Residential Proxy Durum Tespiti: Sağlayıcınızın Havuzu Botnet mi?

IPIDEA operasyonu ve NetNut/Popa'ya el konulmasından sonra "etik tedarik" demek yetmiyor. Her residential proxy sağlayıcısına sorulacak on iki soru, iyi yanıtların neye benzediği ve çıkış IP'lerini kendiniz nasıl test edeceğiniz.

Residential Proxy Due Diligence: Is Your Provider's Pool a Botnet?
Bu makalede

Bir residential proxy havuzunun temiz olduğunu dışarıdan kanıtlayamazsınız. Yapabileceğiniz şey, sağlayıcıdan IP'lerinin nereden geldiğini göstermesini istemek, çıkış IP'lerinden bir örneklemi kamuya açık tehdit istihbaratına karşı test etmek ve riski kimin taşıdığını görmek için sözleşmeyi okumaktır. Bu residential proxy durum tespiti (due diligence) kontrol listesi, araştırmacıların IPIDEA (Ocak 2026'da çökertildi) ve Temmuz 2026'da el konulup "Popa" botnetiyle ilişkilendirilen NetNut içinde bulduklarına dayanıyor. Bir sağlayıcı listenin büyük kısmını geçemiyorsa, tedarikinin bir bölümünün rızaya dayanmadığını varsayın.

Bu yazı, daha önce yayımladığımız üç yazıyı tamamlıyor: NetNut'a el konulmasında ne olduğu, Popa botnetinden sonra rızanın neden önemli olduğu ve proxy havuzlarının nasıl oluşturulduğunun mekaniği. Onlar işin "neden"ini anlatıyor. Bu ise bir sağlayıcı görüşmesine götüreceğiniz çalışma kağıdı.

Residential proxy durum tespiti 2026'da neden değişti

İki operasyon, "residential" ile "botnet"in normal bir marka altında satılan aynı altyapı olabileceğini ve kesintiyle baş başa kalanın alıcı olduğunu gösterdi. Bir havuz ön yüzde tamamen meşru görünüp yine de sahipleri hiçbir şeye onay vermemiş cihazların üzerine kurulu olabilir.

IPIDEA, Ocak 2026

Google Threat Intelligence Group (GTIG), IPIDEA'yı en büyük residential proxy ağlarından biri olarak tanımladı. GTIG dört SDK'yı (Castar, Earn, Hex ve Packet SDK) ve 13 proxy ve VPN markasını aynı işleticilere bağladı, kodu taşıyan 600'den fazla Android uygulaması ve 3.075 Windows binary'si buldu ve tek bir yedi günlük dönemde IPIDEA çıkış düğümlerini kullanan 550'den fazla tehdit grubu gözlemledi. Google, Spur, Lumen'in Black Lotus Labs ekibi ve Cloudflare ile birlikte yürütülen operasyonun havuzu milyonlarca cihaz küçülttüğünü söylüyor (arka plan için The Register'ın haberine bakabilirsiniz).

NetNut / Popa, Temmuz 2026

2 Temmuz 2026'da NetNut domainlerini ziyaret edenler FBI ve IRS Criminal Investigation'dan bir el koyma bildirimiyle karşılaştı (KrebsOnSecurity). NetNut, Nasdaq'ta işlem gören Alarum Technologies tarafından işletiliyor. GTIG, devam yazısında Popa adıyla da izlenen ağın en az 2 milyon cihazdan oluştuğunu, bunların çoğunun akıllı TV ve yayın kutuları olduğunu tahmin etti. Haziran 2026'nın bir haftasında şüpheli NetNut çıkış düğümlerini kullanan 316 farklı tehdit kümesi gözlemledi ve pek çok popüler residential proxy markasının NetNut ağını white-label olarak sattığından "yüksek güvenle" emin olduğunu söyledi. Alarum 3 Temmuz'da yatırımcılara "hizmetlerinin bir bölümünde kesinti yaşadığını" bildirdi. Ayrıca ne kendisiyle ne de NetNut ile herhangi bir makamın resmi olarak temasa geçmediğini belirtti. Daha önce, Krebs'in Haziran haberinde alıntılanan bir açıklamada Alarum, SDK'larının "botnet" olarak nitelendirilmesini reddetmişti.

Krebs'in Haziran soruşturması cihazların ağa nasıl katıldığını anlatıyor. Popa, resmi olmayan Android TV kutularındaki Vo1d zararlı yazılım ailesiyle ilişkili bir eklenti bileşeni. Kutular, kendilerini proxy düğümüne dönüştüren yazılımla birlikte geliyor ya da bu yazılımı hızla kuruyor. Popa domainleri korsan yayın uygulamalarında bulundu; Spur, LG'nin webOS'undaki uygulamaların %42'sinden fazlasında ve Samsung Tizen uygulamalarının dörtte birinden fazlasında proxy SDK'ları tespit etti.

Residential IP'ler gerçekte nereden geliyor

Bir residential IP dört kanaldan biriyle sağlanır ve yalnızca ilk ikisi rızaya dayanabilir. Büyük havuzların çoğu birkaç kanalı harmanlar ve sıklıkla birbirlerinden de kapasite satın alırlar; yani "bizim havuzumuz" aslında birden fazla upstream'in karışımı olabilir.

Tedarik kanalıCihaz nasıl katılıyorSahibi ne kazanıyorNerede yanlış gidiyor
Uygulama içindeki gelir SDK'sıBir geliştirici bir proxy SDK'sını uygulamasına ekler. Kullanıcılar reklamsız kullanım ya da premium özellikler karşılığında onay verirÜcretsiz ya da daha ucuz uygulama. Geliştiricilere genellikle kurulum başına ödeme yapılırOnay ekranı gömülüdür ya da hiç yoktur. GTIG, IPIDEA'nın geliştiricilere "genellikle indirme başına" ödeme yaptığını söylüyor; bu da bilgilendirilmiş kullanıcıları değil, kurulumları ödüllendiriyor
Bant genişliği paylaşım ("pasif gelir") uygulamalarıKullanıcı, tek amacı bağlantısını yeniden satmak olan bir uygulama kurarKüçük nakit ödemelerRıza daha net, ama kullanıcı kimin trafiğinin kendisi üzerinden geçeceğini nadiren anlıyor. Google tüketicilere "kullanılmayan bant genişliği" için ödeme yapan uygulamalardan uzak durmalarını öneriyor
ISP ve hosting ortaklıkları (statik/"ISP" proxy'ler)ISP'lere kayıtlı IP aralıkları, sağlayıcının kontrol ettiği sunuculara yönlendirilirBir son kullanıcı yok. Adres sahibine ödeme yapılırSpur, alıcıların trafiği ortak adres alanı üzerinden yönlendirebildiğini, "kullanıcıları hiçbir zaman onay vermemiş kurumlara ait alanlar dahil" olmak üzere, tespit etti (Krebs aracılığıyla)
Zararlı yazılım, truva atlı uygulamalar, önceden yüklenmiş firmwareEnfekte PC'ler, sahte VPN'ler, proxy'si içine gömülü sertifikasız Android TV kutularıHiçbir şeyBu bir botnet. 911 S5 yıllarca bu şekilde çalıştı: ABD Adalet Bakanlığı'na göre MaskVPN ve DewVPN gibi ücretsiz VPN uygulamaları üzerinden yayıldı, 19 milyon IP'yi kapsadı ve işleticisine 100 milyon dolara yakın kazandırdı

Ekonomi tüm pazarı tablonun en alt satırına doğru itiyor. Alıcılar gigabayt başına ödüyor ve çok sayıda ülke, yüksek uptime ve düşük fiyat istiyor. Sürekli açık olan ve cihaz başına hiçbir maliyeti olmayan tedarik bu üçünde de kazanıyor. Günün her saati prize takılı bir TV kutusu, uykuya geçen bir telefondan daha iyi bir çıkış düğümü. Cloud Security Alliance'ın bir araştırma notu (Ağustos 2026), proxy işi ile reklam dolandırıcılığı arasında geçiş yapan Android TV kutularını anlatıyor. Ayrıca rıza mekanizmalarının, işletici ister meşru ister suçlu olsun, teknik olarak aynı göründüğü konusunda uyarıyor. GTIG de bir işleticinin botneti küçüldüğünde rakiplerinden kapasite satın aldığını ekliyor. Bu yüzden tedarikçinizin tedarik anlatısı ancak upstream'lerini de kapsıyorsa bir anlam taşıyor.

Bu neden alıcının sorunu

Sağlayıcınızın havuzu bir botnetse dört risk taşırsınız. Trafiğiniz suç trafiğine karışır, hizmetiniz bir gecede ortadan kalkabilir, parasını ödediğiniz IP'ler zaten yanmıştır ve sağlayıcıyı bir düzenleyiciye ya da denetçiye açıklamak zorunda kalabilirsiniz.

  • Hukuki risk. Trafiği sahipleri onay vermemiş cihazlar üzerinden yönlendirmek her şeyden önce işleticinin sorunu. Ama o erişimin parasını ödeyen sizsiniz ve bir yabancının oturma odasından çıkan istekler sizin istekleriniz. Bunun ne kadar risk yarattığı yargı bölgenize ve sözleşmenize bağlı. Avukatlarınız bunu sorduğunuzu bilmek isteyecektir.
  • Havuzun aniden çökmesi. Bir el koyma işlemi domainleri, panelleri ve gateway'leri aynı anda devre dışı bırakır. NetNut'un müşterileri ve onu yeniden satan markaların müşterileri bunu 2 Temmuz'da öğrendi. Tüm proxy trafiğinizi tek bir sağlayıcı taşıyorsa tek bir arıza noktanız var demektir.
  • Önceden yanmış IP'ler. Fiyat izleme için kullandığınız çıkışları yüzlerce tehdit grubu paylaştığında, savunma tarafı o IP'leri ve ASN'leri sizinle hiçbir ilgisi olmayan nedenlerle engeller. Bu, daha düşük başarı oranları ve daha fazla challenge olarak karşınıza çıkar. Scraper'ınızı ayarlayarak bunu düzeltemezsiniz.
  • Uyum ve itibar. CSA notu, kuruluşların residential proxy maruziyetini tedarikçi risk değerlendirmelerine dahil etmesini ve beyan edilmemiş proxy işlevselliğini "standart bir EULA açıklaması olarak değil, önemli bir bulgu olarak" ele almasını öneriyor.

Kontrol listesi: 12 soru, iyi yanıtlar ve kırmızı bayraklar

GTIG'nin IPIDEA sonrasındaki kendi önerisi, etik tedarik iddiasında bulunan sağlayıcıların "kullanıcı rızasına dair şeffaf, denetlenebilir kanıt" sunması gerektiğiydi. Bu kontrol listesi bunu somut taleplere dönüştürüyor. Her soruyu yazılı olarak sorun ve yanıtları saklayın. İyi bir sağlayıcı bunların çoğunu hızla yanıtlar. İlk üç soruda kaçamak yanıt vermesi vazgeçmek için yeterli. Bunlar, biz dahil, her sağlayıcıya sorulması gereken sorular.

1. Havuzun ne kadarı hangi tedarik kanalından geliyor?

  • Sorun: SDK, bant genişliği paylaşım uygulaması, ISP/hosting ortaklığı ve yeniden satılan üçüncü taraf kapasitesi arasındaki yüzde dağılımını.
  • İyi yanıt: kanal başına yaklaşık rakamlar ve neyi kontrol edip neyi etmedikleri.
  • Kırmızı bayrak: dağılım olmadan "%100 etik tedarik" ya da tedarikin "tescilli bilgi" olduğu gerekçesiyle reddetme.

2. Düğümleri hangi uygulamalar ya da SDK ortakları sağlıyor ve onay akışını görebilir miyim?

  • Sorun: SDK'nın adını, en az birkaç ana uygulamayı ve onay ekranını kullanıcının gördüğü haliyle gösteren ekran görüntülerini ya da bir test build'ini.
  • İyi yanıt: herkese açık bir sayfası olan adı belli bir SDK, ayrı bir opt-in ekranı (yalnızca EULA'da bir satır değil), bağlantının başka şirketlerin trafiği için kullanılacağına dair sade dilde bir açıklama ve uygulama içinden kapatma imkânı.
  • Kırmızı bayrak: adı verilmeyen ortaklar. Ayrıca yayımlanmış tehdit araştırmalarında geçen herhangi bir SDK adı: GTIG'nin IPIDEA listesini (Castar, Earn, Hex, Packet SDK) ve Krebs'in Popa haberindeki uygulama adlarını kontrol edin.

3. Başka birinin havuzunu yeniden satıyor musunuz?

  • Sorun: kapasitenin herhangi bir kısmının upstream sağlayıcılardan gelip gelmediğini, hangilerinden geldiğini ve bu değişirse size haber verilip verilmeyeceğini.
  • İyi yanıt: evet ya da hayır. Evetse upstream'lerin adı verilir ve aynı tedarik garantileri kapsamındadırlar.
  • Kırmızı bayrak: kaçamak yanıt. GTIG, pek çok popüler markanın NetNut'u white-label olarak sattığından yüksek güvenle emin olduğunu söyledi. Bu markaların müşterileri, el koyma işlemine kadar gerçekte kimin IP'lerini kullandıklarını bilmiyordu.

4. Havuz büyüklüğü iddiası makul mü?

  • Sorun: "havuz büyüklüğünün" nasıl sayıldığını (30 gün içindeki benzersiz IP'ler mi, yoksa eşzamanlı çevrimiçi cihazlar mı) ve şu anda ülke başına kaç cihazın çevrimiçi olduğunu.
  • İyi yanıt: aylık benzersiz IP'leri şu an çevrimiçi cihazlardan ayıran tanımlı bir metrik. Dinamik ISP adreslemesi benzersiz IP sayılarını şişirir ve dürüst bir sağlayıcı bunu söyler.
  • Kırmızı bayrak: adı verilen SDK ortaklarının makul olarak o kadar kuruluma ulaşamayacağı bir sağlayıcıdan, tanımı olmayan on milyonlarca düzeyinde manşet rakamları. Ölçek fikri vermek için: Lumen, yalnızca Popa'yı günde 1,5–2,5 milyon farklı IP olarak ölçtü.

5. Düğümler ne tür cihazlar?

  • Sorun: cihaz türü dağılımını (telefonlar, masaüstleri, akıllı TV'ler, set üstü kutular) ve özellikle Android TV payını.
  • İyi yanıt: beyan edilen kanallarla örtüşen bir dağılım. Bir telefon uygulaması SDK'sı ağırlıklı olarak telefon üretmelidir.
  • Kırmızı bayrak: büyük bir TV kutusu ya da yayın çubuğu payı veya bunu bilmeyen bir sağlayıcı. Sertifikasız Android TV kutuları Vo1d, BadBox 2.0 ve Popa'nın ortak paydası.

6. Coğrafi dağılım gerçek kullanıcılara mı, enfekte donanıma mı benziyor?

  • Sorun: ülkelere göre çevrimiçi düğüm sayılarını. Sonra bunları kendi çıkış örnekleminizde gördüklerinizle karşılaştırın.
  • İyi yanıt: ortak uygulamaların popüler olduğu yerlerle kabaca uyumlu bir dağılım.
  • Kırmızı bayrak: enfekte kutuların yoğunlaştığı pazarların ciddi biçimde fazla temsil edilmesi. XLab, Vo1d enfeksiyonlarının yaklaşık %25'ini Brezilya'da, %13,6'sını Güney Afrika'da ve %10,5'ini Endonezya'da tespit etti. HUMAN'ın BADBOX 2.0 araştırması, aktarıldığına göre, cihazların %37,6'sını Brezilya'ya yerleştirdi. Bu ülkelerde çok sayıda meşru kullanıcı var. Aradığınız şey varlık değil, orantısızlık.

7. Örneklemdeki çıkış IP'leri tehdit istihbaratında görünüyor mu?

  • Sorun: hiçbir şey. Kendiniz test edin (yöntem aşağıda).
  • İyi yanıt: paylaşımlı residential IP'lerde bazı raporlar normaldir. Örneklemin çoğu raporsuz olmalı ve çok azı tarama davranışı göstermeli.
  • Kırmızı bayrak: çıkışların kayda değer bir kısmının interneti tararken görülmesi, Spamhaus'un exploit listesinde yer alması ya da IP istihbarat sağlayıcıları tarafından başka bir proxy markasının adıyla etiketlenmesi.

8. Alıcılar için hangi KYC'yi uyguluyorsunuz?

  • Sorun: yeni bir hesap residential trafik almadan önce hangi doğrulamanın yapıldığını ve neyin incelemeyi tetiklediğini.
  • İyi yanıt: riskle orantılı kimlik ya da şirket doğrulaması ve kullanım amacınıza dair sorular. Biraz can sıkıcı olması iyiye işarettir.
  • Kırmızı bayrak: kriptoyla öde, kimlik bilgilerini anında al, soru yok. Anonim olarak kaydolabilen herkes çıkışlarınızı sizinle paylaşıyor.

9. Kötüye kullanım şikâyetlerini nasıl ele alıyorsunuz?

  • Sorun: yayımlanmış bir abuse iletişim adresi, tipik yanıt süresi ve trafiği şikâyete yol açan bir müşteriye ne olduğu.
  • İyi yanıt: tanımlı bir süreç, yüksek riskli hedeflerde engellemeler ve hesapların gerçekten askıya alındığına dair kanıt.
  • Kırmızı bayrak: abuse adresi olmaması ya da "hiçbir şeyi loglamıyoruz, bu yüzden işlem yapamayız." Bu iyi satabilir, ama kimsenin hiçbir kuralı uygulayamayacağı anlamına gelir.

10. Yayımlanmış bir kabul edilebilir kullanım politikası var mı ve teknik olarak uygulanıyor mu?

  • Sorun: AUP'nin URL'sini ve hangi kısımlarının yalnızca kâğıt üzerinde değil, gateway'de uygulandığını (engellenen domainler ya da portlar, giriş endpoint'lerinde hız sınırları).
  • İyi yanıt: credential stuffing'i, dolandırıcılığı ve spam'i yasaklayan, açıklamaya hazır oldukları teknik kontrollerle desteklenen herkese açık bir AUP.
  • Kırmızı bayrak: "tespit edilemez" hesap çiftliği gibi AUP'nin yasakladığı kullanımları ima eden pazarlama.

11. Sözleşme neyi taahhüt ediyor?

  • Sorun: düğümlerin cihaz sahibinin bilgilendirilmiş rızasıyla tedarik edildiğine dair bir garanti, bunun yanlış çıkması halinde tazminat, önemli tedarik ya da upstream değişikliklerinde bildirim ve veri işleme koşulları.
  • İyi yanıt: bu maddeler mevcut ya da sağlayıcı sizin hacminizde bunları müzakere etmeye hazır.
  • Kırmızı bayrak: tüm tedarik riskini size yükleyen ya da sağlayıcının tedarikçilerini sessizce değiştirmesine izin veren koşullar.

12. Hangi bağımsız üyeliklere ya da denetimlere sahipsiniz ve bunlar gerçekte neyi kapsıyor?

  • Sorun: sertifikayı ya da üyeliği ve kapsamını.
  • İyi yanıt: kapsamın doğru bir tarifi. Sektöre özgü rozet, i2Coalition bünyesinde yürütülen bir sektör konsorsiyumu olan Ethical Web Data Collection Initiative (EWDCI). Üyeler ilkelerine bağlı kalacaklarını taahhüt ediyor. Bu bir davranış kuralları bütünü, her düğümün rızasına dair teknik bir denetim değil; NetNut da Nisan 2024'ten itibaren üye olarak listeleniyordu. SOC 2 ya da ISO 27001 gibi genel sertifikalar şirketin güvenlik kontrollerini kapsar, IP'lerinin nereden geldiğini değil.
  • Kırmızı bayrak: bir rozeti 1–3. soruların yanıtı olarak sunmak. Rozet kanıtın yerini tutmaz.

Çıkış IP'lerinden bir örneklemi kendiniz nasıl test edersiniz

Sağlayıcının deneme sürümünden 100–200 çıkış IP'si toplayın, ardından bunları iki ya da üç ücretsiz itibar kaynağından geçirin. Bakmanız gereken şey tüm örneklemdeki dağılım. Tek bir kötü IP kendi başına hiçbir şey kanıtlamaz.

Önce çıkışları toplayın. Çoğu gateway her istekte ya da her oturumda IP değiştirir. Sticky session destekleyen herhangi bir sağlayıcıda her seferinde yeni bir oturum ID'si isteyin. Bizim gateway'imizde oturum kullanıcı adının içine yazılıyor:

for i in $(seq 1 150); do
  curl -s --max-time 20 \
    -x "http://USERNAME-sid-audit$i-ttl-10m:PASSWORD@gate.proxyhat.com:8080" \
    https://api.ipify.org
  echo
done | sort -u > exits.txt
wc -l exits.txt

Yalnızca bir proxy'nin erişilebilir olduğunu doğrulamak ve çıkış IP'sini görmek istiyorsanız, ücretsiz proxy checker aracımız bunu sizin için test eder. Ardından itibarı kontrol edin:

  • AbuseIPDB. Kitle kaynaklı kötüye kullanım raporları. Ücretsiz plan günde 1.000 sorguya izin veriyor. check endpoint'i abuseConfidenceScore, totalReports ve usageType döndürüyor.
  • Spamhaus. IP and Domain Reputation Checker, düşük hacimli manuel kullanım için ücretsiz. Önemsemeniz gereken sinyal bir XBL kaydı (istismar edilmiş host'lar, açık proxy'ler, enfekte makineler). PBL kaydı yalnızca "doğrudan e-posta göndermemesi gereken son kullanıcı aralığı" anlamına gelir ve gerçek bir ev IP'si için normaldir. DNSBL sorgularını herkese açık bir resolver üzerinden script'le göndermeyin: Spamhaus bunlara veri değil, 127.255.255.254 hata koduyla yanıt veriyor.
  • GreyNoise. Community API (https://api.greynoise.io/v3/community/{ip}), bir IP'nin son 90 günde interneti tararken görülüp görülmediğini (noise) ve nasıl sınıflandırıldığını söylüyor. Anahtarsız günde 10 sorguya, kurumsal e-postayla açılan ücretsiz bir hesapla haftada 50 sorguya izin veriyor. Toplu tarama yapan bir residential çıkış ya enfektedir ya da tarama yapan biri tarafından kiralanmıştır.
  • Proxy atıf sağlayıcıları. Spur (IPIDEA operasyonunda adı geçen) ve IPinfo'nun residential proxy API'si (service, last_seen, percent_days_seen; ücretli katmanlar), bir IP'nin görüldüğü proxy hizmetinin adını veriyor. Sağlayıcınızın çıkışları farklı bir markayla etiketlenmişse bu, yeniden satışın doğrudan kanıtıdır. Yine de atıf yanlış olabilir ve tek bir cihaz birden fazla havuzda bulunabilir.
while read ip; do
  curl -sG https://api.abuseipdb.com/api/v2/check \
    --data-urlencode "ipAddress=$ip" -d maxAgeInDays=90 \
    -H "Key: $ABUSEIPDB_KEY" -H "Accept: application/json" |
  jq -r '[.data.ipAddress, .data.abuseConfidenceScore, .data.totalReports, .data.usageType] | @tsv'
done < exits.txt > abuseipdb.tsv

Sonuçları yorumlarken iki aday sağlayıcının örneklemlerini mutlak bir eşiğe göre değil, yan yana karşılaştırın. Carrier-grade NAT nedeniyle tek bir mobil IP, birbiriyle ilgisiz binlerce kullanıcıdan gelen raporları taşıyabilir. Her IP'nin arkasındaki ağlar ve bazılarının neden hosting olarak okunduğu için IP itibarı ve fraud puanlaması rehberimize bakın.

Bu testin kanıtlamadıkları: temiz bir örneklem rızayı kanıtlamaz. Yeni enfekte olmuş bir TV kutusunun hiçbir kötüye kullanım geçmişi yoktur. Kirli bir örneklem ise yalnızca havuzun özensiz müşterilerle paylaşıldığı anlamına gelebilir. Test, zaten yanmış havuzları yakalar. Tedariki onaylayamaz. Buna ancak sözleşme koşullarıyla desteklenen 1–3. sorular yaklaşabilir.

Sağlayıcınız kapatılırsa ne yapmalı

Bunun olabileceğini varsayın ve sağlayıcı değiştirmenin bir yeniden yazım değil, bir yapılandırma değişikliği olacağı şekilde tasarlayın. El koyma işlemi önceden haber vermez. Gateway, panel ve çoğu zaman sağlayıcının destek kanalları aynı anda karanlığa gömülür.

  1. Proxy endpoint'ini kodunuzun dışında tutun. Her isteği tek bir yapılandırma değeri ya da küçük bir proxy middleware katmanı üzerinden yönlendirin; böylece sağlayıcı değişikliği tek bir deploy olur.
  2. Bu kontrol listesiyle ikinci bir sağlayıcıyı önceden değerlendirin ve ihtiyaç duyduğunuzda kimlik bilgilerinin hâlâ çalışması için küçük bir aktif bakiye tutun.
  3. El konulan domainlere trafik göndermeyi bırakın. Bir domain el koyma bildirimi taşımaya başladığında artık işleticinin kontrolünde değildir. Saklanan kimlik bilgilerini kaldırın ve yeniden denemeye devam etmeyin.
  4. Neyi ne zaman kullandığınızı (hesap, tarihler, kullanım amacı) yazıya dökün; ileride kendi uyum ekibinizden ya da başka birinden sorular gelebilir.
  5. Üretim trafiğini taşımadan önce çıkış örneklemi testini yeni sağlayıcıda tekrar çalıştırın. White-label markalar bazen aynı upstream'i paylaşır ve aynı havuza yeni bir isim altında geçmek istemezsiniz.

Sık sorulan sorular

Bir residential proxy sağlayıcısının botnet kullandığını nasıl anlarım?

Dışarıdan kanıtlayamazsınız, ama yalan söylemenin maliyetini artırabilirsiniz. Tedarik dağılımını, onay ekranı incelenebilen adı belli SDK ortaklarını ve kapasitenin herhangi bir kısmının upstream'lerden yeniden satılıp satılmadığını sorun. Ardından 100-200 çıkış IP'sini AbuseIPDB, Spamhaus XBL, GreyNoise ve bir proxy atıf hizmetinde test edin. Tedarik sorularında kaçamak yanıt en güçlü sinyaldir.

FBI NetNut'a el koyduğunda NetNut müşterilerine ne oldu?

2 Temmuz 2026'da FBI ve IRS-CI, NetNut domainlerine el koydu. Alarum Technologies ertesi gün yatırımcılara hizmetlerinin bir bölümünde kesinti yaşadığını bildirdi. Google da pek çok proxy markasının NetNut'u white-label olarak sattığını söyledi; yani etkilenen bazı müşteriler onu başka bir isim altında satın alıyordu.

EWDCI sertifikası bir proxy havuzunun etik olarak tedarik edildiği anlamına gelir mi?

Hayır. Ethical Web Data Collection Initiative, i2Coalition bünyesindeki bir sektör konsorsiyumu ve üyeleri bir dizi ilkeye bağlı kalacaklarını taahhüt ediyor. Bu, her düğümün rızasına dair teknik bir denetim değil, bir davranış kuralları bütünü; NetNut da üye olarak listeleniyordu. Bunu kanıt olarak değil, bağlam olarak değerlendirin.

Residential proxy IP'lerinin kötüye kullanım raporları olması normal mi?

Bazı raporlar normaldir, çünkü residential ve özellikle mobil IP'ler paylaşılır ve yeniden kullanılır. Önemli olan örneklemdeki dağılım: çıkışların yüksek bir kısmının GreyNoise'da interneti tararken görülmesi ya da Spamhaus'un exploit listesinde (XBL) yer alması, enfekte ya da yoğun biçimde kötüye kullanılan cihazlara işaret eder. Ev IP'leri için PBL kaydı normaldir.

Neden bu kadar çok residential proxy IP'si Brezilya'da?

Brezilya'da çok sayıda meşru internet kullanıcısı var, ama aynı zamanda botnet düğümlerinin yaygın kaynağı olan ucuz, sertifikasız Android TV kutuları da çok yaygın. HUMAN, BADBOX 2.0 cihazlarının %37,6'sını Brezilya'da tespit etti; XLab da Vo1d enfeksiyonlarının yaklaşık dörtte birini orada buldu. Uyarı işareti salt varlık değil, orantısız yoğunlaşma.

Başlamaya hazır mısınız?

195'den fazla ülkede residential, ISP ve mobil proxy'ler. Ücretsiz hesap oluşturun.

Ücretsiz hesap oluştur
← Bloga Dön