Когда сервис обещает мне «50 миллионов домашних IP», цифра впечатляет меньше, чем вопрос о происхождении адресов. Чтобы продать клиенту выход в интернет через квартиру в Амстердаме, Варшаве или Москве, где-то должен существовать настоящий канал связи, которым сервис получил право распоряжаться. Иногда владелец действительно согласился делиться трафиком. Иногда согласие спрятали в условиях приложения. Иногда телевизор, роутер или телефон вообще заразили вредоносной программой.
Именно поэтому я не считаю правильным ставить знак равенства между резидентными прокси и ботнетами. Технология сама по себе нейтральна. Исследователи Университета Твенте изучали сети, куда пользователи вступали добровольно за деньги, а нидерландский NCSC отдельно разделяет осознанное участие, сомнительное согласие через приложения и заражение без ведома владельца. Проблема начинается не с самого прокси, а с происхождения узлов и того, кому потом продают доступ.
Почему домашний IP ценнее адреса обычного сервера
Резидентный прокси пропускает запрос через подключение, которое относится не к дата-центру, а к провайдеру домашнего или другого пользовательского доступа. Целевой сайт видит адрес такого провайдера вместо исходного адреса клиента. Именно такое устройство сети описывают и академические исследования RESIP, и специалисты Black Lotus Labs.
клиент прокси
|
v
шлюз прокси-сервиса
|
v
телефон / телевизор / роутер / компьютер
|
v
домашний или мобильный провайдер
|
v
целевой сайт
С точки зрения защиты разница существенна. Адреса дата-центров сравнительно легко группировать по автономным системам, хостингам и истории злоупотреблений. Домашний адрес принадлежит тому же диапазону, из которого приходят настоящие покупатели, сотрудники и владельцы аккаунтов. NCSC прямо предупреждает, что подобный трафик сложнее блокировать без побочного ущерба для обычных пользователей. Lumen приходит к тому же выводу по собственной телеметрии и связывает резидентные узлы с обходом IP-репутации, ограничений частоты запросов, географических фильтров и части антифрод-защиты.
Но рекламное обещание «домашний IP невозможно обнаружить» не выдерживает проверки. Резидентный адрес маскирует сетевое происхождение запроса, но не исправляет странную последовательность действий, частоту входов, cookies, характеристики браузера и множество других сигналов. Исследования IEEE Security and Privacy ещё несколько лет назад показывали, что RESIP создавались именно для снижения эффективности серверной блокировки, а современная работа IPinfo показывает, почему одной статической репутации IP теперь недостаточно. Домашний адрес помогает спрятаться, но человеком автоматический сценарий не становится.
Не требуется и открывать порт на домашнем роутере обычным способом. Прокси-компонент может сам установить исходящее соединение с управляющей инфраструктурой, после чего сервис передаёт клиентский трафик через уже существующий канал. Именно двунаправленное соединение описывала HUMAN при анализе PROXYLIB, а в исследовании NSOCKS Lumen показывала похожую архитектуру с промежуточными управляющими узлами. Поэтому NAT сам по себе не спасает устройство от превращения в выходной прокси.
Откуда прокси-сети получают миллионы адресов
Самый прозрачный вариант называется proxyware. Пользователь устанавливает программу, разрешает использовать часть своего канала и получает вознаграждение. Подобные сервисы реально существуют. В работе Университета Твенте исследователи семь с половиной месяцев наблюдали восемь таких приложений и 368 Гбайт проксированного трафика. Американский FBI тоже рассматривает добровольную установку отдельно от скрытого и вредоносного подключения устройств.
Следующий источник намного интереснее. Прокси-компания предлагает разработчику SDK и платит за устройства, на которых работает приложение. Для создателя бесплатной программы получается ещё один способ монетизации. Пользователь видит VPN, игру или медиаплеер, а внутри работает компонент, способный передавать посторонний трафик. FBI относит партнёрские SDK к одному из основных каналов распространения резидентных прокси, а NCSC описывает ту же модель как отдельную промежуточную зону между полностью осознанным участием и заражением.
Хороший пример дала операция PROXYLIB. Специалисты HUMAN обнаружили код прокси в 28 Android-приложениях, многие из которых изображали бесплатные VPN. После расследования приложения удалили из Google Play. Независимый разбор BleepingComputer подтвердил список приложений и использование SDK LumiApps. Поэтому совет «ставьте только из официального магазина» снижает риск, но не даёт абсолютной гарантии.
Третий источник уже не имеет отношения к согласию пользователя. Вредоносное ПО заражает роутер, компьютер, телефон или IoT-устройство и добавляет функцию прокси. Ещё хуже ситуация с дешёвой электроникой, куда нежелательные компоненты попадают до продажи или вместе с сомнительными приложениями. FBI перечисляет среди реальных целей ТВ-приставки, проекторы, цифровые фоторамки и автомобильные мультимедийные устройства, а исследователи HUMAN обнаружили подобную схему в BADBOX 2.0.
На SecurityLab мы уже разбирали BADBOX 2.0 и отдельные случаи с ТВ-приставками. Для владельца такие устройства выглядят исправными. Телевизор показывает фильмы, приставка открывает приложения, роутер раздаёт Wi-Fi. Посторонняя функция может месяцами не создавать заметных симптомов.
Есть ещё одна категория, которую часто ошибочно смешивают с настоящими домашними устройствами. Так называемый ISP proxy или «статический residential» адрес может принадлежать диапазону реального оператора связи, но фактически обслуживаться серверной инфраструктурой. Исследование Spur подробно показывает подобную модель. Поэтому надпись «residential IP» в прайс-листе сама по себе не доказывает, что запрос действительно идёт через чей-то домашний роутер.
Сколько таких устройств существует на самом деле
Здесь маркетинг особенно легко перепутать со статистикой. В мае Bitsight опубликовала результаты 55-дневного наблюдения за 30 прокси-сервисами. Исследователи насчитали 53,3 млн уникальных IPv4-адресов, однако максимальное число адресов за одни сутки составляло около 8,4 млн. У отдельных сервисов суточный максимум находился примерно между десятками тысяч и 2,3 млн узлов. Поэтому «50 миллионов IP» нельзя автоматически переводить в «50 миллионов одновременно работающих компьютеров».
Причин несколько. Домашнему абоненту могут выдавать динамический адрес, один физический узел со временем появляется под разными IP, а разные продавцы перепродают один и тот же пул. Исследование IPinfo обнаружило огромные пересечения адресов между прокси-брендами, а свежая работа Lumen описывает целую цепочку взаимной перепродажи между операторами ботнетов и коммерческими витринами.
Масштаб всё равно огромен. Black Lotus Labs сейчас отслеживает почти 20 млн различных IP в сутки более чем в 30 кластерах вредоносных прокси-ботнетов. Отдельное исследование Bitsight выявило ещё одну тревожную корреляцию. Из наблюдавшихся ею резидентных выходных адресов 15,5% одновременно фигурировали в телеметрии активных заражений вредоносным ПО, ещё 12,8% показывали активность потенциально нежелательных программ. Bitsight подчёркивает, что совпадение не означает автоматической причинности для каждого адреса, но масштаб пересечения хорошо показывает, насколько тесно прокси-рынок связан с заражёнными устройствами.
Показательный случай произошёл 28 мая. Полиция Нидерландов сообщила о ликвидации ботнета как минимум из 17 млн заражённых устройств, которым управляли через 200 серверов в Нидерландах. Независимые публикации Ars Technica и SANS подтверждают масштаб операции.
С названием сети нужна аккуратность. Официальное сообщение полиции не называло ASOCKS. Связь с этим сервисом появилась в нидерландских СМИ и затем разошлась по международным публикациям. Ars прямо пишет, что речь идёт о сообщаемой связи, а SANS отдельно предупреждает, что атрибуция ASOCKS независимо не подтверждена. Поэтому утверждать, будто полиция официально ликвидировала именно ASOCKS, пока некорректно.
Что через домашние IP делают преступники
Прокси нужны не только преступникам. Исследования рынка фиксируют разрешённый сбор публичных данных, тестирование сервисов из разных сетей и другие легальные сценарии. Но свойства технологии одинаково полезны для злоупотреблений. FBI перечисляет мошенничество, скрытие атакующего трафика и другие преступные операции, а peer-reviewed исследование добровольно установленных proxyware-приложений обнаружило трафик, связанный с подозрительной активностью на сайтах знакомств, фишинговыми кампаниями и массовым сбором данных.
- Атаки на учётные записи. Попытки входа распределяют между большим числом домашних адресов, чтобы снизить эффективность ограничений на один IP.
- Мошенничество. Резидентные адреса используют для рекламных схем, регистрации аккаунтов, платёжного фрода и других операций, где география и репутация IP входят в антифрод-модель.
- Сбор данных. Большое число выходных узлов позволяет распределять запросы между регионами и адресами.
- Сокрытие инфраструктуры. Прокси ставят между оператором вредоносной кампании и целевой системой, чтобы настоящий адрес не появлялся в журналах жертвы.
- DDoS и дальнейшее заражение. Некоторые экосистемы совмещают проксирование с ботнетами, сканированием локальной сети и другими вредоносными функциями.
Самый громкий свежий пример связан с NetNut. 2 июля Google сообщила о совместной с ФБР, Lumen и другими партнёрами операции против сети NetNut, также отслеживаемой как Popa. Google оценила её минимум в два миллиона устройств и заявила, что за одну неделю июня подозреваемыми выходными узлами пользовались 316 отслеживаемых групп угроз. Reuters независимо подтвердило саму операцию, участие ФБР и сокращение доступной сети на миллионы устройств. Lumen по своей телеметрии наблюдала у Popa около 1,5 млн уникальных IP в сутки.
История NetNut требует ещё одной оговорки. Google называет Popa вредоносным ботнетом и связывает с NetNut, но материнская компания NetNut, Alarum Technologies, после изъятия доменов сообщила в документах для SEC, что продолжает расследовать возможное злоупотребление своей инфраструктурой третьими сторонами и на тот момент не установила точную причину событий. Поэтому корректнее разделять технические выводы Google и позицию самой компании, а не подавать спор как уже завершённое судебное установление фактов.
Ещё интереснее рынок выглядит на телевизорах. Исследователи Spur проверили 6038 приложений для LG webOS и Samsung Tizen и нашли сигнатуры резидентных прокси-SDK в 2058 пакетах. Но наличие SDK тоже нельзя автоматически называть заражением. В одном из подробно изученных приложений для Samsung прокси включался после экрана согласия пользователя. Проблема оказалась достаточно серьёзной, чтобы Samsung запретила подобную функциональность в официальных правилах публикации. На SecurityLab есть отдельный разбор истории.
Для меня именно этот пример лучше всего показывает серую зону рынка. Между «владелец осознанно продал 500 Мбайт своего трафика» и «приставку заразил ботнет» существует огромное количество промежуточных моделей. Пользователь может формально нажать кнопку согласия, но не понимать, что через телевизор теперь проходит чужой сетевой трафик.
Как проверить собственную сеть
У бытового пользователя нет одной кнопки «найти residential proxy». Я бы смотрел на совокупность признаков. Неожиданно большой исходящий трафик, капчи на привычных сайтах, блокировки домашнего IP, неизвестные VPN и программы «пассивного заработка», старые ТВ-приставки и роутеры без обновлений заслуживают проверки. FBI советует избегать сомнительных приложений для продажи «неиспользуемой полосы», а NCSC рекомендует обновлять устройства, менять стандартные пароли и особенно внимательно относиться к IoT.
Начать можно с панели роутера. Я проверил бы список подключённых клиентов, временно отключил подозрительную приставку или телевизор и посмотрел, меняется ли фоновый трафик. После этого удалил бы ненужные приложения, обновил прошивки и проверил сертификацию Android-устройств. Google после операции NetNut отдельно рекомендовала использовать Play Protect и выбирать сертифицированные устройства, а HUMAN даёт похожий совет после расследований PROXYLIB и BADBOX.
Есть и более неприятный риск. Выходной узел находится внутри локальной сети, поэтому плохо реализованный или скомпрометированный прокси иногда способен открыть путь к соседним устройствам. Google предупреждала о таком сценарии после анализа NetNut. Независимые исследователи Nokia Deepfield уже документировали вредоносные ТВ-приставки, которые сканировали домашнюю сеть и сопоставляли обнаруженные узлы через ARP. Поэтому заражённый телевизор следует воспринимать не только как источник чужого IP, но и как потенциальную точку присутствия внутри сети.
Материал предназначен для легального анализа и защиты инфраструктуры. Резидентные прокси нельзя применять для несанкционированного доступа, слежки, взлома, нарушения правил сервисов или незаконного обхода ограничений. При использовании сетевых инструментов нужно соблюдать законодательство своей страны, включая требования законодательства России.
Главный вывод для меня простой. Миллион «домашних IP» в рекламе ничего не говорит о происхождении сети. За цифрой могут стоять добровольные участники, SDK внутри бесплатных программ, несколько перепродающих друг друга сервисов, операторские адреса без домашнего устройства или настоящий ботнет.
Поэтому правильный вопрос к продавцу резидентных прокси звучит не «сколько у вас адресов», а «откуда взялись устройства и какое согласие дал их владелец». Для защитника вывод другой. Домашний IP больше нельзя автоматически считать признаком настоящего человека. Рынок прокси научился продавать доверие к обычным интернет-подключениям как услугу, а киберпреступники научились это доверие покупать.