Veröffentlicht am 05.07.2026
Ihr Smart-TV im Konferenzraum läuft im Standby – und schleust trotzdem den Datenverkehr krimineller Hackergruppen durch Ihren Firmenanschluss. Was klingt wie ein Szenario aus einem Thriller, war für Millionen Geräte weltweit Realität. Am 2. Juli 2026 haben Google und das FBI gemeinsam mit dem Netzbetreiber Lumen Technologies eines der gefährlichsten Proxy-Botnetze der Welt schwer getroffen: NetNut, auch bekannt unter dem Namen Popa. Das Netz bestand aus mindestens zwei Millionen gekaperten Heimgeräten – vor allem Android-basierten Smart-TVs, Routern und Streaming-Boxen. Und das Erschreckende: In nur einer einzigen Woche im Juni 2026 nutzten 316 verschiedene Bedrohungsgruppen dieses Netz für Angriffe.
Warum das auch für kleine und mittlere Unternehmen in Deutschland hochrelevant ist – und wie Sie prüfen, ob eines Ihrer Geräte betroffen war – erklären wir in diesem Artikel Schritt für Schritt.
Google meldete am 2. Juli 2026 in einer koordinierten Aktion mit dem FBI, Lumen Technologies und weiteren Partnern, das weltweite NetNut-Proxy-Botnetz „maßgeblich beeinträchtigt“ zu haben. Konkret bedeutet das:
Die Google Threat Intelligence Group formuliert das Ergebnis so:
„Wir glauben, dass unsere koordinierten Aktionen das Proxy-Netzwerk von NetNut und dessen Geschäftsbetrieb erheblich beeinträchtigt haben, wodurch der verfügbare Pool an Geräten für den Proxy-Betreiber um Millionen reduziert wurde.“ – Google Threat Intelligence Group
Auch der Betreiber Alarum Technologies äußerte sich. Rechtsberater Omer Weiss erklärte, das Unternehmen nehme die Angelegenheit ernst und werde vollumfänglich mit den Behörden kooperieren, um jeglichen Missbrauch der Infrastruktur zu untersuchen.
Um zu verstehen, warum dieses Botnetz so gefährlich war, muss man den Begriff „Residential Proxy“ kennen. Ein Proxy ist ein Vermittler: Statt dass Ihr Datenverkehr direkt von A nach B läuft, wird er über ein Zwischengerät geleitet. Ein „Residential Proxy“ nutzt dabei die IP-Adresse eines privaten Internetanschlusses – also die eines normalen Haushalts oder kleinen Unternehmens.
Genau das macht diese Adressen für Kriminelle so wertvoll: IP-Adressen von Privatanschlüssen wirken harmlos und werden von Sicherheitssystemen deutlich seltener blockiert als bekannte Server-Adressen aus Rechenzentren. Ein Angreifer, der über Ihren Smart-TV agiert, sieht für das angegriffene Ziel aus wie ein ganz normaler Internetnutzer aus Deutschland.
Die Infektion erfolgte über bösartige Software Development Kits (SDKs) – das sind vorgefertigte Software-Bausteine, die Entwickler in ihre Apps einbauen. Diese SDKs (im Material genannt werden etwa Bright Data, Massive und Honeygain) versteckten sich in:
Ohne echte, informierte Zustimmung der Nutzer verwandelten diese SDKs die Geräte in sogenannte „Exit Nodes“ – also in Ausgangspunkte, über die fremder Datenverkehr ins Internet geleitet wird. Der Sicherheitsexperte Trevor Sutter von Spur Intelligence bringt das Kernproblem auf den Punkt:
„Smart-TVs sind nahezu ideale Proxy-Hosts. Sie stehen im selben Heimnetzwerk wie alles andere, aber sie fühlen sich nicht wie Computer an – also prüft sie kaum jemand so wie einen Computer.“ – Trevor Sutter, Spur Intelligence
Das eigentliche Risiko geht über die missbrauchte IP-Adresse hinaus. Wer ein Gerät in Ihrem Netzwerk kontrolliert, hat einen möglichen Zugang zu Ihrem lokalen Heim- oder Firmennetzwerk. Von dort aus sind sogenannte laterale Bewegungen möglich – das heißt, der Angreifer bewegt sich vom infizierten Smart-TV weiter zu anderen Geräten wie Routern, NAS-Speichern (Netzwerkfestplatten), Überwachungskameras oder Arbeitsplatzrechnern.
Die Angreifer nutzten das Netz laut Google für Passwort-Brute-Force-Angriffe (das automatisierte Durchprobieren von Passwörtern, auch „Password Spraying“ genannt), für Malware-Infrastruktur und für gezielte Spionage. Das Botnetz überschnitt sich zudem mit anderen bekannten Malware-Kampagnen wie Badbox 2.0 und Mirai.
Chris Formosa vom Sicherheitsteam Black Lotus Labs erklärt, warum Popa besonders tückisch war:
„Was Popa besonders gefährlich macht, ist, wie breit NetNut zum Weiterverkauf und Teilen genutzt wird. Diese Popa-IPs tauchen in Unmengen verschiedener Dienste im gesamten Ökosystem auf, was es zu einem der problematischsten und gefährlichsten Proxy-Botnetze auf dem Markt macht.“ – Chris Formosa, Black Lotus Labs
Grundsätzlich jedes Unternehmen und jeder Haushalt, der günstige oder unbekannte Smart-Geräte betreibt. Besonders alarmierend sind die Zahlen einer Untersuchung von Spur Intelligence vom 22. Juni 2026:
Mit anderen Worten: Fast jede zweite kostenlose LG-App und rund ein Viertel der geprüften Samsung-Apps trugen die schädliche Technik in sich. Für Unternehmen heißt das konkret: Der Smart-TV im Besprechungsraum, die Streaming-Box im Empfangsbereich oder das smarte Display in der Kantine können unbemerkt Teil eines kriminellen Netzwerks sein.
Arbeiten Sie die folgenden Punkte systematisch ab:
Egal, ob Sie eine Infektion feststellen konnten oder nicht – die folgenden Schutzmaßnahmen sollten Sie umgehend umsetzen:
Für deutsche Unternehmen hat der Vorfall eine ernste rechtliche Dimension. Wird Ihr Firmennetzwerk über ein kompromittiertes IoT-Gerät – etwa den erwähnten Smart-TV im Konferenzraum – Teil eines Botnetzes, entsteht ein erhebliches DSGVO-Risiko.
Der Grund: Über das infizierte Gerät könnten Angreifer Zugriff auf Ihr lokales Netzwerk erlangen und personenbezogene Daten abgreifen. Kommt es zu einem solchen Datenabfluss, greift die Meldepflicht nach Art. 33 DSGVO – Sie müssen die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informieren.
Ebenso wichtig: Nach Art. 32 DSGVO sind Unternehmen verpflichtet, angemessene technische und organisatorische Maßnahmen (TOMs) zu treffen. Fehlt eine grundlegende Schutzmaßnahme wie die Netzwerksegmentierung für IoT-Geräte, können Sie haftbar gemacht werden und riskieren Bußgelder. Die oben genannte Empfehlung, Smart-Geräte ins Gäste-WLAN zu verbannen, ist also nicht nur technisch sinnvoll – sie ist Teil Ihrer rechtlichen Sorgfaltspflicht.
Das FBI fasst das Kernproblem in seiner öffentlichen Warnung so zusammen:
„Cyber-Bedrohungsakteure nutzen Residential Proxies, um illegale Aktivitäten zu erleichtern und gleichzeitig ihre wahre Identität und ihren Standort zu verschleiern, indem sie den Internetverkehr über die Netzwerke von Privathaushalten und kleinen Unternehmen leiten.“ – FBI
Wir stufen das Risiko als hoch ein. Die Gefahr besteht auf zwei Ebenen:
Die Zerschlagung von NetNut ist ein wichtiger Erfolg für Google, das FBI und die beteiligten Partner – aber sie ist kein Grund, sich zurückzulehnen. Das Botnetz war maßgeblich beeinträchtigt, nicht restlos beseitigt, und die zugrundeliegende Methode – harmlos wirkende Smart-Geräte in stille Komplizen zu verwandeln – bleibt attraktiv für Kriminelle.
Die zentrale Lehre für kleine und mittlere Unternehmen: Behandeln Sie jeden Smart-TV, jede Streaming-Box und jedes IoT-Gerät wie einen vollwertigen Computer im Netzwerk – denn genau das ist es. Prüfen Sie Ihre Geräte, entfernen Sie unnötige Apps und trennen Sie diese Geräte konsequent vom internen Netzwerk. Diese Maßnahmen kosten wenig Zeit, schützen Sie aber gleichzeitig vor Cyberangriffen und vor teuren DSGVO-Konsequenzen.
Wenn Sie unsicher sind, ob Ihre Geräte betroffen sind oder wie Sie eine saubere Netzwerksegmentierung umsetzen, unterstützen wir Sie gerne bei der Prüfung Ihrer Infrastruktur.