从外部无法证明一个住宅代理 IP 池是干净的。你能做的是:让服务商说明它的 IP 从哪里来,拿公开威胁情报测试一批出口 IP 样本,再看合同里风险由谁承担。这份住宅代理尽职调查清单,来自调查人员在 IPIDEA(2026 年 1 月被打击)和 NetNut(2026 年 7 月被查封,并与“Popa”僵尸网络关联)内部的发现。如果一家服务商连其中大部分都过不了,就应假定它有一部分供应并非经过同意。
本文是对我们已发布的三篇文章的补充:NetNut 查封事件始末、Popa 僵尸网络之后为什么同意如此重要,以及代理 IP 池是如何构建的。那几篇讲的是“为什么”,这篇则是你和供应商开会时带去的工作表。
2026 年住宅代理尽职调查为何变了
两次打击行动表明,“住宅代理”和“僵尸网络”可以是同一套基础设施,只是挂着一个正常品牌在卖,而最后承担服务中断的是买方。一个 IP 池在前端看起来完全合规,背后却可能建立在设备主人从未同意过任何事情的设备上。
IPIDEA,2026 年 1 月
Google 威胁情报小组(GTIG)称 IPIDEA 是规模最大的住宅代理网络之一。GTIG 将四个 SDK(Castar、Earn、Hex 和 Packet SDK)以及 13 个代理和 VPN 品牌关联到同一批运营者,发现 600 多个 Android 应用和 3,075 个 Windows 程序带有相关代码,并在七天内观察到超过 550 个威胁团伙在使用 IPIDEA 的出口节点。Google 表示,与 Spur、Lumen 的 Black Lotus Labs 和 Cloudflare 合作开展的打击行动让该池减少了数百万台设备(背景可参阅 The Register 的报道)。
NetNut / Popa,2026 年 7 月
2026 年 7 月 2 日,访问 NetNut 域名的人看到了 FBI 和美国国税局刑事调查部(IRS-CI)的查封公告(KrebsOnSecurity)。NetNut 由纳斯达克上市公司 Alarum Technologies 运营。GTIG 在其后续文章中估计,这个也被称为 Popa 的网络不少于 200 万台设备,其中很多是智能电视和流媒体盒子。它在 2026 年 6 月的一周内观察到 316 个不同的威胁集群使用疑似 NetNut 出口节点,并表示“高度确信”许多流行的住宅代理品牌在贴牌转售 NetNut 网络。Alarum 在 7 月 3 日告知投资者,其“部分服务正在出现中断”,同时表示无论它还是 NetNut 都没有收到任何机构的正式联系。此前,在 Krebs 6 月报道引用的一份声明中,Alarum 否认其 SDK 是“僵尸网络”。
Krebs 的 6 月调查描述了这些设备是如何被纳入的。Popa 是一个插件组件,与非官方 Android 电视盒子上的 Vo1d 恶意软件家族有关。这些盒子出厂即带有、或很快会安装把它们变成代理节点的软件。在盗版流媒体应用中发现了 Popa 域名;Spur 测得 LG webOS 上超过 42% 的应用、三星 Tizen 上超过四分之一的应用含有代理 SDK。
住宅 IP 实际上从哪里来
住宅 IP 的供应渠道有四种,只有前两种可能是经过同意的。大多数大型 IP 池混用多种渠道,而且彼此之间也经常互相采购容量,所以“我们的池”实际上可能是多个上游的混合。
| 来源渠道 | 设备如何加入 | 设备主人得到什么 | 问题出在哪里 |
|---|---|---|---|
| 应用内的变现 SDK | 开发者打包一个代理 SDK,用户同意后换取无广告或高级功能 | 免费或更便宜的应用。开发者获得报酬,通常按安装量计 | 同意界面被藏起来或根本没有。GTIG 称 IPIDEA 向开发者付费“通常按下载量计算”,奖励的是安装量,而不是知情的用户 |
| 带宽共享(“被动收入”)应用 | 用户安装一个专门用来转售自己网络连接的应用 | 少量现金报酬 | 同意更明确,但用户很少明白谁会通过他们转发流量。Google 建议消费者避开为“闲置带宽”付费的应用 |
| ISP 与托管合作(静态 /“ISP”代理) | 注册在 ISP 名下的 IP 段被路由到服务商控制的服务器 | 不涉及终端用户。地址持有方获得报酬 | Spur 发现买方可以通过合作方的地址空间路由,“包括属于其用户从未选择加入的机构的地址空间”(据 Krebs) |
| 恶意软件、木马化应用、预装固件 | 被感染的 PC、假 VPN、内置代理的未认证 Android 电视盒子 | 什么也得不到 | 这就是僵尸网络。911 S5 多年来就是这样运作的:美国司法部称它通过 MaskVPN、DewVPN 等免费 VPN 应用传播,覆盖 1,900 万个 IP,为运营者带来近 1 亿美元收入 |
经济规律把整个市场推向最后一行。买方按 GB 付费,想要国家多、在线率高、价格低。全天在线、每台设备零成本的供应在这三点上都占优。一个全天插着电的电视盒子比一部会休眠的手机更适合做出口节点。云安全联盟(CSA)的一份研究简报(2026 年 8 月)描述了在代理业务和广告欺诈之间切换的 Android 电视盒子,并警告说,无论运营者是合法还是犯罪,同意机制在技术上看起来都一模一样。GTIG 补充说,一个运营者的僵尸网络缩水时,它会向竞争对手采购容量。所以,供应商的来源说明只有在涵盖其上游时才有意义。
为什么这是买方的问题
如果服务商的 IP 池是僵尸网络,你要承担四种风险:你的流量和犯罪流量混在一起,你的服务可能一夜之间消失,你付钱买的 IP 早已被污染,你还可能要向监管机构或审计方解释这家供应商。
- 法律风险。通过设备主人未同意的设备转发流量,首先是运营者的问题。但为这种访问付钱的是你,从陌生人客厅里发出去的是你的请求。由此带来多大风险取决于你所在的司法辖区和合同。你的律师会想知道你问过没有。
- IP 池突然崩溃。查封会同时拿下域名、控制台和网关。NetNut 的客户以及转售它的品牌的客户在 7 月 2 日就领教了这一点。如果所有代理流量都由一家服务商承担,你就有了单点故障。
- IP 早已被污染。当数百个威胁团伙与你共用价格监控的出口时,防御方会出于与你毫不相关的原因封禁这些 IP 和 ASN。表现就是成功率下降、验证增多。这不是调整爬虫能解决的。
- 合规与声誉。CSA 简报建议组织在供应商风险评估中纳入住宅代理暴露风险,并把未披露的代理功能“视为重大发现,而不是 EULA 中的套话”。
清单:12 个问题、合格答案与危险信号
GTIG 在 IPIDEA 事件后给出的建议是,声称合规采购的服务商应提供“透明、可审计的用户同意证明”。这份清单把它变成了具体要求。每个问题都书面提出并保存回答。好的服务商能很快回答大部分问题。前三个问题含糊其辞就足以让你走人。这些问题适用于任何供应商,包括我们。
1. IP 池中各来源渠道各占多少?
- 要问:SDK、带宽共享应用、ISP/托管合作、转售第三方容量各自的百分比。
- 合格答案:每个渠道的大致数字,以及哪些是他们能控制的、哪些不能。
- 危险信号:只说“100% 合规采购”而没有细分,或者以来源属于“商业机密”为由拒绝回答。
2. 节点来自哪些应用或 SDK 合作方?能看看同意流程吗?
- 要问:SDK 名称、至少几个宿主应用,以及按用户所见展示同意界面的截图或测试包。
- 合格答案:有公开页面的具名 SDK,一个单独的选择加入界面(而不只是 EULA 里的一行字),用通俗语言说明其他公司的流量会使用该连接,并且应用内可以关闭。
- 危险信号:不愿透露合作方名称。另外,任何出现在已发布威胁研究中的 SDK 名称都是危险信号:对照 GTIG 的 IPIDEA 名单(Castar、Earn、Hex、Packet SDK)以及 Krebs 关于 Popa 的报道中的应用名称。
3. 你们转售别家的 IP 池吗?
- 要问:是否有容量来自上游服务商,是哪些,以及发生变化时是否会通知你。
- 合格答案:明确的是或否。如果是,上游有具体名称,并受同样的来源保证条款约束。
- 危险信号:回避问题。GTIG 表示高度确信许多流行品牌在贴牌转售 NetNut。这些品牌的客户直到查封才知道自己实际在用谁的 IP。
4. IP 池规模的说法可信吗?
- 要问:“池规模”是怎么统计的(30 天内的独立 IP,还是同时在线的设备),以及目前每个国家有多少在线。
- 合格答案:定义明确的指标,区分每月独立 IP 和当前在线设备。ISP 的动态地址分配会抬高独立 IP 数,诚实的供应商会主动说明。
- 危险信号:动辄数千万却没有定义的数字,而该供应商公开的 SDK 合作方根本不可能有那么多安装量。作为参照:Lumen 测得仅 Popa 一家每天就有 150 万到 250 万个不同 IP。
5. 节点是什么类型的设备?
- 要问:设备类型分布(手机、台式机、智能电视、机顶盒),特别是 Android TV 的占比。
- 合格答案:与所述渠道相符的分布。手机应用 SDK 产生的应该主要是手机。
- 危险信号:电视盒子或流媒体棒占比很大,或者供应商自己也不知道。未认证的 Android 电视盒子是 Vo1d、BadBox 2.0 和 Popa 的共同点。
6. 地理分布像真实用户,还是像被感染的硬件?
- 要问:各国在线节点数。然后与你自己的出口样本对比。
- 合格答案:大致与合作应用的流行地区相符的分布。
- 危险信号:被感染盒子集中的市场占比过高。XLab 统计 Vo1d 的感染分布约为巴西 25%、南非 13.6%、印度尼西亚 10.5%。据报道,HUMAN 对 BADBOX 2.0 的研究显示 37.6% 在巴西。这些国家有大量合法用户,你要看的是比例是否失衡,而不是是否存在。
7. 样本出口 IP 是否出现在威胁情报中?
- 要问:不用问,自己测(步骤见下文)。
- 合格答案:共享的住宅 IP 有一些举报是正常的。样本中大部分应无举报,有扫描行为的应极少。
- 危险信号:相当比例的出口被观察到在扫描互联网、被列入 Spamhaus 漏洞利用列表,或被 IP 情报厂商标记为另一个代理品牌。
8. 你们对买方做哪些 KYC?
- 要问:新账户获得住宅流量之前要经过哪些验证,什么情况会触发审核。
- 合格答案:与风险相称的身份或企业验证,外加对你的使用场景的询问。稍微有点麻烦是好迹象。
- 危险信号:用加密货币付款、立即拿到凭据、什么都不问。能匿名注册的人都在和你共用出口。
9. 你们如何处理滥用举报?
- 要问:公开的滥用举报联系方式、通常的响应时间,以及流量招致投诉的客户会怎样。
- 合格答案:有明确流程,对高风险目标有封锁,并有账户确实被暂停的证据。
- 危险信号:没有滥用举报地址,或者说“我们不记录任何东西,所以无法处理”。这也许好卖,但意味着没人能执行任何规则。
10. 有没有公开的可接受使用政策,是否有技术手段执行?
- 要问:AUP 的 URL,以及其中哪些条款是在网关层面执行的(封锁的域名或端口、登录端点的速率限制),而不只是写在纸上。
- 合格答案:公开的 AUP 禁止撞库、欺诈和垃圾信息,并有他们愿意说明的技术控制作为支撑。
- 危险信号:营销内容暗示 AUP 禁止的用途,比如“无法检测”的批量养号。
11. 合同承诺了什么?
- 要问:节点是在设备主人知情同意下获取的保证条款、若不属实的赔偿条款、来源或上游发生重大变化时的通知义务,以及数据处理条款。
- 合格答案:这些条款都有,或者供应商愿意按你的采购量协商。
- 危险信号:条款把所有来源风险都推给你,或者允许供应商悄悄更换供应商。
12. 你们有哪些独立的会员资格或审计,实际覆盖什么?
- 要问:证书或会员资格本身,以及其覆盖范围。
- 合格答案:准确描述覆盖范围。行业专属的认证是 Ethical Web Data Collection Initiative(EWDCI),这是一个在 i2Coalition 下运作的行业联盟,成员承诺遵守其原则。它是行为准则,而不是对每个节点是否经过同意的技术审计;NetNut 自 2024 年 4 月起就是其成员。SOC 2 或 ISO 27001 等通用认证覆盖的是公司的安全控制,而不是 IP 的来源。
- 危险信号:把一枚徽章当作问题 1–3 的答案。徽章代替不了证据。
如何自己测试一批出口 IP 样本
从服务商的试用中拉取 100–200 个出口 IP,然后用两三个免费的信誉数据源过一遍。你要看的是整个样本的分布,单个坏 IP 本身说明不了什么。
首先收集出口。大多数网关按请求或按会话轮换。对任何支持粘性会话的服务商,每次请求一个新的会话 ID 即可。在我们的网关上,会话写在用户名里:
for i in $(seq 1 150); do
curl -s --max-time 20 \
-x "http://USERNAME-sid-audit$i-ttl-10m:PASSWORD@gate.proxyhat.com:8080" \
https://api.ipify.org
echo
done | sort -u > exits.txt
wc -l exits.txt
如果只是想确认某个代理能否连通、看看它的出口 IP,可以用我们免费的代理检测工具测一下。接着检查信誉:
- AbuseIPDB。众包的滥用举报数据。免费套餐每天可查 1,000 次。check 接口返回
abuseConfidenceScore、totalReports和usageType。 - Spamhaus。IP and Domain Reputation Checker 可免费用于少量手动查询。你要关注的信号是 XBL 列表(被利用的主机、开放代理、受感染机器)。PBL 列表只表示“不应直接发送邮件的终端用户地址段”,对真实家庭 IP 来说很正常。不要通过公共 DNS 解析器脚本化查询 DNSBL:Spamhaus 对这类查询返回错误码 127.255.255.254,而不是数据。
- GreyNoise。Community API(
https://api.greynoise.io/v3/community/{ip})告诉你某个 IP 过去 90 天内是否被观察到扫描互联网(noise)以及它的分类。不带密钥每天可查 10 次,用企业邮箱注册免费账户则每周 50 次。一个大规模扫描的住宅出口,要么已被感染,要么被某个扫描者租用。 - 代理归属厂商。Spur(参与了 IPIDEA 打击行动)和 IPinfo 的住宅代理 API(
service、last_seen、percent_days_seen;付费套餐)会给出某个 IP 曾出现在哪个代理服务中。如果你的供应商的出口被标记为另一个品牌,这就是转售的直接证据。不过归属判断也可能出错,而且一台设备可能同时在多个池中。
while read ip; do
curl -sG https://api.abuseipdb.com/api/v2/check \
--data-urlencode "ipAddress=$ip" -d maxAgeInDays=90 \
-H "Key: $ABUSEIPDB_KEY" -H "Accept: application/json" |
jq -r '[.data.ipAddress, .data.abuseConfidenceScore, .data.totalReports, .data.usageType] | @tsv'
done < exits.txt > abuseipdb.tsv
解读结果时,把两家候选服务商的样本并排比较,而不是对照某个绝对阈值。运营商级 NAT 意味着一个移动 IP 可能背负着成千上万个无关用户的举报。关于每个 IP 背后的网络以及为什么有些会被识别为托管,请参阅我们的 IP 信誉与欺诈评分指南。
这项测试证明不了什么:干净的样本不能证明经过同意,一个刚被感染的电视盒子没有任何滥用记录;脏样本也可能只是说明这个池与不够谨慎的客户共用。测试能抓出已经被污染的池,但无法认证来源。只有问题 1–3 加上合同条款,才能接近这一点。
如果你的服务商被查封了怎么办
假设它会发生,并把系统设计成更换服务商只是改一下配置,而不是重写代码。查封不会提前通知,网关、控制台,往往连供应商的客服渠道都会同时失联。
- 不要把代理端点写死在代码里。让所有请求都经过一个配置项或一个小型的代理中间件层,这样更换服务商只需一次部署。
- 用这份清单预先审核第二家服务商,并保留少量有效余额,确保需要时凭据仍然可用。
- 停止向被查封的域名发送流量。域名一旦挂上查封公告,就已不在运营者控制之下。删除已保存的凭据,不要反复重试。
- 记录你用过什么、什么时候用的(账户、日期、用途),以防日后你自己的合规团队或其他人来问。
- 在迁移生产流量之前,对替代服务商重新做一遍出口样本测试。贴牌品牌有时共用同一个上游,你可不想换个名字又迁回同一个池。






