L'essentiel à retenir
- Le 2 juillet 2026, le FBI et l'IRS Criminal Investigation ont saisi des domaines appartenant à NetNut, un service de proxies résidentiels exploité par Alarum Technologies (ALAR), société cotée au Nasdaq.
- Les enquêteurs relient le réseau à un botnet suivi sous le nom de Popa, composé d'au moins deux millions d'appareils compromis, souvent sans le consentement de leurs propriétaires.
- Nous avons confirmé de façon indépendante, le 26 juillet 2026, que netnut.io affiche un avis de saisie du Federal Bureau of Investigation.
- Le risque côté acheteur est une exposition indirecte : Google a rapporté que le réseau était largement revendu et proposé en marque blanche, si bien que certains clients y faisaient transiter leur trafic sans en connaître la marque.
- Une saisie n'est pas une condamnation. Aucune inculpation ni aucun prévenu nommé n'avaient été rapportés à la date de rédaction, et Alarum indique qu'elle coopérera avec les autorités.
Un proxy résidentiel ne vaut, en légitimité, que la manière dont ses adresses IP ont été obtenues. Cette phrase est depuis des années l'argument de l'approvisionnement éthique en proxies, le plus souvent à l'état d'abstraction. En juillet 2026, elle a cessé d'être abstraite.
Ce qui s'est passé, et quand
Le 2 juillet 2026, le FBI et l'IRS Criminal Investigation ont saisi des domaines associés à NetNut, un fournisseur de proxies résidentiels exploité par la société israélienne cotée en bourse Alarum Technologies (NASDAQ: ALAR). L'action a été révélée le 3 juillet, parallèlement à une opération technique coordonnée menée par le Threat Intelligence Group de Google, Lumen et la Shadowserver Foundation.
Les enquêteurs relient le service à un botnet suivi sous le nom de Popa, décrit comme comprenant « au moins deux millions d'appareils » compromis par des logiciels malveillants, dans de nombreux cas à l'insu de leur propriétaire et sans son consentement. Les informations publiées décrivent des voies d'infection passant par des logiciels malveillants préinstallés sur du matériel grand public bon marché et par des applications trojanisées, dont des plugins proxy distribués via l'écosystème Badbox 2.0.
Google a rapporté avoir observé 316 clusters de menaces distincts utilisant des nœuds de sortie soupçonnés d'appartenir à NetNut en une seule semaine, couvrant à la fois des activités criminelles et d'espionnage.
Le conseil juridique d'Alarum, Omer Weiss, a déclaré que l'entreprise « prend cette affaire au sérieux et coopérera pleinement avec les autorités afin que tout usage abusif de son infrastructure fasse l'objet d'une enquête approfondie ». Au 8 juillet, l'action Alarum avait chuté d'environ 67% à $2.62.
Une distinction importante : la saisie d'un domaine est un acte d'enquête, pas un constat de culpabilité. À la date de rédaction, aucune inculpation n'avait été rendue publique et aucun prévenu n'avait été nommé. Le lien avec le botnet est ce qu'affirment les enquêteurs et Google ; il n'a pas été éprouvé devant un tribunal.
Ce que nous avons vérifié nous-mêmes
Parce que les avis de saisie sont parfois levés, et parce que les deux domaines de NetNut ont été pris à des moments différents, nous avons vérifié directement plutôt que de nous fier aux seuls comptes rendus.
Le 26 juillet 2026, nous avons requêté https://netnut.io/pricing/ et reçu un HTTP 200 avec le titre de page « Seized by the Federal Bureau of Investigation ». Le site commercial a disparu ; il ne reste que la bannière de saisie. Cela correspond aux informations selon lesquelles netnut.com a été saisi en premier, le 2 juillet, netnut.io suivant avant le 8 juillet à l'issue d'une procédure distincte.
Nous publions cela comme une observation de première main et datée, de la même façon que nous datons chaque prix dans notre comparatif des prix. Si vous lisez ces lignes bien plus tard, revérifiez vous-même le domaine avant d'agir.
Pourquoi un réseau de proxies se transforme en botnet
Tout fournisseur de proxies résidentiels affronte le même problème d'approvisionnement : il lui faut des adresses IP appartenant à de vrais foyers, et il n'en possède aucune. Il n'existe que deux façons de les obtenir.
La voie légitime consiste à payer le consentement. Le fournisseur s'associe à des développeurs d'applications qui demandent à l'utilisateur, en langage clair, de partager une part de sa bande passante inutilisée en échange de quelque chose — de l'argent, une version sans publicité, de la monnaie de jeu — et le laissent se retirer à tout moment. C'est lent, coûteux, et durablement plafonné par le nombre de personnes qui disent oui.
La voie illégitime consiste à ne pas demander. Glissez un SDK proxy silencieux dans une application gratuite, ou livrez-le préinstallé sur un téléviseur connecté bon marché, et le pool grandit sans consentement, sans contrepartie et sans plafond de coût.
Du côté de l'acheteur, le trafic issu des deux voies est identique. Même latence, même taux de réussite, même facture. La différence est invisible dans un tableau de bord et décisive devant un tribunal — ce qui explique précisément pourquoi c'est la documentation de sourcing, et non les chiffres de benchmark, qui mérite d'être lue avant de signer.
L'exposition réelle de l'acheteur : la revente en marque blanche
Le détail le plus lourd de conséquences pour quiconque achète des proxies est facile à manquer. Le Threat Intelligence Group de Google a déclaré que l'infrastructure de NetNut était « largement revendue et proposée en marque blanche » par des fournisseurs de proxies tiers, et « très recherchée par les cybercriminels cherchant à masquer l'origine de leur trafic malveillant ».
Cela signifie que l'ensemble des acheteurs concernés est plus large que l'ensemble des clients de NetNut. Si vous avez acheté de la bande passante résidentielle auprès d'un petit fournisseur qui ne divulgue pas son amont, votre facture ne vous dira pas à qui appartenaient les nœuds de sortie que vous avez utilisés.
Une seule question tranche la chose, et elle mérite d'être envoyée dès aujourd'hui :
« Exploitez-vous votre propre pool résidentiel, ou revendez-vous celui d'un autre réseau ? Si vous revendez, nommez le fournisseur amont. »
Un fournisseur qui répond clairement est un fournisseur que vous pouvez auditer. Un fournisseur qui juge la question commercialement sensible vous a, lui aussi, appris quelque chose.
Si vous faisiez transiter du trafic par NetNut
- Arrêtez et reroutez. Les domaines sont sous contrôle gouvernemental : le service doit être considéré comme indisponible, quel que soit le solde de crédits qu'il vous reste.
- Conservez vos archives. Gardez contrats, factures et journaux d'utilisation. Ce sont eux qui démontrent ce que vous avez acheté, quand, et à quelle fin.
- Vérifiez vos revendeurs, pas seulement vos fournisseurs directs. Posez la question de l'amont, ci-dessus, à chaque fournisseur de votre chaîne.
- Écrivez votre cas d'usage. La surveillance des prix, la vérification publicitaire et la mesure SEO sont des activités commerciales ordinaires. Pouvoir présenter une finalité licite documentée est très différent de la reconstituer après coup.
- Faites-vous conseiller en cas d'exposition réelle. Si votre organisation a fait passer des volumes significatifs par ce réseau, la question relève de votre propre conseil juridique, pas d'un site comparatif.
Comment vérifier le sourcing d'un fournisseur avant de signer
Les quatre réseaux que nous suivons publient des niveaux de détail très différents sur l'origine de leurs adresses IP. L'écart entre eux est la véritable différence produit — et, après juillet 2026, celle qui porte le plus de risque.
| Oxylabs | Bright Data | Decodo | IPRoyal | |
|---|---|---|---|---|
| Comment les pairs sont recrutés | Applications partenaires et intégrations SDK, plus des IP issues de FAI | Bright SDK intégré par les développeurs d'applications, activé uniquement après un écran d'opt-in explicite | Réseau pair-à-pair avec opt-in éclairé ; aucune application partenaire nommée sur la page | Partenaire direct Pawns.app, plus des partenariats avec des fournisseurs de services IP |
| Ce que reçoivent les pairs | Rémunération financière ou autres récompenses | En nature uniquement : récompenses, moins de publicités, biens virtuels, version améliorée de l'application | De l'argent, calculé par GB partagé | $0.20/GB via Pawns.app, retrait minimum de $5, bonus de bienvenue de $3 |
| Sourcing auto-évalué | Gradue l'acquisition de Tier A+ (consentement explicite) à Tier C (malware) ; revendique une majorité de Tier A+ | Les développeurs doivent divulguer la participation et proposer une désactivation en 2 clics | Les pairs gardent le contrôle total de leur participation | Cite une vérification manuelle et automatisée ; l'URL de sa page éthique a changé et l'ancienne renvoie une 404 |
| KYC côté acheteur | Formulaire KYC pour chaque client, escalade selon le risque, membre de l'EWDCI | Le plus strict : entreprises vérifiées uniquement, revue humaine, appel vidéo et pièce d'identité possibles | Contrôles antifraude et filtrage automatisés pour tous ; vérification d'identité en cas de signalement ; cofondateur de l'EWDCI | KYC par un tiers (iDenfy), obligatoire uniquement pour les proxies ISP |
| Cibles restreintes publiées | Surveillance de conformité après l'inscription | Non indiqué sur les pages consultées | Bloque la banque, le gouvernement, le streaming, les app stores, la billetterie | Non indiqué sur les pages consultées |
Lisez ce tableau comme une carte de ce que chaque fournisseur accepte de mettre par écrit, non comme un classement de vertu. Chaque ligne est une affirmation fournisseur ; rien n'a été audité de façon indépendante par nos soins. Mais une affirmation écrite est réfutable, un silence ne l'est pas, et les fournisseurs qui nomment leur canal d'acquisition sont ceux à qui vous pouvez réellement demander des comptes.
Deux lignes méritent un poids particulier après cette affaire. Les canaux d'acquisition nommés comptent parce que « réseau pair-à-pair » décrit aussi bien un pool fondé sur le consentement qu'un botnet. Le KYC côté acheteur compte parce qu'un réseau prêt à vendre à n'importe qui a peu d'intérêt à se montrer regardant sur l'origine de son approvisionnement — la même indifférence joue généralement dans les deux sens.
Vers quoi se tourner
Il n'existe pas de version de cet article qui se termine par une réponse unique et correcte, parce que le bon fournisseur dépend du volume, de la géographie et du niveau de formalisme de conformité dont votre organisation a besoin. Notre guide pour choisir un fournisseur de proxy déroule la décision complète, et les meilleurs proxies résidentiels traitent la liste courte en profondeur.
Si ce qu'il vous faut, c'est le plus de documentation sur le sourcing et la vérification client la plus stricte, Bright Data et Oxylabs publient le plus de détail des quatre. Si vous remplacez une charge de travail de taille moyenne et souhaitez tester avant de vous engager, partez des conditions des essais gratuits plutôt que d'un tarif d'appel.
Oxylabs
Publie un modèle de sourcing gradué (de Tier A+ à Tier C) et exige un formulaire KYC de chaque client.
Cet article contient des liens d'affiliation. Si vous achetez via ces liens, nous pouvons percevoir une commission, sans surcoût pour vous. Nos tests et classements sont indépendants et ne sont jamais influencés par nos partenaires.
Bright Data
La vérification des acheteurs la plus stricte des quatre : entreprises vérifiées uniquement, revue humaine.
Cet article contient des liens d'affiliation. Si vous achetez via ces liens, nous pouvons percevoir une commission, sans surcoût pour vous. Nos tests et classements sont indépendants et ne sont jamais influencés par nos partenaires.
Quel que soit votre choix, envoyez d'abord la question de l'amont. Le tarif au GB le plus bas du marché ne vaut rien si le réseau qui le porte est saisi dans un an.
Ceci n'est pas un conseil juridique
Cet article résume des informations publiques et notre propre observation datée du domaine saisi. Il s'agit d'une information générale, non d'un conseil juridique, et il n'affirme pas qu'une personne ou une société ait commis une infraction — aucune inculpation n'avait été rapportée à la date de rédaction. Si votre organisation est matériellement exposée, consultez un conseil qualifié. Pour le tableau juridique plus large autour de la collecte de données, voyez le web scraping est-il légal.
Sources : Krebs on Security — FBI Seizes NetNut Proxy Platform, Popa Botnet, BleepingComputer — NetNut proxy network disrupted, 2 million infected devices cut off, et notre propre requête de https://netnut.io/pricing/ le 26 juillet 2026. Les déclarations des fournisseurs sur le sourcing et le KYC proviennent de data/provider-facts.json, consultées le 17 juillet 2026.