Резидентные прокси-ботнеты: 20 миллионов IP-адресов ежедневно
Теневой интернет-трафик: как миллионы устройств становятся звеньями глобальной прокси-сети
Эксперты Black Lotus Labs зафиксировали беспрецедентный рост вредоносных резидентных прокси-сетей. Ежедневно специалисты отслеживают почти 20 миллионов уникальных IP-адресов в более чем 30 кластерах proxy botnets. Эти цифры раскрывают подлинную сложность и масштаб угрозы, в основе которой лежат миллионы скомпрометированных IoT-устройств, мобильных телефонов и пользовательских роутеров. Преступные группировки используют такие прокси для маскировки незаконной деятельности под обычный интернет-трафик, успешно обходя традиционные защитные механизмы, включая блокировку на основе репутации.
Инструмент для невидимых атак
Главная опасность резидентных прокси заключается в их способности имитировать поведение легитимных пользователей. Злоумышленники применяют эти сети для широкого спектра операций:
- Масштабное мошенничество;
- Атаки типа credential stuffing (подстановка украденных учетных данных);
- Обход геолокационных ограничений (bypassing geolocation restrictions).
Поскольку трафик исходит от реальных устройств с чистой историей, традиционные списки блокировки и системы анализа репутации часто оказываются бессильны.
Анатомия устойчивой цепочки поставок
Исследование подчеркивает, что рынок резидентских прокси-сервисов сформировался в полноценную взаимосвязанную supply chain. Крупные операторы доминируют, контролируя колоссальные объемы недорогих резидентских IP-адресов и активно сотрудничая с другими участниками теневой экосистемы. Ключевая проблема в том, что владельцы устройств зачастую не подозревают, что их техника стала узлом прокси-сети. Во многих случаях пользователи неосознанно соглашаются с условиями, которые напрямую нарушают политики их интернет-провайдеров, открывая доступ к ресурсам устройства.
Ключевые игроки и их методы
Аналитики выделили несколько крупных ботнетов, каждый из которых демонстрирует уникальные техники контроля над пулами IP-адресов и впечатляющую устойчивость к попыткам нейтрализации.
IPIDEA. В начале 2026 года инфраструктура этой сети была значительно подорвана, однако она молниеносно восстановилась благодаря разветвлённой сети соединений и глубокой эшелонированной инфраструктуре.
Jaguar и Kookeey. Эти ботнеты используют параллельные системы, делая ставку на предустановленное malware (pre-installed malware) в устройствах на базе Android. Такой подход обеспечивает агрессивное расширение сети за счет заражения устройств еще до того, как они попадают к конечному пользователю.
Эти крупные игроки активно применяют технический арсенал, включающий:
- Динамическую ротацию IP-адресов (dynamic IP rotation);
- Связывание вредоносного программного обеспечения с легитимными приложениями (bundling malware with legitimate applications).
Эффект домино и уязвимая периферия
Помимо лидеров рынка, ландшафт угроз насыщен множеством более мелких ботнетов. Они эксплуатируют непропатченные устройства (unpatched devices) и часто не имеют даже базовых мер безопасности, создавая питательную среду для незаконного использования. Взаимодействие между различными ботнетами серьезно усложняет усилия по их уничтожению: прерывание работы одного сервиса часто приводит к тому, что его роль мгновенно перехватывает другой, оппортунистически расширяя свою активность.
Стратегия сдерживания
Эксперты Black Lotus Labs настаивают на необходимости скоординированного ответа всего сообщества информационной безопасности. Устойчивое противодействие резидентным прокси-серверам требует комплексного давления на базовую инфраструктуру, витрины приложений и всю экосистему поддержки этих операций. Защитникам критически важно проявлять бдительность в отношении аномальной активности, исходящей от резидентных IP-адресов, и внедрять жесткие защитные меры: от обеспечения безопасности интерфейсов управления устройствами (device management interfaces) до блокировки индикаторов компрометации (Indicators of Compromise, IoC).
Для эффективного сдерживания растущего ландшафта угроз потребуется беспрецедентное сотрудничество с правоохранительными органами и нормативно-правовыми структурами, направленное на разрушение не только технической, но и экономической базы вредоносных прокси-империй.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



