Резидентные прокси-ботнеты: 20 миллионов IP-адресов ежедневно

Теневой интернет-трафик: как миллионы устройств становятся звеньями глобальной прокси-сети

Эксперты Black Lotus Labs зафиксировали беспрецедентный рост вредоносных резидентных прокси-сетей. Ежедневно специалисты отслеживают почти 20 миллионов уникальных IP-адресов в более чем 30 кластерах proxy botnets. Эти цифры раскрывают подлинную сложность и масштаб угрозы, в основе которой лежат миллионы скомпрометированных IoT-устройств, мобильных телефонов и пользовательских роутеров. Преступные группировки используют такие прокси для маскировки незаконной деятельности под обычный интернет-трафик, успешно обходя традиционные защитные механизмы, включая блокировку на основе репутации.

Инструмент для невидимых атак

Главная опасность резидентных прокси заключается в их способности имитировать поведение легитимных пользователей. Злоумышленники применяют эти сети для широкого спектра операций:

  • Масштабное мошенничество;
  • Атаки типа credential stuffing (подстановка украденных учетных данных);
  • Обход геолокационных ограничений (bypassing geolocation restrictions).

Поскольку трафик исходит от реальных устройств с чистой историей, традиционные списки блокировки и системы анализа репутации часто оказываются бессильны.

Анатомия устойчивой цепочки поставок

Исследование подчеркивает, что рынок резидентских прокси-сервисов сформировался в полноценную взаимосвязанную supply chain. Крупные операторы доминируют, контролируя колоссальные объемы недорогих резидентских IP-адресов и активно сотрудничая с другими участниками теневой экосистемы. Ключевая проблема в том, что владельцы устройств зачастую не подозревают, что их техника стала узлом прокси-сети. Во многих случаях пользователи неосознанно соглашаются с условиями, которые напрямую нарушают политики их интернет-провайдеров, открывая доступ к ресурсам устройства.

Ключевые игроки и их методы

Аналитики выделили несколько крупных ботнетов, каждый из которых демонстрирует уникальные техники контроля над пулами IP-адресов и впечатляющую устойчивость к попыткам нейтрализации.

IPIDEA. В начале 2026 года инфраструктура этой сети была значительно подорвана, однако она молниеносно восстановилась благодаря разветвлённой сети соединений и глубокой эшелонированной инфраструктуре.

Jaguar и Kookeey. Эти ботнеты используют параллельные системы, делая ставку на предустановленное malware (pre-installed malware) в устройствах на базе Android. Такой подход обеспечивает агрессивное расширение сети за счет заражения устройств еще до того, как они попадают к конечному пользователю.

Эти крупные игроки активно применяют технический арсенал, включающий:

  • Динамическую ротацию IP-адресов (dynamic IP rotation);
  • Связывание вредоносного программного обеспечения с легитимными приложениями (bundling malware with legitimate applications).

Эффект домино и уязвимая периферия

Помимо лидеров рынка, ландшафт угроз насыщен множеством более мелких ботнетов. Они эксплуатируют непропатченные устройства (unpatched devices) и часто не имеют даже базовых мер безопасности, создавая питательную среду для незаконного использования. Взаимодействие между различными ботнетами серьезно усложняет усилия по их уничтожению: прерывание работы одного сервиса часто приводит к тому, что его роль мгновенно перехватывает другой, оппортунистически расширяя свою активность.

Стратегия сдерживания

Эксперты Black Lotus Labs настаивают на необходимости скоординированного ответа всего сообщества информационной безопасности. Устойчивое противодействие резидентным прокси-серверам требует комплексного давления на базовую инфраструктуру, витрины приложений и всю экосистему поддержки этих операций. Защитникам критически важно проявлять бдительность в отношении аномальной активности, исходящей от резидентных IP-адресов, и внедрять жесткие защитные меры: от обеспечения безопасности интерфейсов управления устройствами (device management interfaces) до блокировки индикаторов компрометации (Indicators of Compromise, IoC).

Для эффективного сдерживания растущего ландшафта угроз потребуется беспрецедентное сотрудничество с правоохранительными органами и нормативно-правовыми структурами, направленное на разрушение не только технической, но и экономической базы вредоносных прокси-империй.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: