Het Britse National Cyber Security Centre (NCSC-UK) en internationale partners waarschuwen dat hackers met een connectie naar China steeds vaker gebruikmaken van grootschalige proxy-netwerken bestaande uit gehackte consumentapparaten om detectie te voorkomen en hun kwaadaardige activiteiten te verhullen.

In een gezamenlijke waarschuwing, mede ondertekend door instanties uit onder meer de Verenigde Staten, Australië, Canada, Duitsland, Japan, Nederland, Nieuw-Zeeland, Spanje en Zweden, wordt aangegeven dat de meeste Chinese hackgroepen zijn overgestapt van individueel verkregen infrastructuur naar enorme botnets van gecompromitteerde apparaten. Dit betreft vooral routers voor kleine kantoren en thuiswerkplekken, evenals internetverbonden camera's, videorecorders en netwerkopslagapparatuur (NAS).

Deze omvangrijke botnets stellen de aanvallers in staat om hun netwerkverkeer via ketens van gecompromitteerde apparaten te leiden, waarbij het verkeer op één punt het netwerk binnenkomt, via meerdere tussenliggende nodes wordt doorgestuurd en vlakbij het beoogde doelwit weer het netwerk verlaat. Dit maakt geografische detectie aanzienlijk lastiger. Volgens het gezamenlijke advies zijn er meerdere geheime netwerken opgezet die continu worden bijgewerkt en mogelijk door meerdere actoren worden gebruikt. Deze netwerken bestaan voornamelijk uit gecompromitteerde Small Office Home Office (SOHO) routers en Internet of Things (IoT) apparaten.

Een van deze grote Chinese botnets, genaamd Raptor Train, infecteerde in 2024 wereldwijd meer dan 260.000 apparaten. De FBI koppelde dit botnet aan kwaadaardige activiteiten van de door de Chinese staat gesponsorde Flax Typhoon-groep en het Chinese bedrijf Integrity Technology Group, dat in januari 2025 werd gesanctioneerd. Met hulp van Black Lotus Labs wist de FBI Raptor Train in september 2024 te ontmantelen, nadat het was ingezet tegen organisaties in onder meer de militaire sector, overheid, hoger onderwijs, telecommunicatie, defensie-industrie en IT, vooral in de VS en Taiwan.

Een ander netwerk, het KV-Botnet, werd gebruikt door de door de Chinese staat gesteunde Volt Typhoon-groep. Dit botnet bestond vooral uit kwetsbare Cisco- en Netgear-routers die niet meer werden voorzien van beveiligingsupdates. De FBI wist dit botnet in januari 2024 te verstoren door malware van geïnfecteerde routers te verwijderen, maar Volt Typhoon begon het in november 2024 langzaam te herstellen na een eerdere mislukte poging in februari.

Paul Chichester, directeur operaties bij NCSC-UK, benadrukt dat botnetoperaties een aanzienlijke bedreiging vormen voor het Verenigd Koninkrijk door het misbruiken van kwetsbaarheden in alledaagse internetapparaten, met het potentieel voor grootschalige cyberaanvallen. Westerse inlichtingendiensten waarschuwen dat traditionele verdedigingsmethoden, zoals het blokkeren van statische lijsten met kwaadaardige IP-adressen, minder effectief worden omdat deze botnets voortdurend nieuwe gecompromitteerde nodes toevoegen. Daarom wordt aanbevolen om multifactor-authenticatie toe te passen, netwerkapparatuur aan de rand van het netwerk in kaart te brengen, dynamische dreigingsfeeds te gebruiken die bekende indicatoren van geheime netwerken bevatten, en waar mogelijk IP-toegangscontrolelijsten, zero-trustmaatregelen en machinecertificaatverificatie in te zetten.