Снаружи невозможно доказать, что пул резидентных прокси чист. Зато можно заставить поставщика показать, откуда берутся его IP, проверить выборку выходных IP по открытым данным threat intelligence и прочитать в договоре, кто несёт риск. Этот чек-лист проверки поставщика резидентных прокси составлен по тому, что следователи нашли внутри IPIDEA (сеть разгромлена в январе 2026 года) и NetNut, которую изъяли в июле 2026 года и связали с ботнетом «Popa». Если поставщик не проходит большую часть пунктов, исходите из того, что часть его мощностей получена без согласия владельцев устройств.
Этот материал дополняет три уже опубликованных: что произошло при изъятии NetNut, почему согласие важно после ботнета Popa и как технически устроены пулы прокси. Там объясняется «почему». Здесь — рабочий лист, с которым идут на созвон с вендором.
Почему проверка поставщиков резидентных прокси изменилась в 2026 году
Две ликвидации показали, что «резидентные прокси» и «ботнет» могут быть одной и той же инфраструктурой, продаваемой под обычным брендом, и что с простоем в итоге остаётся покупатель. Пул может выглядеть совершенно легально снаружи и при этом держаться на устройствах, владельцы которых ни на что не соглашались.
IPIDEA, январь 2026
Google Threat Intelligence Group (GTIG) описала IPIDEA как одну из крупнейших сетей резидентных прокси. GTIG связала с одними и теми же операторами четыре SDK (Castar, Earn, Hex и Packet SDK) и 13 брендов прокси и VPN, нашла более 600 Android-приложений и 3075 исполняемых файлов Windows с этим кодом и зафиксировала, что за один семидневный период выходными узлами IPIDEA пользовались более 550 группировок. По словам Google, совместная операция со Spur, Black Lotus Labs из Lumen и Cloudflare сократила пул на миллионы устройств (предыстория — в материале The Register).
NetNut / Popa, июль 2026
2 июля 2026 года посетители доменов NetNut увидели уведомление об изъятии от ФБР и IRS Criminal Investigation (KrebsOnSecurity). NetNut управляет компания Alarum Technologies, торгующаяся на Nasdaq. В последующем посте GTIG оценила сеть, которую также отслеживают как Popa, не менее чем в 2 миллиона устройств, многие из которых — смарт-телевизоры и стриминговые приставки. За одну неделю июня 2026 года она наблюдала 316 отдельных кластеров угроз, использующих предполагаемые выходные узлы NetNut, и заявила с «высокой уверенностью», что многие популярные бренды резидентных прокси перепродавали сеть NetNut под своим именем (white-label). 3 июля Alarum сообщила инвесторам, что «испытывает перебои в части своих услуг». Компания также заявила, что ни с ней, ни с NetNut официально не связывался ни один орган. Ранее, в заявлении, процитированном в июньских публикациях Кребса, Alarum отвергала описание своих SDK как «ботнета».
В июньском расследовании Кребса описано, как устройства попадали в сеть. Popa — это плагин, связанный с семейством вредоносного ПО Vo1d на неофициальных Android TV-приставках. Приставки поставляются с софтом, превращающим их в прокси-узлы, или быстро его устанавливают. Домены Popa нашли в пиратских стриминговых приложениях, а Spur обнаружил прокси-SDK более чем в 42% приложений для webOS от LG и более чем в четверти приложений для Samsung Tizen.
Откуда на самом деле берутся резидентные IP
Резидентный IP поставляется по одному из четырёх каналов, и согласие возможно только в первых двух. Большинство крупных пулов смешивают несколько каналов и часто ещё и покупают мощности друг у друга, так что «наш пул» на деле может оказаться смесью апстримов.
| Канал поставки | Как устройство попадает в пул | Что получает владелец | Где всё идёт не так |
|---|---|---|---|
| SDK монетизации внутри приложения | Разработчик встраивает прокси-SDK. Пользователи соглашаются в обмен на отсутствие рекламы или премиум-функции | Приложение — бесплатно или дешевле. Разработчикам платят, часто за установку | Экран согласия спрятан или отсутствует. По данным GTIG, IPIDEA платила разработчикам «обычно за каждую загрузку», а это поощряет установки, а не информированных пользователей |
| Приложения для шеринга трафика («пассивный доход») | Пользователь ставит приложение, единственная цель которого — перепродавать его подключение | Небольшие денежные выплаты | Согласие яснее, но пользователь редко понимает, кто будет гонять трафик через его подключение. Google советует избегать приложений, которые платят за «неиспользуемый трафик» |
| Партнёрства с ISP и хостингами (статические/«ISP»-прокси) | Диапазоны IP, зарегистрированные на провайдеров, маршрутизируются на серверы, которые контролирует поставщик | Конечный пользователь не участвует. Платят владельцу адресов | Spur обнаружил, что покупатели могли выходить через адресное пространство партнёров, «включая пространство организаций, пользователи которых ни на что не соглашались» (по данным Кребса) |
| Вредоносное ПО, троянизированные приложения, предустановленная прошивка | Заражённые ПК, фальшивые VPN, несертифицированные Android TV-приставки со встроенным прокси | Ничего | Это ботнет. 911 S5 годами работал именно так: по данным Минюста США, он распространялся через бесплатные VPN-приложения вроде MaskVPN и DewVPN, охватывал 19 миллионов IP и принёс своему оператору почти $100 млн |
Экономика толкает весь рынок к нижней строке. Покупатели платят за гигабайт и хотят много стран, высокий аптайм и низкие цены. Предложение, которое всегда онлайн и ничего не стоит в расчёте на устройство, выигрывает по всем трём пунктам. Приставка, включённая круглосуточно, — лучший выходной узел, чем телефон, который засыпает. В исследовательской заметке Cloud Security Alliance (август 2026) описаны Android TV-приставки, переключающиеся между проксированием и рекламным фродом. Там же предупреждается, что механизмы согласия технически выглядят одинаково, легален оператор или нет. GTIG добавляет, что когда ботнет одного оператора сжимается, тот докупает мощности у конкурентов. Поэтому рассказ поставщика об источниках имеет значение, только если он охватывает и его апстримы.
Почему это проблема покупателя
Если пул вашего поставщика — ботнет, вы несёте четыре риска. Ваш трафик смешан с преступным, сервис может исчезнуть за одну ночь, IP, за которые вы платите, уже «сожжены», а объяснять выбор вендора, возможно, придётся регулятору или аудитору.
- Юридические риски. Пропуск трафика через устройства, владельцы которых не давали согласия, — прежде всего проблема оператора. Но платите за этот доступ вы, и именно ваши запросы выходят из чужой гостиной. Насколько это опасно, зависит от юрисдикции и договора. Ваши юристы захотят знать, что вы задавали вопросы.
- Внезапный обвал пула. Изъятие одновременно отключает домены, дашборды и шлюзы. Клиенты NetNut и брендов, перепродававших его, убедились в этом 2 июля. Если весь ваш прокси-трафик идёт через одного поставщика, у вас единая точка отказа.
- Заранее «сожжённые» IP. Когда выходы, которые вы используете для мониторинга цен, делят с вами сотни группировок, защитники блокируют эти IP и ASN по причинам, не имеющим к вам никакого отношения. Это выражается в худшем проценте успешных запросов и большем числе челленджей. Настройкой скрапера это не исправить.
- Комплаенс и репутация. Заметка CSA рекомендует организациям учитывать работу с резидентными прокси при оценке рисков вендоров и считать нераскрытую прокси-функциональность «существенной находкой, а не шаблонной оговоркой в EULA».
Чек-лист: 12 вопросов, хорошие ответы и тревожные сигналы
Собственная рекомендация GTIG после IPIDEA: поставщики, заявляющие об этичных источниках, должны предоставлять «прозрачные, проверяемые доказательства согласия пользователей». Этот чек-лист превращает её в конкретные запросы. Задавайте каждый вопрос письменно и сохраняйте ответы. Хороший поставщик быстро ответит на большинство. Уклончивости по первым трём достаточно, чтобы уйти. Эти вопросы стоит задать любому вендору, включая нас.
1. Какая доля пула приходится на каждый канал поставки?
- Что спросить: процентную разбивку по SDK, приложениям для шеринга трафика, партнёрствам с ISP/хостингами и перепроданным сторонним мощностям.
- Хороший ответ: примерные цифры по каждому каналу плюс что поставщик контролирует, а что нет.
- Тревожный сигнал: «100% этичные источники» без разбивки или отказ под предлогом, что источники — «коммерческая тайна».
2. Какие приложения или SDK-партнёры поставляют узлы и можно ли увидеть процесс получения согласия?
- Что спросить: название SDK, хотя бы несколько приложений-носителей и скриншоты или тестовую сборку с экраном согласия в том виде, в каком его видит пользователь.
- Хороший ответ: названный SDK с публичной страницей, отдельный экран opt-in (а не строчка в EULA), понятное объяснение, что подключение будут использовать для трафика других компаний, и возможность отключить это в приложении.
- Тревожный сигнал: неназванные партнёры. А также любое название SDK, встречающееся в опубликованных исследованиях угроз: сверьтесь со списком GTIG по IPIDEA (Castar, Earn, Hex, Packet SDK) и названиями приложений в публикациях Кребса о Popa.
3. Перепродаёте ли вы чужой пул?
- Что спросить: поступает ли часть мощностей от вышестоящих поставщиков, от каких именно и сообщат ли вам, если это изменится.
- Хороший ответ: да или нет. Если да — апстримы названы и покрыты теми же гарантиями по источникам.
- Тревожный сигнал: уклончивость. GTIG с высокой уверенностью заявила, что многие популярные бренды перепродавали NetNut под своим именем. Их клиенты до самого изъятия не знали, чьими IP они на самом деле пользуются.
4. Правдоподобен ли заявленный размер пула?
- Что спросить: как считается «размер пула» (уникальные IP за 30 дней или одновременно онлайн-устройства) и сколько узлов онлайн по каждой стране прямо сейчас.
- Хороший ответ: чётко определённая метрика, которая разделяет уникальные IP за месяц и устройства онлайн сейчас. Динамическая адресация у провайдеров раздувает число уникальных IP, и честный вендор это скажет.
- Тревожный сигнал: громкие цифры в десятки миллионов без определения от вендора, чьи названные SDK-партнёры никак не могли набрать столько установок. Для масштаба: Lumen насчитал только у Popa 1,5–2,5 миллиона уникальных IP в день.
5. Какие устройства служат узлами?
- Что спросить: разбивку по типам устройств (телефоны, десктопы, смарт-ТВ, приставки) и в особенности долю Android TV.
- Хороший ответ: разбивка, соответствующая заявленным каналам. SDK для мобильных приложений должен давать в основном телефоны.
- Тревожный сигнал: большая доля ТВ-приставок или стриминговых стиков — или вендор, который этого не знает. Несертифицированные Android TV-приставки — общий знаменатель Vo1d, BadBox 2.0 и Popa.
6. Похожа ли география на реальных пользователей или на заражённое железо?
- Что спросить: число онлайн-узлов по странам. Затем сравните его с тем, что видите в собственной выборке выходов.
- Хороший ответ: распределение, примерно совпадающее с тем, где популярны партнёрские приложения.
- Тревожный сигнал: сильный перекос в сторону рынков, где скапливаются заражённые приставки. XLab оценил заражения Vo1d примерно в 25% для Бразилии, 13,6% для ЮАР и 10,5% для Индонезии. Исследование HUMAN по BADBOX 2.0, согласно публикациям, отнесло к Бразилии 37,6%. В этих странах полно легальных пользователей. Искать нужно непропорциональность, а не само присутствие.
7. Встречаются ли выходные IP из выборки в threat intelligence?
- Что спросить: ничего. Проверьте сами (процедура ниже).
- Хороший ответ: на общих резидентных IP некоторое количество жалоб нормально. Большая часть выборки должна быть без жалоб, и лишь единицы — с признаками сканирования.
- Тревожный сигнал: заметная доля выходов, замеченных за сканированием интернета, внесённых в список эксплойтов Spamhaus или помеченных вендорами IP-аналитики под именем другого прокси-бренда.
8. Какой KYC вы проводите для покупателей?
- Что спросить: какая проверка проходит до того, как новый аккаунт получит резидентный трафик, и что запускает повторную проверку.
- Хороший ответ: проверка личности или компании, соразмерная риску, плюс вопросы о вашем сценарии использования. Если это слегка раздражает — хороший знак.
- Тревожный сигнал: оплата криптовалютой, мгновенная выдача доступов, никаких вопросов. Все, кто может зарегистрироваться анонимно, делят выходы с вами.
9. Как вы обрабатываете жалобы на злоупотребления?
- Что спросить: опубликованный контакт для жалоб (abuse), типичное время реакции и что происходит с клиентом, чей трафик вызвал жалобу.
- Хороший ответ: описанный процесс, блокировки для высокорисковых целей и подтверждения того, что аккаунты действительно блокируют.
- Тревожный сигнал: нет abuse-адреса или «мы ничего не логируем, поэтому ничего не можем сделать». Это может хорошо продаваться, но означает, что никто ничего не может обеспечить.
10. Есть ли опубликованная политика допустимого использования и применяется ли она технически?
- Что спросить: URL политики (AUP) и какие её пункты реализованы на шлюзе (заблокированные домены или порты, лимиты частоты на эндпоинтах входа), а не только на бумаге.
- Хороший ответ: публичная AUP, запрещающая credential stuffing, мошенничество и спам, подкреплённая техническими мерами, которые поставщик готов описать.
- Тревожный сигнал: маркетинг, намекающий на запрещённые AUP сценарии, например «незаметный» фарминг аккаунтов.
11. Что обещает договор?
- Что спросить: гарантию того, что узлы получены с информированного согласия владельцев устройств, возмещение убытков, если это окажется неправдой, уведомление о существенных изменениях источников или апстримов и условия обработки данных.
- Хороший ответ: такие пункты есть, или вендор готов обсуждать их при вашем объёме.
- Тревожный сигнал: условия, перекладывающие весь риск источников на вас или позволяющие вендору молча менять поставщиков.
12. В каких независимых организациях вы состоите, какие аудиты прошли и что они реально охватывают?
- Что спросить: сертификат или подтверждение членства и его охват.
- Хороший ответ: точное описание охвата. Отраслевой значок — Ethical Web Data Collection Initiative (EWDCI), отраслевой консорциум под эгидой i2Coalition. Участники обязуются следовать его принципам. Это кодекс поведения, а не технический аудит согласия по каждому узлу, и NetNut числилась его участником с апреля 2024 года. Общие сертификации вроде SOC 2 или ISO 27001 охватывают меры безопасности компании, а не происхождение её IP.
- Тревожный сигнал: значок в качестве ответа на вопросы 1–3. Значок не заменяет доказательств.
Как самостоятельно проверить выборку выходных IP
Возьмите 100–200 выходных IP из пробного доступа поставщика и прогоните их через два-три бесплатных источника репутации. Смотреть нужно на распределение по всей выборке. Один плохой IP сам по себе ничего не доказывает.
Сначала соберите выходы. Большинство шлюзов меняют IP на каждый запрос или на каждую сессию. У любого поставщика с поддержкой sticky-сессий запрашивайте каждый раз новый ID сессии. На нашем шлюзе сессия задаётся в имени пользователя:
for i in $(seq 1 150); do
curl -s --max-time 20 \
-x "http://USERNAME-sid-audit$i-ttl-10m:PASSWORD@gate.proxyhat.com:8080" \
https://api.ipify.org
echo
done | sort -u > exits.txt
wc -l exits.txt
Если нужно просто убедиться, что прокси доступен, и увидеть его выходной IP, это сделает наш бесплатный прокси-чекер. Затем проверьте репутацию:
- AbuseIPDB. Краудсорсинговые жалобы на злоупотребления. Бесплатный тариф даёт 1000 проверок в день. Эндпоинт check возвращает
abuseConfidenceScore,totalReportsиusageType. - Spamhaus. IP and Domain Reputation Checker бесплатен для ручных проверок в небольшом объёме. Важный сигнал — попадание в XBL (эксплуатируемые хосты, открытые прокси, заражённые машины). Попадание в PBL означает лишь «диапазон конечных пользователей, которые не должны отправлять почту напрямую», и для настоящего домашнего IP это нормально. Не автоматизируйте DNSBL-запросы через публичный резолвер: на них Spamhaus отвечает кодом ошибки 127.255.255.254, а не данными.
- GreyNoise. Community API (
https://api.greynoise.io/v3/community/{ip}) сообщает, замечен ли IP за сканированием интернета за последние 90 дней (noise) и как он классифицирован. Без ключа доступно 10 запросов в день, с бесплатным аккаунтом на корпоративную почту — 50 в неделю. Резидентный выход, массово сканирующий сеть, либо заражён, либо арендован тем, кто сканирует. - Вендоры атрибуции прокси. Spur (участвовал в операции против IPIDEA) и residential proxy API от IPinfo (
service,last_seen,percent_days_seen; платные тарифы) называют прокси-сервис, в котором был замечен IP. Если выходы вашего вендора помечены другим брендом, это прямое свидетельство перепродажи. Впрочем, атрибуция может ошибаться, а одно устройство может состоять сразу в нескольких пулах.
while read ip; do
curl -sG https://api.abuseipdb.com/api/v2/check \
--data-urlencode "ipAddress=$ip" -d maxAgeInDays=90 \
-H "Key: $ABUSEIPDB_KEY" -H "Accept: application/json" |
jq -r '[.data.ipAddress, .data.abuseConfidenceScore, .data.totalReports, .data.usageType] | @tsv'
done < exits.txt > abuseipdb.tsv
Результаты лучше оценивать, сравнивая выборки двух поставщиков-кандидатов бок о бок, а не по абсолютному порогу. Из-за CGNAT на одном мобильном IP могут висеть жалобы от тысяч не связанных между собой пользователей. О сетях, стоящих за каждым IP, и о том, почему некоторые читаются как хостинг, — в нашем руководстве по репутации IP и фрод-скорингу.
Чего этот тест не доказывает: чистая выборка не доказывает согласия. У только что заражённой ТВ-приставки нет истории жалоб. Грязная выборка может означать лишь то, что пул делят с небрежными клиентами. Тест выявляет уже «сожжённые» пулы. Удостоверить происхождение он не может. Ближе всего к этому подводят только вопросы 1–3, подкреплённые условиями договора.
Что делать, если вашего поставщика закрыли
Исходите из того, что это может случиться, и стройте систему так, чтобы смена поставщика была правкой конфига, а не переписыванием кода. Изъятие происходит без предупреждения. Шлюз, дашборд и часто каналы поддержки вендора гаснут одновременно.
- Держите эндпоинт прокси вне кода. Пропускайте все запросы через одно значение в конфиге или небольшой промежуточный слой для прокси, чтобы смена поставщика сводилась к одному деплою.
- Заранее проверьте второго поставщика по этому чек-листу и держите на счёте небольшой активный баланс, чтобы доступы работали, когда понадобятся.
- Перестаньте слать трафик на изъятые домены. Как только на домене висит уведомление об изъятии, оператор его больше не контролирует. Удалите сохранённые учётные данные и не повторяйте попытки.
- Зафиксируйте, чем и когда вы пользовались (аккаунт, даты, сценарий), на случай если позже возникнут вопросы у вашего собственного комплаенса или у кого-то ещё.
- Прежде чем переводить продакшен-трафик, прогоните выборку выходов у нового поставщика. White-label-бренды иногда сидят на общем апстриме, и переехать на тот же пул под новым именем — не то, что вам нужно.






