Проверка поставщика резидентных прокси: не ботнет ли его пул?

После разгрома IPIDEA и изъятия NetNut/Popa слов «этичные источники» уже недостаточно. Двенадцать вопросов любому поставщику резидентных прокси, как выглядят хорошие ответы и как проверить выходные IP самостоятельно.

Residential Proxy Due Diligence: Is Your Provider's Pool a Botnet?
В этой статье

Снаружи невозможно доказать, что пул резидентных прокси чист. Зато можно заставить поставщика показать, откуда берутся его IP, проверить выборку выходных IP по открытым данным threat intelligence и прочитать в договоре, кто несёт риск. Этот чек-лист проверки поставщика резидентных прокси составлен по тому, что следователи нашли внутри IPIDEA (сеть разгромлена в январе 2026 года) и NetNut, которую изъяли в июле 2026 года и связали с ботнетом «Popa». Если поставщик не проходит большую часть пунктов, исходите из того, что часть его мощностей получена без согласия владельцев устройств.

Этот материал дополняет три уже опубликованных: что произошло при изъятии NetNut, почему согласие важно после ботнета Popa и как технически устроены пулы прокси. Там объясняется «почему». Здесь — рабочий лист, с которым идут на созвон с вендором.

Почему проверка поставщиков резидентных прокси изменилась в 2026 году

Две ликвидации показали, что «резидентные прокси» и «ботнет» могут быть одной и той же инфраструктурой, продаваемой под обычным брендом, и что с простоем в итоге остаётся покупатель. Пул может выглядеть совершенно легально снаружи и при этом держаться на устройствах, владельцы которых ни на что не соглашались.

IPIDEA, январь 2026

Google Threat Intelligence Group (GTIG) описала IPIDEA как одну из крупнейших сетей резидентных прокси. GTIG связала с одними и теми же операторами четыре SDK (Castar, Earn, Hex и Packet SDK) и 13 брендов прокси и VPN, нашла более 600 Android-приложений и 3075 исполняемых файлов Windows с этим кодом и зафиксировала, что за один семидневный период выходными узлами IPIDEA пользовались более 550 группировок. По словам Google, совместная операция со Spur, Black Lotus Labs из Lumen и Cloudflare сократила пул на миллионы устройств (предыстория — в материале The Register).

NetNut / Popa, июль 2026

2 июля 2026 года посетители доменов NetNut увидели уведомление об изъятии от ФБР и IRS Criminal Investigation (KrebsOnSecurity). NetNut управляет компания Alarum Technologies, торгующаяся на Nasdaq. В последующем посте GTIG оценила сеть, которую также отслеживают как Popa, не менее чем в 2 миллиона устройств, многие из которых — смарт-телевизоры и стриминговые приставки. За одну неделю июня 2026 года она наблюдала 316 отдельных кластеров угроз, использующих предполагаемые выходные узлы NetNut, и заявила с «высокой уверенностью», что многие популярные бренды резидентных прокси перепродавали сеть NetNut под своим именем (white-label). 3 июля Alarum сообщила инвесторам, что «испытывает перебои в части своих услуг». Компания также заявила, что ни с ней, ни с NetNut официально не связывался ни один орган. Ранее, в заявлении, процитированном в июньских публикациях Кребса, Alarum отвергала описание своих SDK как «ботнета».

В июньском расследовании Кребса описано, как устройства попадали в сеть. Popa — это плагин, связанный с семейством вредоносного ПО Vo1d на неофициальных Android TV-приставках. Приставки поставляются с софтом, превращающим их в прокси-узлы, или быстро его устанавливают. Домены Popa нашли в пиратских стриминговых приложениях, а Spur обнаружил прокси-SDK более чем в 42% приложений для webOS от LG и более чем в четверти приложений для Samsung Tizen.

Откуда на самом деле берутся резидентные IP

Резидентный IP поставляется по одному из четырёх каналов, и согласие возможно только в первых двух. Большинство крупных пулов смешивают несколько каналов и часто ещё и покупают мощности друг у друга, так что «наш пул» на деле может оказаться смесью апстримов.

Канал поставкиКак устройство попадает в пулЧто получает владелецГде всё идёт не так
SDK монетизации внутри приложенияРазработчик встраивает прокси-SDK. Пользователи соглашаются в обмен на отсутствие рекламы или премиум-функцииПриложение — бесплатно или дешевле. Разработчикам платят, часто за установкуЭкран согласия спрятан или отсутствует. По данным GTIG, IPIDEA платила разработчикам «обычно за каждую загрузку», а это поощряет установки, а не информированных пользователей
Приложения для шеринга трафика («пассивный доход»)Пользователь ставит приложение, единственная цель которого — перепродавать его подключениеНебольшие денежные выплатыСогласие яснее, но пользователь редко понимает, кто будет гонять трафик через его подключение. Google советует избегать приложений, которые платят за «неиспользуемый трафик»
Партнёрства с ISP и хостингами (статические/«ISP»-прокси)Диапазоны IP, зарегистрированные на провайдеров, маршрутизируются на серверы, которые контролирует поставщикКонечный пользователь не участвует. Платят владельцу адресовSpur обнаружил, что покупатели могли выходить через адресное пространство партнёров, «включая пространство организаций, пользователи которых ни на что не соглашались» (по данным Кребса)
Вредоносное ПО, троянизированные приложения, предустановленная прошивкаЗаражённые ПК, фальшивые VPN, несертифицированные Android TV-приставки со встроенным проксиНичегоЭто ботнет. 911 S5 годами работал именно так: по данным Минюста США, он распространялся через бесплатные VPN-приложения вроде MaskVPN и DewVPN, охватывал 19 миллионов IP и принёс своему оператору почти $100 млн

Экономика толкает весь рынок к нижней строке. Покупатели платят за гигабайт и хотят много стран, высокий аптайм и низкие цены. Предложение, которое всегда онлайн и ничего не стоит в расчёте на устройство, выигрывает по всем трём пунктам. Приставка, включённая круглосуточно, — лучший выходной узел, чем телефон, который засыпает. В исследовательской заметке Cloud Security Alliance (август 2026) описаны Android TV-приставки, переключающиеся между проксированием и рекламным фродом. Там же предупреждается, что механизмы согласия технически выглядят одинаково, легален оператор или нет. GTIG добавляет, что когда ботнет одного оператора сжимается, тот докупает мощности у конкурентов. Поэтому рассказ поставщика об источниках имеет значение, только если он охватывает и его апстримы.

Почему это проблема покупателя

Если пул вашего поставщика — ботнет, вы несёте четыре риска. Ваш трафик смешан с преступным, сервис может исчезнуть за одну ночь, IP, за которые вы платите, уже «сожжены», а объяснять выбор вендора, возможно, придётся регулятору или аудитору.

  • Юридические риски. Пропуск трафика через устройства, владельцы которых не давали согласия, — прежде всего проблема оператора. Но платите за этот доступ вы, и именно ваши запросы выходят из чужой гостиной. Насколько это опасно, зависит от юрисдикции и договора. Ваши юристы захотят знать, что вы задавали вопросы.
  • Внезапный обвал пула. Изъятие одновременно отключает домены, дашборды и шлюзы. Клиенты NetNut и брендов, перепродававших его, убедились в этом 2 июля. Если весь ваш прокси-трафик идёт через одного поставщика, у вас единая точка отказа.
  • Заранее «сожжённые» IP. Когда выходы, которые вы используете для мониторинга цен, делят с вами сотни группировок, защитники блокируют эти IP и ASN по причинам, не имеющим к вам никакого отношения. Это выражается в худшем проценте успешных запросов и большем числе челленджей. Настройкой скрапера это не исправить.
  • Комплаенс и репутация. Заметка CSA рекомендует организациям учитывать работу с резидентными прокси при оценке рисков вендоров и считать нераскрытую прокси-функциональность «существенной находкой, а не шаблонной оговоркой в EULA».

Чек-лист: 12 вопросов, хорошие ответы и тревожные сигналы

Собственная рекомендация GTIG после IPIDEA: поставщики, заявляющие об этичных источниках, должны предоставлять «прозрачные, проверяемые доказательства согласия пользователей». Этот чек-лист превращает её в конкретные запросы. Задавайте каждый вопрос письменно и сохраняйте ответы. Хороший поставщик быстро ответит на большинство. Уклончивости по первым трём достаточно, чтобы уйти. Эти вопросы стоит задать любому вендору, включая нас.

1. Какая доля пула приходится на каждый канал поставки?

  • Что спросить: процентную разбивку по SDK, приложениям для шеринга трафика, партнёрствам с ISP/хостингами и перепроданным сторонним мощностям.
  • Хороший ответ: примерные цифры по каждому каналу плюс что поставщик контролирует, а что нет.
  • Тревожный сигнал: «100% этичные источники» без разбивки или отказ под предлогом, что источники — «коммерческая тайна».

2. Какие приложения или SDK-партнёры поставляют узлы и можно ли увидеть процесс получения согласия?

  • Что спросить: название SDK, хотя бы несколько приложений-носителей и скриншоты или тестовую сборку с экраном согласия в том виде, в каком его видит пользователь.
  • Хороший ответ: названный SDK с публичной страницей, отдельный экран opt-in (а не строчка в EULA), понятное объяснение, что подключение будут использовать для трафика других компаний, и возможность отключить это в приложении.
  • Тревожный сигнал: неназванные партнёры. А также любое название SDK, встречающееся в опубликованных исследованиях угроз: сверьтесь со списком GTIG по IPIDEA (Castar, Earn, Hex, Packet SDK) и названиями приложений в публикациях Кребса о Popa.

3. Перепродаёте ли вы чужой пул?

  • Что спросить: поступает ли часть мощностей от вышестоящих поставщиков, от каких именно и сообщат ли вам, если это изменится.
  • Хороший ответ: да или нет. Если да — апстримы названы и покрыты теми же гарантиями по источникам.
  • Тревожный сигнал: уклончивость. GTIG с высокой уверенностью заявила, что многие популярные бренды перепродавали NetNut под своим именем. Их клиенты до самого изъятия не знали, чьими IP они на самом деле пользуются.

4. Правдоподобен ли заявленный размер пула?

  • Что спросить: как считается «размер пула» (уникальные IP за 30 дней или одновременно онлайн-устройства) и сколько узлов онлайн по каждой стране прямо сейчас.
  • Хороший ответ: чётко определённая метрика, которая разделяет уникальные IP за месяц и устройства онлайн сейчас. Динамическая адресация у провайдеров раздувает число уникальных IP, и честный вендор это скажет.
  • Тревожный сигнал: громкие цифры в десятки миллионов без определения от вендора, чьи названные SDK-партнёры никак не могли набрать столько установок. Для масштаба: Lumen насчитал только у Popa 1,5–2,5 миллиона уникальных IP в день.

5. Какие устройства служат узлами?

  • Что спросить: разбивку по типам устройств (телефоны, десктопы, смарт-ТВ, приставки) и в особенности долю Android TV.
  • Хороший ответ: разбивка, соответствующая заявленным каналам. SDK для мобильных приложений должен давать в основном телефоны.
  • Тревожный сигнал: большая доля ТВ-приставок или стриминговых стиков — или вендор, который этого не знает. Несертифицированные Android TV-приставки — общий знаменатель Vo1d, BadBox 2.0 и Popa.

6. Похожа ли география на реальных пользователей или на заражённое железо?

  • Что спросить: число онлайн-узлов по странам. Затем сравните его с тем, что видите в собственной выборке выходов.
  • Хороший ответ: распределение, примерно совпадающее с тем, где популярны партнёрские приложения.
  • Тревожный сигнал: сильный перекос в сторону рынков, где скапливаются заражённые приставки. XLab оценил заражения Vo1d примерно в 25% для Бразилии, 13,6% для ЮАР и 10,5% для Индонезии. Исследование HUMAN по BADBOX 2.0, согласно публикациям, отнесло к Бразилии 37,6%. В этих странах полно легальных пользователей. Искать нужно непропорциональность, а не само присутствие.

7. Встречаются ли выходные IP из выборки в threat intelligence?

  • Что спросить: ничего. Проверьте сами (процедура ниже).
  • Хороший ответ: на общих резидентных IP некоторое количество жалоб нормально. Большая часть выборки должна быть без жалоб, и лишь единицы — с признаками сканирования.
  • Тревожный сигнал: заметная доля выходов, замеченных за сканированием интернета, внесённых в список эксплойтов Spamhaus или помеченных вендорами IP-аналитики под именем другого прокси-бренда.

8. Какой KYC вы проводите для покупателей?

  • Что спросить: какая проверка проходит до того, как новый аккаунт получит резидентный трафик, и что запускает повторную проверку.
  • Хороший ответ: проверка личности или компании, соразмерная риску, плюс вопросы о вашем сценарии использования. Если это слегка раздражает — хороший знак.
  • Тревожный сигнал: оплата криптовалютой, мгновенная выдача доступов, никаких вопросов. Все, кто может зарегистрироваться анонимно, делят выходы с вами.

9. Как вы обрабатываете жалобы на злоупотребления?

  • Что спросить: опубликованный контакт для жалоб (abuse), типичное время реакции и что происходит с клиентом, чей трафик вызвал жалобу.
  • Хороший ответ: описанный процесс, блокировки для высокорисковых целей и подтверждения того, что аккаунты действительно блокируют.
  • Тревожный сигнал: нет abuse-адреса или «мы ничего не логируем, поэтому ничего не можем сделать». Это может хорошо продаваться, но означает, что никто ничего не может обеспечить.

10. Есть ли опубликованная политика допустимого использования и применяется ли она технически?

  • Что спросить: URL политики (AUP) и какие её пункты реализованы на шлюзе (заблокированные домены или порты, лимиты частоты на эндпоинтах входа), а не только на бумаге.
  • Хороший ответ: публичная AUP, запрещающая credential stuffing, мошенничество и спам, подкреплённая техническими мерами, которые поставщик готов описать.
  • Тревожный сигнал: маркетинг, намекающий на запрещённые AUP сценарии, например «незаметный» фарминг аккаунтов.

11. Что обещает договор?

  • Что спросить: гарантию того, что узлы получены с информированного согласия владельцев устройств, возмещение убытков, если это окажется неправдой, уведомление о существенных изменениях источников или апстримов и условия обработки данных.
  • Хороший ответ: такие пункты есть, или вендор готов обсуждать их при вашем объёме.
  • Тревожный сигнал: условия, перекладывающие весь риск источников на вас или позволяющие вендору молча менять поставщиков.

12. В каких независимых организациях вы состоите, какие аудиты прошли и что они реально охватывают?

  • Что спросить: сертификат или подтверждение членства и его охват.
  • Хороший ответ: точное описание охвата. Отраслевой значок — Ethical Web Data Collection Initiative (EWDCI), отраслевой консорциум под эгидой i2Coalition. Участники обязуются следовать его принципам. Это кодекс поведения, а не технический аудит согласия по каждому узлу, и NetNut числилась его участником с апреля 2024 года. Общие сертификации вроде SOC 2 или ISO 27001 охватывают меры безопасности компании, а не происхождение её IP.
  • Тревожный сигнал: значок в качестве ответа на вопросы 1–3. Значок не заменяет доказательств.

Как самостоятельно проверить выборку выходных IP

Возьмите 100–200 выходных IP из пробного доступа поставщика и прогоните их через два-три бесплатных источника репутации. Смотреть нужно на распределение по всей выборке. Один плохой IP сам по себе ничего не доказывает.

Сначала соберите выходы. Большинство шлюзов меняют IP на каждый запрос или на каждую сессию. У любого поставщика с поддержкой sticky-сессий запрашивайте каждый раз новый ID сессии. На нашем шлюзе сессия задаётся в имени пользователя:

for i in $(seq 1 150); do
  curl -s --max-time 20 \
    -x "http://USERNAME-sid-audit$i-ttl-10m:PASSWORD@gate.proxyhat.com:8080" \
    https://api.ipify.org
  echo
done | sort -u > exits.txt
wc -l exits.txt

Если нужно просто убедиться, что прокси доступен, и увидеть его выходной IP, это сделает наш бесплатный прокси-чекер. Затем проверьте репутацию:

  • AbuseIPDB. Краудсорсинговые жалобы на злоупотребления. Бесплатный тариф даёт 1000 проверок в день. Эндпоинт check возвращает abuseConfidenceScore, totalReports и usageType.
  • Spamhaus. IP and Domain Reputation Checker бесплатен для ручных проверок в небольшом объёме. Важный сигнал — попадание в XBL (эксплуатируемые хосты, открытые прокси, заражённые машины). Попадание в PBL означает лишь «диапазон конечных пользователей, которые не должны отправлять почту напрямую», и для настоящего домашнего IP это нормально. Не автоматизируйте DNSBL-запросы через публичный резолвер: на них Spamhaus отвечает кодом ошибки 127.255.255.254, а не данными.
  • GreyNoise. Community API (https://api.greynoise.io/v3/community/{ip}) сообщает, замечен ли IP за сканированием интернета за последние 90 дней (noise) и как он классифицирован. Без ключа доступно 10 запросов в день, с бесплатным аккаунтом на корпоративную почту — 50 в неделю. Резидентный выход, массово сканирующий сеть, либо заражён, либо арендован тем, кто сканирует.
  • Вендоры атрибуции прокси. Spur (участвовал в операции против IPIDEA) и residential proxy API от IPinfo (service, last_seen, percent_days_seen; платные тарифы) называют прокси-сервис, в котором был замечен IP. Если выходы вашего вендора помечены другим брендом, это прямое свидетельство перепродажи. Впрочем, атрибуция может ошибаться, а одно устройство может состоять сразу в нескольких пулах.
while read ip; do
  curl -sG https://api.abuseipdb.com/api/v2/check \
    --data-urlencode "ipAddress=$ip" -d maxAgeInDays=90 \
    -H "Key: $ABUSEIPDB_KEY" -H "Accept: application/json" |
  jq -r '[.data.ipAddress, .data.abuseConfidenceScore, .data.totalReports, .data.usageType] | @tsv'
done < exits.txt > abuseipdb.tsv

Результаты лучше оценивать, сравнивая выборки двух поставщиков-кандидатов бок о бок, а не по абсолютному порогу. Из-за CGNAT на одном мобильном IP могут висеть жалобы от тысяч не связанных между собой пользователей. О сетях, стоящих за каждым IP, и о том, почему некоторые читаются как хостинг, — в нашем руководстве по репутации IP и фрод-скорингу.

Чего этот тест не доказывает: чистая выборка не доказывает согласия. У только что заражённой ТВ-приставки нет истории жалоб. Грязная выборка может означать лишь то, что пул делят с небрежными клиентами. Тест выявляет уже «сожжённые» пулы. Удостоверить происхождение он не может. Ближе всего к этому подводят только вопросы 1–3, подкреплённые условиями договора.

Что делать, если вашего поставщика закрыли

Исходите из того, что это может случиться, и стройте систему так, чтобы смена поставщика была правкой конфига, а не переписыванием кода. Изъятие происходит без предупреждения. Шлюз, дашборд и часто каналы поддержки вендора гаснут одновременно.

  1. Держите эндпоинт прокси вне кода. Пропускайте все запросы через одно значение в конфиге или небольшой промежуточный слой для прокси, чтобы смена поставщика сводилась к одному деплою.
  2. Заранее проверьте второго поставщика по этому чек-листу и держите на счёте небольшой активный баланс, чтобы доступы работали, когда понадобятся.
  3. Перестаньте слать трафик на изъятые домены. Как только на домене висит уведомление об изъятии, оператор его больше не контролирует. Удалите сохранённые учётные данные и не повторяйте попытки.
  4. Зафиксируйте, чем и когда вы пользовались (аккаунт, даты, сценарий), на случай если позже возникнут вопросы у вашего собственного комплаенса или у кого-то ещё.
  5. Прежде чем переводить продакшен-трафик, прогоните выборку выходов у нового поставщика. White-label-бренды иногда сидят на общем апстриме, и переехать на тот же пул под новым именем — не то, что вам нужно.

Часто задаваемые вопросы

Как понять, что поставщик резидентных прокси использует ботнет?

Снаружи это не доказать, но можно сделать ложь дороже. Запросите разбивку по источникам, названия SDK-партнёров с экраном согласия, который можно посмотреть, и узнайте, не перепродаются ли мощности апстримов. Затем проверьте 100–200 выходных IP по AbuseIPDB, Spamhaus XBL, GreyNoise и сервису атрибуции прокси. Самый сильный сигнал — уклончивость в вопросах об источниках.

Что случилось с клиентами NetNut, когда её изъяло ФБР?

2 июля 2026 года ФБР и IRS-CI изъяли домены NetNut. На следующий день Alarum Technologies сообщила инвесторам, что испытывает перебои в части своих услуг. Google также заявила, что многие прокси-бренды перепродавали NetNut под своим именем, так что часть пострадавших клиентов покупала её под другим названием.

Означает ли сертификация EWDCI, что пул прокси получен этично?

Нет. Ethical Web Data Collection Initiative — отраслевой консорциум под эгидой i2Coalition, участники которого обязуются следовать набору принципов. Это кодекс поведения, а не технический аудит согласия по каждому узлу, и NetNut числилась его участником. Воспринимайте это как контекст, а не как доказательство.

Нормально ли, что на резидентные прокси-IP есть жалобы?

Некоторое количество жалоб нормально: резидентные и особенно мобильные IP общие и используются повторно. Важно распределение по выборке: высокая доля выходов, замеченных в GreyNoise за сканированием интернета или внесённых в список эксплойтов Spamhaus (XBL), указывает на заражённые или активно эксплуатируемые устройства. Попадание в PBL для домашних IP нормально.

Почему так много резидентных прокси-IP находится в Бразилии?

В Бразилии много легальных интернет-пользователей, но там же широко распространены дешёвые несертифицированные Android TV-приставки — частый источник узлов ботнетов. HUMAN отнесла к Бразилии 37,6% устройств BADBOX 2.0, а XLab — около четверти заражений Vo1d. Тревожный сигнал — непропорциональная концентрация, а не само присутствие.

Готовы начать?

Резидентные, ISP и мобильные прокси в 195+ странах. Создайте бесплатный аккаунт.

Создать бесплатный аккаунт
← Вернуться в Блог