Nel panorama informatico moderno, le botnet rappresentano una delle minacce più concrete e pervasive in assoluto. Si tratta di reti composte da migliaia, a volte anche milioni, di dispositivi compromessi, trasformati in “zombie” e controllati a distanza dai sybercriminali. Questi, spesso ignari del proprio stato, vengono organizzati e coordinati in modo silenzioso per eseguire attacchi su larga scala.
Le botnet vengono prevalentemente impiegate per:
- Attacchi Distributed Denial of Service (DDoS);
- Campagne di malspam;
- Furto di dati sensibili;
- Compromissione di sistemi critici;
Tra le botnet più pericolose individuate negli ultimi anni, 911 S5 si è distinta come una delle più vaste e sofisticate mai apparse sulla scena. Attiva dal 2014 fino al suo smantellamento definitivo nel 2022, ha contato più di 19 milioni di indirizzi IP compromessi in circa 200 Paesi, con oltre 600.000 endpoint situati negli Stati Uniti.
In questo articolo analizzeremo le caratteristiche tecniche di 911 S5, il suo impatto globale e le misure difensive da adottare per proteggersi da minacce simili.

- Le principali funzionalità di 911 S5
- Attività malevole
- La fine di 911 S5
- Come difendersi dal pericolo delle botnet
Le principali funzionalità di 911 S5
La botnet 911 S5 offriva un servizio illecito di proxy residenziale, pensato per facilitare le attività criminali di altri attori malevoli. In cambio di un pagamento in criptovaluta, i cybercriminali potevano accedere a milioni di indirizzi IP compromessi, sfruttandoli per mascherare l’origine del proprio traffico e condurre operazioni fraudolente in totale anonimato.
L’infezione propagava principalmente attraverso l’installazione di VPN malevole distribuite gratuitamente, tra cui:
- MaskVPN;
- DewVPN;
- PaladinVPN;
- ProxyGate;
- ShieldVPN;
- ShineVPN;
Questi software venivano presentati come strumenti per aumentare la privacy online, ma una volta installati, aprivano una backdoor nel sistema, trasformando i dispositivi degli utenti in nodi attivi della botnet. In altri casi, le infezioni avvenivano anche attraverso servizi pay-per-install, una tecnica in cui il malware veniva integrato in pacchetti di installazione di software pirata o freeware apparentemente legittimi.
I dispositivi compromessi comunicavano con circa 150 server C2 (Command & Control) distribuiti globalmente. La struttura di 911 S5 si basava su un’architettura centralizzata, in cui tutti i nodi ricevevano comandi dai server C2, compresa l’attivazione della modalità proxy utile agli attacchi o all’occultamento delle tracce.
Attività malevole
Nel corso degli anni, la botnet 911 S5 è stata impiegata per facilitare una vasta gamma di operazioni criminali, offrendo agli attori malevoli uno strumento semplice, scalabile e difficile da tracciare. I dispositivi compromessi sono stati sfruttati per eseguire attività illecite di vario genere, tra cui:
- Frodi finanziarie e bancarie;
- Furto d’identità e accessi non autorizzati a sistemi sensibili;
- Invio di minacce bomba a scuole e istituzioni;
- Distribuzione di materiale pedopornografico;
- Riciclaggio di denaro tramite transazioni in criptovalute;
- Acquisti fraudolenti con carte di credito rubate o fondi illeciti;
- Elusione delle restrizioni previste dalle normative internazionali sulle esportazioni;
Uno degli scenari più emblematici riguarda il saccheggio dei fondi pubblici statunitensi legati alla pandemia da COVID-19. Secondo il Dipartimento di Giustizia USA, attraverso indirizzi IP appartenenti alla botnet 911 S5 sarebbero state inviate oltre 560.000 richieste fraudolente di sussidi per la disoccupazione. Il danno stimato supera i 6 miliardi di dollari.
Anche il programma di prestiti d’emergenza per imprese e liberi professionisti (EIDL) è finito nel mirino. Infatti, numerose richieste fraudolente riconducibili alla botnet hanno causato perdite ingenti per banche e istituzioni finanziarie statunitensi, aggravando ulteriormente l’impatto economico.
La fine di 911 S5
Il 24 maggio 2024, un’operazione internazionale coordinata dall’FBI e dal Dipartimento di Giustizia degli Stati Uniti ha portato all’arresto di YunHe Wang, cittadino cinese di 35 anni residente a Singapore, ritenuto responsabile della creazione e della gestione della botnet 911 S5.
Nel corso dell’operazione sono stati sequestrati numerosi beni acquistati con i proventi illeciti generati dal servizio proxy illegale, tra cui:
- Proprietà immobiliari situate in America, Cina, Thailandia, Singapore ed Emirati Arabi;
- Automobili sportive di lusso;
- Conti correnti internazionali;
- Portafogli digitali contenenti criptovalute;
Secondo quanto emerso dalle indagini, Wang avrebbe riciclato circa 99 milioni di dollari utilizzando tre società di facciata: Spicy Code Company, Tulip Biz Pattaya Group e Lily Suites. Oltre al sequestro dei beni, il governo statunitense ha imposto sanzioni economiche ai soggetti coinvolti, vietando loro qualsiasi transazione con cittadini o aziende americane. Sul piano penale, Wang e i suoi collaboratori rischiano una condanna fino a 65 anni di reclusione.
Come difendersi dal pericolo delle botnet
Il caso 911 S5 dimostra quanto le botnet rappresentino una minaccia concreta e difficile da rilevare. La loro capacità di infettare milioni di dispositivi in modo silenzioso offre ai cybercriminali un’infrastruttura potente per condurre attacchi su larga scala, spesso senza lasciare tracce evidenti.
Per prevenire l’ingresso e la diffusione di malware legati a reti botnet, è essenziale adottare misure preventive efficaci. Tra le principali best practice si segnalano:
- Scaricare software solo da fonti ufficiali.
I software reperiti tramite canali non verificati possono contenere componenti malevoli nascosti nei file di installazione. - Utilizzare soluzioni antivirus affidabili e aggiornate.
Un buon sistema di protezione è in grado di rilevare comportamenti anomali e bloccare l’esecuzione di malware in tempo reale. - Monitorare il traffico di rete.
Analizzare i processi attivi e il flusso dei dati consente di individuare eventuali comunicazioni sospette con server esterni, spesso indicativi di una compromissione in corso. - Aggiornare regolarmente sistemi e applicazioni.
Le patch di sicurezza rilasciate dai fornitori correggono vulnerabilità note che potrebbero essere sfruttate per infettare i dispositivi. - Isolare i dispositivi compromessi.
In caso di infezione, è fondamentale scollegare il terminale dalla rete per evitare che il malware si propaghi all’interno dell’infrastruttura.



