Residential-Proxy-Anbieter prüfen: Ist der Pool ein Botnetz?

Nach der Zerschlagung von IPIDEA und der Beschlagnahme von NetNut/Popa reicht „ethisch beschafft“ nicht mehr. Zwölf Fragen an jeden Residential-Proxy-Anbieter, wie gute Antworten aussehen und wie Sie Exit-IPs selbst testen.

Residential Proxy Due Diligence: Is Your Provider's Pool a Botnet?
In diesem Artikel

Von außen lässt sich nicht beweisen, dass ein Residential-Proxy-Pool sauber ist. Sie können aber einen Anbieter dazu bringen, offenzulegen, woher seine IPs stammen, eine Stichprobe von Exit-IPs gegen öffentliche Threat Intelligence prüfen und im Vertrag nachlesen, wer das Risiko trägt. Diese Checkliste zur Prüfung von Residential-Proxy-Anbietern stützt sich auf das, was Ermittler bei IPIDEA (im Januar 2026 zerschlagen) und bei NetNut fanden, das im Juli 2026 beschlagnahmt und mit dem „Popa“-Botnetz in Verbindung gebracht wurde. Schafft ein Anbieter den Großteil davon nicht, sollten Sie davon ausgehen, dass ein Teil seines Angebots ohne Einwilligung zustande kommt.

Dieser Beitrag ergänzt drei bereits veröffentlichte: was bei der Beschlagnahme von NetNut geschah, warum Einwilligung nach dem Popa-Botnetz zählt und wie Proxy-Pools aufgebaut werden. Diese Artikel behandeln das Warum. Dieser hier ist das Arbeitsblatt für das Gespräch mit dem Anbieter.

Warum sich die Prüfung von Residential-Proxy-Anbietern 2026 verändert hat

Zwei Zerschlagungen haben gezeigt, dass „Residential“ und „Botnetz“ dieselbe Infrastruktur unter einer ganz normalen Marke sein können und dass am Ende der Käufer mit dem Ausfall dasteht. Ein Pool konnte nach außen völlig seriös wirken und trotzdem auf Geräten beruhen, deren Besitzer nie irgendetwas zugestimmt hatten.

IPIDEA, Januar 2026

Die Google Threat Intelligence Group (GTIG) beschrieb IPIDEA als eines der größten Residential-Proxy-Netzwerke. GTIG ordnete vier SDKs (Castar, Earn, Hex und Packet SDK) sowie 13 Proxy- und VPN-Marken denselben Betreibern zu, fand mehr als 600 Android-Apps und 3.075 Windows-Binaries mit dem Code und beobachtete in einem einzigen Zeitraum von sieben Tagen über 550 Bedrohungsgruppen, die IPIDEA-Exit-Nodes nutzten. Laut Google hat die Aktion, gemeinsam mit Spur, den Black Lotus Labs von Lumen und Cloudflare, den Pool um Millionen Geräte verkleinert (Hintergründe im Bericht von The Register).

NetNut / Popa, Juli 2026

Am 2. Juli 2026 sahen Besucher der NetNut-Domains einen Beschlagnahmehinweis von FBI und IRS Criminal Investigation (KrebsOnSecurity). NetNut wird von der an der Nasdaq notierten Alarum Technologies betrieben. In ihrem Folgebeitrag schätzte GTIG das Netzwerk, auch als Popa geführt, auf nicht weniger als 2 Millionen Geräte, viele davon Smart-TVs und Streaming-Boxen. Sie beobachtete in einer Woche im Juni 2026 316 verschiedene Bedrohungscluster, die mutmaßliche NetNut-Exit-Nodes nutzten, und erklärte mit „hoher Sicherheit“, dass viele populäre Residential-Proxy-Marken das NetNut-Netzwerk als White-Label weiterverkauften. Alarum teilte Investoren am 3. Juli mit, man erlebe „Störungen bei einem Teil seiner Dienste“. Zugleich hieß es, weder Alarum noch NetNut seien von einer Behörde formell kontaktiert worden. Zuvor hatte Alarum in einer in Krebs’ Berichterstattung vom Juni zitierten Stellungnahme die Bezeichnung seiner SDKs als „Botnetz“ zurückgewiesen.

Krebs’ Recherche vom Juni beschreibt, wie die Geräte eingebunden wurden. Popa ist eine Plugin-Komponente, die mit der Malware-Familie Vo1d auf inoffiziellen Android-TV-Boxen in Verbindung steht. Die Boxen werden mit Software ausgeliefert oder installieren sie rasch nach, die sie in Proxy-Nodes verwandelt. Popa-Domains fanden sich in Apps für illegales Streaming, und Spur maß Proxy-SDKs in mehr als 42 % der Apps auf LGs webOS und in mehr als einem Viertel der Apps für Samsung Tizen.

Woher Residential-IPs tatsächlich stammen

Eine Residential-IP kommt über einen von vier Kanälen, und nur die ersten beiden können auf Einwilligung beruhen. Die meisten großen Pools mischen mehrere, und sie kaufen oft auch Kapazität voneinander, sodass „unser Pool“ in Wahrheit ein Mix aus Upstreams sein kann.

BezugskanalWie ein Gerät dazukommtWas der Besitzer bekommtWo es schiefgeht
Monetarisierungs-SDK in einer AppEin Entwickler bindet ein Proxy-SDK ein. Nutzer stimmen im Gegenzug für werbefreie Nutzung oder Premium-Funktionen zuDie App, kostenlos oder günstiger. Entwickler werden bezahlt, oft pro InstallationDer Einwilligungsbildschirm ist versteckt oder fehlt. Laut GTIG zahlte IPIDEA Entwickler „in der Regel pro Download“, was Installationen belohnt, nicht informierte Nutzer
Bandbreiten-Sharing-Apps („passives Einkommen“)Der Nutzer installiert eine App, deren einziger Zweck der Weiterverkauf seiner Verbindung istKleine GeldbeträgeDie Einwilligung ist klarer, aber der Nutzer versteht selten, wer Traffic über ihn leiten wird. Google rät Verbrauchern, Apps zu meiden, die für „ungenutzte Bandbreite“ zahlen
ISP- und Hosting-Partnerschaften (statische bzw. „ISP“-Proxys)Auf ISPs registrierte IP-Bereiche werden zu Servern geroutet, die der Anbieter kontrolliertKein Endnutzer beteiligt. Der Inhaber der Adressen wird bezahltSpur stellte fest, dass Käufer über Adressraum von Partnern routen konnten, „einschließlich Adressraum von Institutionen, deren Nutzer nie zugestimmt haben“ (via Krebs)
Malware, trojanisierte Apps, vorinstallierte FirmwareInfizierte PCs, gefälschte VPNs, nicht zertifizierte Android-TV-Boxen mit fest eingebautem ProxyNichtsDas ist ein Botnetz. 911 S5 lief jahrelang so: Laut US-Justizministerium verbreitete es sich über kostenlose VPN-Apps wie MaskVPN und DewVPN, umfasste 19 Millionen IPs und brachte seinem Betreiber knapp 100 Millionen US-Dollar ein

Die Ökonomie drückt den gesamten Markt in Richtung der untersten Zeile. Käufer zahlen pro Gigabyte und wollen viele Länder, hohe Verfügbarkeit und niedrige Preise. Ein Angebot, das immer online ist und pro Gerät nichts kostet, gewinnt in allen drei Punkten. Eine TV-Box, die rund um die Uhr am Strom hängt, ist ein besserer Exit-Node als ein Smartphone, das in den Ruhezustand geht. Eine Research Note der Cloud Security Alliance (August 2026) beschreibt Android-TV-Boxen, die zwischen Proxy-Betrieb und Werbebetrug wechseln. Sie warnt außerdem, dass Einwilligungsmechanismen technisch identisch aussehen, ob der Betreiber seriös oder kriminell ist. GTIG ergänzt, dass ein Betreiber, dessen Botnetz schrumpft, Kapazität bei Wettbewerbern zukauft. Deshalb zählt die Herkunftsgeschichte Ihres Anbieters nur, wenn sie auch seine Upstreams abdeckt.

Warum es das Problem des Käufers ist

Ist der Pool Ihres Anbieters ein Botnetz, tragen Sie vier Risiken. Ihr Traffic vermischt sich mit kriminellem Traffic, Ihr Dienst kann über Nacht verschwinden, die IPs, für die Sie zahlen, sind bereits verbrannt, und Sie müssen den Anbieter womöglich gegenüber einer Aufsichtsbehörde oder einem Auditor erklären.

  • Rechtliches Risiko. Traffic über Geräte zu leiten, deren Besitzer nicht eingewilligt haben, ist zuerst ein Problem des Betreibers. Aber Sie bezahlen diesen Zugang, und Ihre Requests sind es, die aus dem Wohnzimmer eines Fremden kommen. Wie groß das Risiko dadurch ist, hängt von Ihrer Rechtsordnung und Ihrem Vertrag ab. Ihre Juristen werden wissen wollen, dass Sie nachgefragt haben.
  • Plötzlicher Zusammenbruch des Pools. Eine Beschlagnahme legt Domains, Dashboards und Gateways auf einen Schlag lahm. Die Kunden von NetNut und die Kunden von Marken, die NetNut weiterverkauften, haben das am 2. Juli erfahren. Wenn ein einziger Anbieter Ihren gesamten Proxy-Traffic abwickelt, haben Sie einen Single Point of Failure.
  • Vorbelastete IPs. Wenn Hunderte Bedrohungsgruppen die Exits teilen, die Sie für Preis-Monitoring nutzen, sperren Verteidiger diese IPs und ASNs aus Gründen, die nichts mit Ihnen zu tun haben. Das zeigt sich in schlechteren Erfolgsquoten und mehr Challenges. Durch Feintuning Ihres Scrapers beheben Sie das nicht.
  • Compliance und Reputation. Die CSA-Note empfiehlt Organisationen, die Exposition gegenüber Residential-Proxys in Lieferantenrisikobewertungen einzubeziehen und nicht offengelegte Proxy-Funktionen „als wesentlichen Befund statt als Standardhinweis in der EULA“ zu behandeln.

Die Checkliste: 12 Fragen, gute Antworten und Warnsignale

Die eigene Empfehlung von GTIG nach IPIDEA lautete, dass Anbieter, die ethische Beschaffung für sich reklamieren, einen „transparenten, prüfbaren Nachweis der Nutzereinwilligung“ liefern sollten. Diese Checkliste übersetzt das in konkrete Anfragen. Stellen Sie jede Frage schriftlich und bewahren Sie die Antworten auf. Ein guter Anbieter beantwortet die meisten davon zügig. Ausweichen bei den ersten drei reicht als Grund, sich zu verabschieden. Diese Fragen gehören an jeden Anbieter, uns eingeschlossen.

1. Welcher Anteil des Pools stammt aus welchem Bezugskanal?

  • Fragen Sie nach: einer prozentualen Aufschlüsselung nach SDK, Bandbreiten-Sharing-App, ISP-/Hosting-Partnerschaft und weiterverkaufter Kapazität Dritter.
  • Gute Antwort: grobe Zahlen pro Kanal, dazu, was der Anbieter kontrolliert und was nicht.
  • Warnsignal: „100 % ethisch beschafft“ ohne Aufschlüsselung oder eine Absage, weil die Beschaffung „proprietär“ sei.

2. Welche Apps oder SDK-Partner liefern die Nodes, und kann ich den Einwilligungsablauf sehen?

  • Fragen Sie nach: dem Namen des SDK, mindestens einigen Host-Apps und Screenshots oder einem Test-Build, der den Einwilligungsbildschirm so zeigt, wie ein Nutzer ihn sieht.
  • Gute Antwort: ein benanntes SDK mit öffentlicher Seite, ein separater Opt-in-Bildschirm (nicht nur eine Zeile in der EULA), eine verständliche Erklärung, dass Traffic anderer Unternehmen die Verbindung nutzen wird, und eine Möglichkeit, das in der App abzuschalten.
  • Warnsignal: ungenannte Partner. Außerdem jeder SDK-Name, der in veröffentlichter Threat-Research auftaucht: Prüfen Sie die IPIDEA-Liste von GTIG (Castar, Earn, Hex, Packet SDK) und die App-Namen in Krebs’ Berichterstattung zu Popa.

3. Verkaufen Sie den Pool von jemand anderem weiter?

  • Fragen Sie nach: ob Kapazität von Upstream-Anbietern stammt, von welchen, und ob Sie informiert werden, wenn sich das ändert.
  • Gute Antwort: Ja oder Nein. Bei Ja werden die Upstreams benannt und sind durch dieselben Herkunftsgarantien abgedeckt.
  • Warnsignal: Ausweichen. GTIG erklärte mit hoher Sicherheit, dass viele populäre Marken NetNut als White-Label verkauften. Deren Kunden wussten bis zur Beschlagnahme nicht, wessen IPs sie tatsächlich nutzten.

4. Ist die angegebene Poolgröße plausibel?

  • Fragen Sie nach: wie die „Poolgröße“ gezählt wird (eindeutige IPs über 30 Tage oder gleichzeitig online befindliche Geräte) und wie viele gerade pro Land online sind.
  • Gute Antwort: eine definierte Kennzahl, die monatlich eindeutige IPs von aktuell online befindlichen Geräten trennt. Dynamische Adressvergabe bei ISPs bläht die Zahl eindeutiger IPs auf, und ein ehrlicher Anbieter sagt das auch.
  • Warnsignal: Schlagzeilenzahlen im zweistelligen Millionenbereich ohne Definition, von einem Anbieter, dessen benannte SDK-Partner unmöglich so viele Installationen haben können. Zur Einordnung: Lumen maß allein für Popa 1,5–2,5 Millionen verschiedene IPs pro Tag.

5. Um welche Gerätetypen handelt es sich bei den Nodes?

  • Fragen Sie nach: der Aufteilung nach Gerätetyp (Smartphones, Desktops, Smart-TVs, Set-Top-Boxen) und insbesondere dem Anteil von Android TV.
  • Gute Antwort: eine Aufteilung, die zu den angegebenen Kanälen passt. Ein SDK für Smartphone-Apps sollte überwiegend Smartphones liefern.
  • Warnsignal: ein großer Anteil an TV-Boxen oder Streaming-Sticks oder ein Anbieter, der es nicht weiß. Nicht zertifizierte Android-TV-Boxen sind der gemeinsame Nenner von Vo1d, BadBox 2.0 und Popa.

6. Sieht die geografische Verteilung nach echten Nutzern aus oder nach infizierter Hardware?

  • Fragen Sie nach: der Zahl der online befindlichen Nodes pro Land. Vergleichen Sie sie dann mit dem, was Sie in Ihrer eigenen Exit-Stichprobe sehen.
  • Gute Antwort: eine Verteilung, die grob dazu passt, wo die Partner-Apps beliebt sind.
  • Warnsignal: starke Überrepräsentation der Märkte, in denen sich infizierte Boxen häufen. XLab bezifferte die Vo1d-Infektionen auf etwa 25 % in Brasilien, 13,6 % in Südafrika und 10,5 % in Indonesien. Die BADBOX-2.0-Forschung von HUMAN verortete Berichten zufolge 37,6 % in Brasilien. Diese Länder haben reichlich legitime Nutzer. Worauf Sie achten, ist ein Missverhältnis, nicht bloße Präsenz.

7. Tauchen Exit-IPs aus der Stichprobe in Threat Intelligence auf?

  • Fragen Sie nach: nichts. Testen Sie es selbst (Vorgehen siehe unten).
  • Gute Antwort: Einige Meldungen sind bei geteilten Residential-IPs normal. Der Großteil der Stichprobe sollte ohne Meldungen sein, und nur sehr wenige sollten Scan-Verhalten zeigen.
  • Warnsignal: ein nennenswerter Anteil an Exits, die beim Scannen des Internets beobachtet wurden, auf der Exploits-Liste von Spamhaus stehen oder von IP-Intelligence-Anbietern unter dem Namen einer anderen Proxy-Marke geführt werden.

8. Welches KYC führen Sie bei Käufern durch?

  • Fragen Sie nach: welche Verifizierung stattfindet, bevor ein neues Konto Residential-Traffic erhält, und was eine Überprüfung auslöst.
  • Gute Antwort: Identitäts- oder Unternehmensverifizierung, angemessen zum Risiko, plus Fragen zu Ihrem Anwendungsfall. Ein wenig lästig ist ein gutes Zeichen.
  • Warnsignal: in Krypto zahlen, sofort Zugangsdaten erhalten, keine Fragen. Wer sich anonym anmelden kann, teilt Ihre Exits mit Ihnen.

9. Wie gehen Sie mit Missbrauchsmeldungen um?

  • Fragen Sie nach: einem veröffentlichten Abuse-Kontakt, einer typischen Reaktionszeit und dem, was mit einem Kunden passiert, dessen Traffic eine Beschwerde auslöst.
  • Gute Antwort: ein benannter Prozess, Sperren für Hochrisikoziele und Belege dafür, dass Konten tatsächlich gesperrt werden.
  • Warnsignal: keine Abuse-Adresse oder „wir protokollieren nichts, also können wir nichts tun“. Das verkauft sich vielleicht gut, bedeutet aber, dass niemand irgendetwas durchsetzen kann.

10. Gibt es eine veröffentlichte Acceptable Use Policy, und wird sie technisch durchgesetzt?

  • Fragen Sie nach: der URL der AUP und welche Teile im Gateway durchgesetzt werden (gesperrte Domains oder Ports, Rate Limits auf Login-Endpunkten) statt nur auf dem Papier.
  • Gute Antwort: eine öffentliche AUP, die Credential Stuffing, Betrug und Spam verbietet, gestützt durch technische Kontrollen, die der Anbieter beschreibt.
  • Warnsignal: Marketing, das Nutzungen andeutet, die die AUP verbietet, etwa „unentdeckbares“ Account-Farming.

11. Was verspricht der Vertrag?

  • Fragen Sie nach: einer Garantie, dass Nodes mit informierter Einwilligung des Gerätebesitzers bezogen werden, einer Freistellung, falls sich das als falsch herausstellt, einer Benachrichtigung über wesentliche Änderungen bei Beschaffung oder Upstreams und Bedingungen zur Auftragsverarbeitung.
  • Gute Antwort: Die Klauseln existieren, oder der Anbieter verhandelt sie bei Ihrem Volumen.
  • Warnsignal: Bedingungen, die das gesamte Beschaffungsrisiko auf Sie abwälzen oder dem Anbieter erlauben, Lieferanten stillschweigend zu wechseln.

12. Welche unabhängigen Mitgliedschaften oder Audits haben Sie, und was decken sie tatsächlich ab?

  • Fragen Sie nach: dem Zertifikat oder der Mitgliedschaft und ihrem Geltungsbereich.
  • Gute Antwort: eine zutreffende Beschreibung des Geltungsbereichs. Das branchenspezifische Siegel ist die Ethical Web Data Collection Initiative (EWDCI), ein Branchenkonsortium unter dem Dach der i2Coalition. Mitglieder verpflichten sich auf ihre Grundsätze. Es ist ein Verhaltenskodex, kein technisches Audit der Einwilligung jedes einzelnen Nodes, und NetNut war ab April 2024 als Mitglied gelistet. Allgemeine Zertifizierungen wie SOC 2 oder ISO 27001 decken die Sicherheitskontrollen des Unternehmens ab, nicht die Herkunft seiner IPs.
  • Warnsignal: ein Siegel als Antwort auf die Fragen 1–3 auszugeben. Ein Siegel ersetzt keine Belege.

So testen Sie eine Stichprobe von Exit-IPs selbst

Ziehen Sie 100–200 Exit-IPs aus dem Testzugang des Anbieters und prüfen Sie sie mit zwei oder drei kostenlosen Reputationsquellen. Es geht um die Verteilung über die gesamte Stichprobe. Eine einzelne schlechte IP beweist für sich genommen nichts.

Sammeln Sie zuerst Exits. Die meisten Gateways rotieren pro Request oder pro Session. Bei jedem Anbieter mit Sticky Sessions fordern Sie jedes Mal eine neue Session-ID an. Auf unserem Gateway steht die Session im Benutzernamen:

for i in $(seq 1 150); do
  curl -s --max-time 20 \
    -x "http://USERNAME-sid-audit$i-ttl-10m:PASSWORD@gate.proxyhat.com:8080" \
    https://api.ipify.org
  echo
done | sort -u > exits.txt
wc -l exits.txt

Wenn Sie nur bestätigen wollen, dass ein Proxy erreichbar ist, und seine Exit-IP sehen möchten, testet unser kostenloser Proxy-Checker ihn für Sie. Prüfen Sie dann die Reputation:

  • AbuseIPDB. Per Crowdsourcing gesammelte Missbrauchsmeldungen. Der kostenlose Tarif erlaubt 1.000 Abfragen pro Tag. Der Check-Endpunkt liefert abuseConfidenceScore, totalReports und usageType.
  • Spamhaus. Der IP and Domain Reputation Checker ist für manuelle Abfragen in geringem Umfang kostenlos. Ein Eintrag in der XBL (ausgenutzte Hosts, offene Proxys, infizierte Rechner) ist das Signal, auf das es ankommt. Ein PBL-Eintrag bedeutet nur „Endnutzer-Bereich, der keine Mails direkt versenden sollte“, was für eine echte private IP normal ist. Skripten Sie DNSBL-Abfragen nicht über einen öffentlichen Resolver: Spamhaus beantwortet diese mit dem Fehlercode 127.255.255.254, nicht mit Daten.
  • GreyNoise. Die Community API (https://api.greynoise.io/v3/community/{ip}) zeigt, ob eine IP in den letzten 90 Tagen beim Scannen des Internets beobachtet wurde (noise) und wie sie eingestuft ist. Sie erlaubt 10 Abfragen pro Tag ohne Schlüssel oder 50 pro Woche mit einem kostenlosen Konto auf eine geschäftliche E-Mail-Adresse. Ein Residential-Exit, der massenhaft scannt, ist entweder infiziert oder an jemanden vermietet, der scannt.
  • Anbieter für Proxy-Zuordnung. Spur (an der IPIDEA-Zerschlagung beteiligt) und die Residential Proxy API von IPinfo (service, last_seen, percent_days_seen; kostenpflichtige Tarife) nennen den Proxy-Dienst, in dem eine IP beobachtet wurde. Sind die Exits Ihres Anbieters mit einer anderen Marke gekennzeichnet, ist das ein direkter Beleg für Weiterverkauf. Die Zuordnung kann allerdings falsch sein, und ein Gerät kann in mehreren Pools stecken.
while read ip; do
  curl -sG https://api.abuseipdb.com/api/v2/check \
    --data-urlencode "ipAddress=$ip" -d maxAgeInDays=90 \
    -H "Key: $ABUSEIPDB_KEY" -H "Accept: application/json" |
  jq -r '[.data.ipAddress, .data.abuseConfidenceScore, .data.totalReports, .data.usageType] | @tsv'
done < exits.txt > abuseipdb.tsv

Zur Auswertung vergleichen Sie die Stichproben zweier infrage kommender Anbieter nebeneinander, statt sie an einem absoluten Schwellenwert zu messen. Carrier-Grade NAT bedeutet, dass eine einzige Mobilfunk-IP Meldungen von Tausenden unabhängigen Nutzern tragen kann. Welche Netzwerke hinter jeder IP stehen und warum manche als Hosting gelesen werden, erklärt unser Leitfaden zu IP-Reputation und Fraud-Scoring.

Was dieser Test nicht beweist: Eine saubere Stichprobe beweist keine Einwilligung. Eine frisch infizierte TV-Box hat keine Missbrauchshistorie. Eine belastete Stichprobe kann auch nur bedeuten, dass der Pool mit nachlässigen Kunden geteilt wird. Der Test erkennt Pools, die bereits verbrannt sind. Eine saubere Beschaffung kann er nicht bescheinigen. Dem kommen nur die Fragen 1–3 nahe, abgesichert durch Vertragsklauseln.

Was tun, wenn Ihr Anbieter vom Netz genommen wird

Gehen Sie davon aus, dass es passieren kann, und bauen Sie so, dass ein Anbieterwechsel eine Konfigurationsänderung ist und kein Rewrite. Eine Beschlagnahme kommt ohne Vorwarnung. Gateway, Dashboard und oft auch die Support-Kanäle des Anbieters fallen im selben Moment aus.

  1. Halten Sie den Proxy-Endpunkt aus Ihrem Code heraus. Leiten Sie jeden Request über einen einzigen Konfigurationswert oder eine kleine Proxy-Middleware-Schicht, sodass ein Anbieterwechsel ein einziges Deployment ist.
  2. Qualifizieren Sie mit dieser Checkliste vorab einen zweiten Anbieter und halten Sie dort ein kleines aktives Guthaben, damit die Zugangsdaten noch funktionieren, wenn Sie sie brauchen.
  3. Senden Sie keinen Traffic mehr an beschlagnahmte Domains. Sobald eine Domain einen Beschlagnahmehinweis trägt, liegt sie nicht mehr in der Hand des Betreibers. Entfernen Sie gespeicherte Zugangsdaten und versuchen Sie es nicht immer wieder.
  4. Dokumentieren Sie, was Sie wann genutzt haben (Konto, Zeitraum, Anwendungsfall), falls später Fragen kommen, von Ihrem eigenen Compliance-Team oder von anderer Seite.
  5. Führen Sie die Exit-Stichprobe beim Ersatzanbieter erneut durch, bevor Sie Produktionstraffic umziehen. White-Label-Marken teilen sich manchmal einen Upstream, und Sie wollen nicht unter neuem Namen auf denselben Pool migrieren.

Häufig gestellte Fragen

Wie erkenne ich, ob ein Residential-Proxy-Anbieter ein Botnetz nutzt?

Beweisen lässt es sich von außen nicht, aber Sie können Lügen teurer machen. Fordern Sie eine Aufschlüsselung der Beschaffung, benannte SDK-Partner mit einsehbarem Einwilligungsbildschirm und die Auskunft, ob Kapazität von Upstreams weiterverkauft wird. Testen Sie dann 100–200 Exit-IPs gegen AbuseIPDB, die Spamhaus XBL, GreyNoise und einen Dienst zur Proxy-Zuordnung. Ausweichende Antworten zur Beschaffung sind das stärkste Signal.

Was ist mit den Kunden von NetNut passiert, als das FBI es beschlagnahmte?

Am 2. Juli 2026 beschlagnahmten FBI und IRS-CI die Domains von NetNut. Alarum Technologies teilte Investoren am Folgetag mit, es komme zu Störungen bei einem Teil seiner Dienste. Google erklärte zudem, dass viele Proxy-Marken NetNut als White-Label verkauften; manche betroffenen Kunden kauften es also unter anderem Namen.

Bedeutet eine EWDCI-Zertifizierung, dass ein Proxy-Pool ethisch beschafft ist?

Nein. Die Ethical Web Data Collection Initiative ist ein Branchenkonsortium unter dem Dach der i2Coalition, dessen Mitglieder sich auf bestimmte Grundsätze verpflichten. Sie ist ein Verhaltenskodex, kein technisches Audit der Einwilligung jedes Nodes, und NetNut war als Mitglied gelistet. Werten Sie sie als Kontext, nicht als Beleg.

Ist es normal, dass Residential-Proxy-IPs Missbrauchsmeldungen haben?

Einige Meldungen sind normal, weil Residential- und vor allem Mobilfunk-IPs geteilt und wiederverwendet werden. Entscheidend ist die Verteilung über eine Stichprobe: Ein hoher Anteil an Exits, die bei GreyNoise beim Scannen des Internets beobachtet wurden oder auf der Exploits-Liste (XBL) von Spamhaus stehen, deutet auf infizierte oder stark missbrauchte Geräte hin. Ein PBL-Eintrag ist für private IPs normal.

Warum stammen so viele Residential-Proxy-IPs aus Brasilien?

Brasilien hat viele legitime Internetnutzer, ist aber auch ein Land, in dem billige, nicht zertifizierte Android-TV-Boxen, eine häufige Quelle für Botnetz-Nodes, weit verbreitet sind. HUMAN verortete 37,6 % der BADBOX-2.0-Geräte in Brasilien, XLab etwa ein Viertel der Vo1d-Infektionen. Das Warnsignal ist eine unverhältnismäßige Konzentration, nicht bloße Präsenz.

Bereit loszulegen?

Residential-, ISP- und Mobile-Proxys in über 195 Ländern. Erstelle ein kostenloses Konto.

Kostenloses Konto erstellen
← Zurück zum Blog