Pontos-chave
- Em 2 de julho de 2026, o FBI e a IRS Criminal Investigation apreenderam domínios da NetNut, um serviço de proxies residenciais operado pela Alarum Technologies (ALAR), listada na Nasdaq.
- Os investigadores ligam a rede a uma botnet rastreada como Popa, composta por pelo menos dois milhões de dispositivos que foram comprometidos, muitas vezes sem o consentimento de seus donos.
- Confirmamos de forma independente, em 26 de julho de 2026, que o netnut.io serve um aviso de apreensão do Federal Bureau of Investigation.
- O risco do lado de quem compra é a exposição indireta: o Google reportou que a rede era amplamente revendida e oferecida em white-label, de modo que alguns clientes roteavam tráfego por ela sem conhecer a marca.
- Apreensão não é condenação. Nenhuma acusação formal ou réu nomeado havia sido reportado até o fechamento deste texto, e a Alarum diz que vai cooperar com as autoridades.
Um proxy residencial só é tão legítimo quanto a forma como seus endereços IP foram obtidos. Essa frase é o argumento da origem ética de proxies há anos, quase sempre como uma abstração. Em julho de 2026, ela deixou de ser abstrata.
O que aconteceu, e quando
Em 2 de julho de 2026, o FBI e a IRS Criminal Investigation apreenderam domínios associados à NetNut, provedora de proxies residenciais operada pela empresa israelense de capital aberto Alarum Technologies (NASDAQ: ALAR). A ação foi divulgada em 3 de julho, junto de uma interrupção técnica coordenada pelo Threat Intelligence Group do Google, pela Lumen e pela Shadowserver Foundation.
Os investigadores associam o serviço a uma botnet rastreada como Popa, descrita como composta por "pelo menos dois milhões de dispositivos" comprometidos por software malicioso, em muitos casos sem o conhecimento ou o consentimento do dono do aparelho. As reportagens descrevem as rotas de infecção como malware pré-instalado em hardware de consumo barato e aplicativos trojanizados, incluindo plugins de proxy distribuídos pelo ecossistema Badbox 2.0.
O Google reportou ter observado 316 clusters de ameaça distintos usando supostos nós de saída da NetNut em uma única semana, abrangendo tanto atividade criminosa quanto espionagem.
O advogado da Alarum, Omer Weiss, disse que a empresa "leva o assunto a sério e vai cooperar plenamente com as autoridades para garantir que qualquer uso indevido de sua infraestrutura seja investigado a fundo". Até 8 de julho, as ações da Alarum haviam caído cerca de 67%, para $2.62.
Uma distinção importante: a apreensão de um domínio é uma medida investigativa, não uma declaração de culpa. Até o fechamento deste texto, nenhuma acusação havia sido apresentada publicamente e nenhum réu havia sido nomeado. A ligação com a botnet é o que investigadores e o Google afirmam; ela não foi testada em tribunal.
O que verificamos por conta própria
Como avisos de apreensão às vezes são retirados, e como os dois domínios da NetNut foram tomados em momentos diferentes, checamos diretamente em vez de confiar apenas nas reportagens.
Em 26 de julho de 2026, requisitamos https://netnut.io/pricing/ e recebemos HTTP 200 com o título de página "Seized by the Federal Bureau of Investigation". O site comercial sumiu; o que resta é o banner de apreensão. Isso bate com as reportagens de que o netnut.com foi apreendido primeiro, em 2 de julho, com o netnut.io vindo em seguida, até 8 de julho, após um processo separado.
Publicamos isso como uma observação de primeira mão e datada, do mesmo jeito que datamos cada preço no nosso comparativo de preços de proxies. Se você está lendo este texto bem depois, confira o domínio você mesmo antes de agir.
Por que uma rede de proxies vira uma botnet
Todo provedor de proxies residenciais enfrenta o mesmo problema de fornecimento: precisa de endereços IP que pertençam a residências reais e não é dono de nenhum deles. Só existem duas formas de consegui-los.
O caminho legítimo é pagar pelo consentimento. O provedor faz parceria com desenvolvedores de apps que pedem ao usuário, em linguagem clara, para compartilhar uma fatia de banda ociosa em troca de algo — dinheiro, uma versão sem anúncios, moeda dentro do jogo — e o deixam sair a qualquer momento. É lento, caro e permanentemente limitado pelo número de pessoas que dizem sim.
O caminho ilegítimo é pular a pergunta. Embuta um SDK de proxy silencioso em um app gratuito, ou o entregue pré-instalado em uma smart TV barata, e o pool cresce sem consentimento, sem contrapartida e sem teto de custo.
Do lado de quem compra, o tráfego dos dois caminhos parece idêntico. Mesma latência, mesma taxa de sucesso, mesma fatura. A diferença é invisível em um dashboard e decisiva em um tribunal — que é exatamente por isso que a documentação de origem, e não os números de benchmark, é o que vale a pena ler antes de assinar.
A exposição real de quem compra: a revenda white-label
O detalhe mais consequente para qualquer comprador de proxies passa fácil despercebido. O Threat Intelligence Group do Google afirmou que a infraestrutura da NetNut era "amplamente revendida e oferecida em white-label" por provedores de proxy terceiros, e era "muito procurada por cibercriminosos que buscavam ofuscar a origem do seu tráfego malicioso".
Isso significa que o conjunto de compradores afetados é maior que o conjunto de clientes da NetNut. Se você comprou banda residencial de um fornecedor pequeno que não revela quem está a montante, sua fatura não vai dizer de quem eram os nós de saída que você usou.
Existe uma pergunta que resolve isso, e vale a pena enviá-la hoje:
"Vocês operam o próprio pool residencial ou revendem a rede de outra empresa? Se revendem, digam o nome do provedor a montante."
Um fornecedor que responde com clareza é um fornecedor que você consegue auditar. Um fornecedor que trata a pergunta como informação comercialmente sensível também acabou de lhe dizer alguma coisa.
Se você roteava tráfego pela NetNut
- Pare e reencaminhe. Os domínios estão sob controle do governo, então o serviço deve ser tratado como indisponível, independentemente do que digam seus créditos restantes.
- Preserve seus registros. Guarde contratos, faturas e logs de uso. São eles que demonstram o que você comprou, quando e com que finalidade.
- Cheque seus revendedores, não só seus fornecedores diretos. Faça a pergunta sobre o fornecedor a montante, acima, a todo provedor da sua stack.
- Documente seu caso de uso. Monitoramento de preços, verificação de anúncios e medição de SEO são atividades comerciais corriqueiras. Conseguir mostrar uma finalidade lícita e documentada é materialmente diferente de reconstruí-la depois.
- Busque orientação se a exposição for real. Se sua organização passou volume relevante pela rede, essa é uma questão para o jurídico da sua empresa, não para um site de comparação.
Como auditar a origem de um provedor antes de assinar
As quatro redes que acompanhamos publicam quantidades bem diferentes de detalhe sobre de onde vêm seus endereços IP. A distância entre elas é a real diferença de produto — e, depois de julho de 2026, a que carrega mais risco.
| Oxylabs | Bright Data | Decodo | IPRoyal | |
|---|---|---|---|---|
| Como os peers são recrutados | Apps parceiros e integrações via SDK, mais IPs de origem ISP | Bright SDK embutido por desenvolvedores de apps, ativado apenas após uma tela explícita de opt-in | Rede peer-to-peer com opt-in informado; nenhum app parceiro nomeado na página | Parceiro direto Pawns.app, mais parcerias com provedores de serviços de IP |
| O que os peers recebem | Remuneração financeira ou outras recompensas | Apenas em espécie: recompensas, menos anúncios, itens virtuais, upgrade de versão do app | Dinheiro, calculado por GB contribuído | $0.20/GB via Pawns.app, saque mínimo de $5, bônus de boas-vindas de $3 |
| Autoavaliação da origem | Classifica a aquisição de Tier A+ (consentimento explícito) a Tier C (malware); alega maioria Tier A+ | Desenvolvedores devem divulgar a participação e oferecer opt-out em 2 cliques | Os peers mantêm controle total sobre a participação | Cita verificação manual e automatizada; a URL de ética mudou e a antiga retorna 404 |
| KYC do lado do comprador | Formulário de KYC para todo cliente, escalonamento baseado em risco, membro da EWDCI | O mais rigoroso: apenas empresas verificadas, com revisão humana, possível videochamada e documento | Checagens automatizadas de fraude e triagem para todos; verificação de identidade quando há alerta; cofundadora da EWDCI | KYC por terceiro (iDenfy), obrigatório apenas para proxies ISP |
| Alvos restritos publicados | Monitoramento de compliance após o onboarding | Não declarado nas páginas consultadas | Bloqueia bancos, governo, streaming, lojas de apps, bilheteria | Não declarado nas páginas consultadas |
Leia essa tabela como um mapa do que cada fornecedor está disposto a colocar por escrito, não como um ranking de virtude. Toda linha é uma alegação do fornecedor; nada ali foi auditado de forma independente por nós. Mas uma alegação por escrito é falsificável e um silêncio não é, e os provedores que nomeiam seu canal de aquisição são os que você pode de fato responsabilizar.
Duas linhas merecem peso especial depois deste caso. Canais de aquisição nomeados importam porque "rede peer-to-peer" descreve igualmente bem um pool baseado em consentimento e uma botnet. KYC do lado do comprador importa porque uma rede que vende para qualquer um tem pouco incentivo para ter cuidado com a procedência do seu fornecimento — a mesma indiferença costuma valer nas duas direções.
Para onde ir no lugar
Não existe versão deste artigo que termine com uma única resposta correta, porque o provedor certo depende de volume, geografia e de quanta papelada de compliance sua organização precisa. Nosso guia para escolher um provedor de proxy percorre a decisão inteira, e os melhores proxies residenciais cobre a lista curta em profundidade.
Se o que você precisa é da maior quantidade de documentação sobre origem e da verificação de clientes mais rigorosa, Bright Data e Oxylabs publicam mais detalhe que as outras duas. Se você está substituindo uma carga de trabalho de porte médio e quer testar antes de se comprometer, comece pelos termos dos trials gratuitos em vez da tarifa de vitrine.
Oxylabs
Publica um modelo de origem em níveis (de A+ a C) e exige formulário de KYC de todo cliente.
Este artigo contém links de afiliados. Se você comprar por meio deles, podemos receber uma comissão sem custo adicional para você. Nossos testes e rankings são independentes e nunca são influenciados por parceiros.
Bright Data
Verificação de compradores mais rigorosa das quatro: apenas empresas verificadas, com revisão humana.
Este artigo contém links de afiliados. Se você comprar por meio deles, podemos receber uma comissão sem custo adicional para você. Nossos testes e rankings são independentes e nunca são influenciados por parceiros.
Qualquer que seja a escolha, mande primeiro a pergunta sobre o fornecedor a montante. A tarifa por GB mais barata do mercado não vale nada se a rede por trás dela for apreendida daqui a um ano.
Isto não é aconselhamento jurídico
Este artigo resume o que foi publicado pela imprensa e nossa própria observação datada do domínio apreendido. É informação geral, não aconselhamento jurídico, e não afirma que qualquer pessoa ou empresa tenha cometido um crime — nenhuma acusação havia sido reportada até o fechamento deste texto. Se sua organização tem exposição relevante, consulte um advogado qualificado. Para o quadro legal mais amplo em torno da coleta de dados, veja web scraping é legal?.
Fontes: Krebs on Security — FBI Seizes NetNut Proxy Platform, Popa Botnet, BleepingComputer — NetNut proxy network disrupted, 2 million infected devices cut off e nossa própria consulta a https://netnut.io/pricing/ em 26 de julho de 2026. As declarações de origem e KYC dos provedores vêm de data/provider-facts.json, consultado em 17 de julho de 2026.