecte TV Boxes não oficiais da sua rede. Se o aparelho não for certificado pelo Google (Android TV oficial) ou não tiver atualizações de segurança regulares, o risco é enorme.
- Verifique sua rede: acesse o painel do seu roteador e procure por dispositivos desconhecidos. Troque a senha do Wi-Fi e habilite criptografia WPA3 ou WPA2.
- Monitore seu IP: use ferramentas online para checar se seu endereço IP está listado em blacklists de proxies. Se estiver, entre em contato com seu provedor de internet.
- Proteja seus dados pessoais: a Kzarka oferece monitoramento contínuo de vazamentos e roubo de identidade. Cadastre-se agora para verificar se seus dados já foram expostos.
Comparativo: TV Box oficial vs. não oficial
| Característica | TV Box Oficial (ex.: Chromecast, Xiaomi Mi Box) | TV Box Não Oficial (genéricas) |
|---|---|---|
| Certificação Google | Sim, com Google Play Protect | Não, sem proteções |
| Atualizações de segurança | Frequentes e automáticas | Raras ou inexistentes |
| Risco de malware pré-instalado | Baixíssimo | Altíssimo (Popa, Vo1d, etc.) |
| Uso como proxy residencial | Improvável | Muito provável |
| Preço inicial | A partir de R$ 300 | A partir de R$ 150 |
A conexão com a NetNut e a negação da empresa
A NetNut, através da Alarum Technologies, nega operar uma botnet e afirma que seus SDKs são legítimos e exigem consentimento. No entanto, a Synthient analisou mais de 20 editores que usam o SDK Popa e nenhum deles exibiu qualquer pedido de consentimento ao usuário. Além disso, versões antigas do malware nem sequer tinham essa funcionalidade.
O pesquisador Chris Formosa, da Black Lotus Labs, resume o perigo: "A Popa não é a maior botnet, mas é uma das mais perigosas porque está espalhada por todo o ecossistema de proxies. Seu poder é amplificado pela revenda indiscriminada."
Conclusão: sua identidade digital está em jogo
A botnet Popa é um alerta vermelho. Dispositivos baratos que parecem inofensivos podem estar transformando sua casa em um centro de crimes digitais. A clonagem de WhatsApp é apenas a ponta do iceberg — seus dados, suas contas e até sua reputação podem estar sendo usados sem que você saiba.
Não seja conivente por omissão. Aja agora: desconecte aparelhos suspeitos, fortaleça suas senhas e monitore ativamente sua presença digital. A Kzarka é sua aliada nessa luta. Verifique se seus dados vazaram e assuma o controle da sua segurança online.