Résumé rapide

Les proxys résidentiels utilisent des connexions Internet légitimes à domicile et sur mobile, ce qui rend le trafic malveillant plus difficile à détecter. Une étude portant sur 170 millions d’adresses IP révèle un chiffre d’affaires rapide et un partage étendu entre les fournisseurs, remettant en question les systèmes traditionnels de réputation IP.

Une sécurité efficace nécessite de regarder au-delà des étiquettes IP statiques et de prendre en compte la récence, la fréquence et la persistance de l’activité. Ce contexte permet de détecter les abus, de réduire les faux positifs et de protéger les utilisateurs légitimes.

Introduction

Une question familière dans les enquêtes de sécurité est souvent la suivante : que peut nous dire une adresse IP ?

Depuis des années, cette question a des réponses assez prévisibles. L’adresse associée à l’infrastructure d’hébergement est-elle un VPN ? Tor? Un réseau d’entreprise ? Ce type de contexte réseau devient un signal important dans d’innombrables systèmes de détection de fraude, politiques d’accès et enquêtes de sécurité.

Les proxys résidentiels compliquent cette équation.

Contrairement aux VPN traditionnels ou aux proxys de centres de données, les proxys résidentiels acheminent le trafic via des connexions Internet grand public ordinaires. Les demandes peuvent provenir de fournisseurs de haut débit et d’opérateurs de téléphonie mobile légitimes, présentant souvent toutes les caractéristiques du trafic résidentiel ordinaire. L’infrastructure semble familière, même si l’activité qui la sous-tend ne l’est pas.

Pour les défenseurs, cela crée un défi plus complexe que la simple identification si une adresse IP a été associée à un service proxy. Cela nécessite de comprendre le comportement de l’infrastructure proxy résidentielle, notamment son mode de rotation, sa durée d’activité et l’étendue du partage de la même infrastructure entre différents réseaux proxy.

Pendant 90 jours, notre équipe de recherche a analysé plus de 170 millions d’adresses IP proxy résidentielles collectées grâce à l’observation directe de réseaux proxy résidentiels commerciaux. Il en est ressorti un écosystème qui se comporte très différemment des hypothèses sur lesquelles reposent les modèles traditionnels de réputation de propriété intellectuelle.

L’implication va bien au-delà des proxys résidentiels eux-mêmes. À mesure que l’infrastructure Internet devient dynamique, partagée et continuellement réaffectée, la réputation statique devient un indicateur plus faible du comportement futur. Comprendre une propriété intellectuelle dépend de moins en moins de ce qui a été observé auparavant et davantage de la façon dont elle a été observée récemment et de manière cohérente.

Les proxys résidentiels sont construits sur une infrastructure d’apparence légitime

Les services VPN traditionnels exploitent généralement leurs propres serveurs ou louent une infrastructure auprès de fournisseurs de cloud. Leur trafic provient souvent de réseaux d’hébergement reconnaissables, ce qui rend la classification au niveau de l’infrastructure relativement simple.

Les proxys résidentiels adoptent une approche différente.

Les fournisseurs commerciaux ont accès à de véritables connexions Internet résidentielles. Parfois, il s’agit d’une participation volontaire; parfois, ils sont acheminés via des appareils compromis. Ils revendent ensuite cette connectivité aux clients qui souhaitent que leur trafic apparaisse comme du trafic de consommateur ordinaire.

Du point de vue d’un site Web ou d’une équipe de sécurité, une demande peut sembler provenir d’un abonné haut débit à Chicago, d’un client fibre à Paris ou d’un abonné mobile à São Paulo. L’adresse IP sous-jacente visible peut véritablement appartenir à un FAI et à une connexion client légitime. Cependant, l’utilisateur ou le système à l’origine de la demande peut se trouver dans un endroit totalement différent.

Cette distinction explique pourquoi les procurations résidentielles sont devenues de plus en plus courantes dans les abus. Le trafic peut se fondre dans les mêmes réseaux de consommation que ceux utilisés par les véritables clients, ce qui rend de moins en moins fiable la simple distinction entre « résidentiel » et « suspect ». L’infrastructure proxy résidentielle est désormais utilisée dans des activités telles que le credential stuffing, la création de comptes, le scraping, la fraude publicitaire et l’abus de paiement. Le trafic se fond dans les mêmes réseaux utilisés par les clients légitimes.

La stabilité des systèmes de réputation disparaît

Une grande partie de l’écosystème actuel de la réputation IP a été construite autour de l’idée qu’une adresse IP accumule une réputation au fil du temps. Une adresse précédemment associée à une activité malveillante ou suspecte peut signaler un risque dans les décisions futures. Une adresse ayant un long historique d’activités légitimes devient plus fiable. Au fil du temps, ces observations contribuent à éclairer les décisions automatisées.

L’utilité des enregistrements historiques repose sur un comportement persistant. L’infrastructure proxy résidentielle remet fondamentalement en question ce service public.

Sur plus de 170 millions d’adresses IP proxy résidentielles observées sur 90 jours, nous avons constaté qu’environ 60 % n’apparaissaient qu’une seule fois pendant toute la fenêtre d’observation.

Même parmi les adresses qui ont persisté plus longtemps, le chiffre d’affaires est resté constant. La visibilité moyenne des IP n’était que de 4,56 jours, et seulement 9 % des IP ont été réobservées dans les 7 jours.

Pour les défenseurs, cela signifie que les observations d’hier ne racontent souvent qu’une partie de l’histoire d’aujourd’hui.

Une adresse IP sans historique de proxy résidentiel peut simplement être entrée dans le pool d’un fournisseur ce matin. De même, une adresse observée comme proxy peut ultérieurement redevenir un usage résidentiel.

Une personne brandissant un smartphone sur lequel figure le mot fournisseur de proxy.

Le partage d’infrastructures est courant

L’une des conclusions les plus frappantes de notre recherche est l’ampleur avec laquelle les fournisseurs de services proxy résidentiels partagent l’infrastructure.

46 % des adresses IP proxy résidentielles observées sont apparues simultanément sur plusieurs réseaux de fournisseurs commerciaux. Dans certains cas, une seule adresse IP est apparue dans 101 services proxy résidentiels différents au cours de nos observations.

Plusieurs mécanismes peuvent créer ce chevauchement. Les fournisseurs s’approvisionnent fréquemment en connectivité à partir de réseaux partenaires, de canaux de distribution de logiciels ou de services d’agrégation qui se chevauchent. Plusieurs sociétés peuvent annoncer des offres de procuration indépendantes. En conséquence, les services commercialisés sous forme de réseaux proxy distincts peuvent partager la même infrastructure IP résidentielle sous-jacente.

Pour les équipes de sécurité, cela complique considérablement l’attribution au niveau du fournisseur. Le blocage d’un fournisseur n’apporte pas grand-chose à l’écosystème dans son ensemble si la même infrastructure reste disponible auprès de dizaines d’autres. De même, attribuer une activité à un fournisseur commercial particulier devient de plus en plus difficile lorsque plusieurs services exposent simultanément la même connexion résidentielle.

L’infrastructure est devenue bien plus interconnectée que ne le suggère le marketing des fournisseurs individuels. Les prestataires commerciaux qui semblent indépendants au niveau de la marque peuvent être considérablement interconnectés au niveau de l’infrastructure.

Les classifications binaires laissent de côté un contexte précieux

Les indicateurs de sécurité indiquent souvent uniquement si une adresse IP est un proxy résidentiel. Cette réponse binaire ne va pas plus loin.

Considérez deux adresses IP proxy résidentielles.

L’un d’eux a été observé une fois pendant quelques minutes et n’a plus jamais été observé. L’autre a été systématiquement observé chez plusieurs fournisseurs de proxy commerciaux depuis des mois.

Un indicateur binaire traite les deux observations de la même manière. Leurs histoires racontent une histoire plus nuancée. Traiter ces observations comme équivalentes passe à côté d’un contexte important.

La récence, la fréquence et la persistance fournissent un contexte supplémentaire sur la force et la pertinence d’une observation par procuration résidentielle. Ce contexte aide les analystes à comprendre le comportement actuel d’une adresse, plutôt que de s’appuyer exclusivement sur des étiquettes historiques.

Pour les équipes de sécurité, ce contexte réduit les temps d’investigation inutiles. Les analystes peuvent mieux faire la distinction entre une observation historique isolée et une activité soutenue par procuration.

Plutôt que de remplacer la logique de détection existante, le contexte concernant la récence, la fréquence et la persistance permet de prioriser les décisions en matière de risques qui autrement s’appuieraient sur des indicateurs binaires.

Image isométrique d'une maison avec un téléphone et d'autres appareils.

Les proxys résidentiels illustrent un changement plus large

Les proxys résidentiels représentent un défi plus important qui se pose dans l’infrastructure Internet. La relation entre une adresse IP et le réseau qui la sous-tend n’est pas toujours statique.

Les adresses IP se déplacent de plus en plus entre les organisations. Les réseaux sont continuellement réaffectés. Les hébergeurs se développent dans les services résidentiels. Les passerelles mobiles servent des millions d’utilisateurs via des pools d’adresses relativement petits. IPv6 continue de remodeler les hypothèses concernant la propriété et la persistance des adresses.

Les nouvelles observations comptent de plus en plus autant que les documents historiques. Les preuves du comportement de l’infrastructure au fil du temps complètent les registres de propriété. Ensemble, plusieurs signaux indépendants fournissent une meilleure compréhension que n’importe quelle classification unique.

Au-delà de la réputation

Les proxys résidentiels font désormais partie intégrante de l’infrastructure Internet, prenant en charge à la fois les applications commerciales légitimes et les activités abusives. Cela signifie que les défenseurs sont confrontés à un exercice d’équilibre.

Le blocage de chaque proxy résidentiel crée des frictions inutiles pour les utilisateurs légitimes, les chercheurs, les entreprises et les consommateurs dont le trafic partage une infrastructure similaire. Ignorer complètement les proxys résidentiels expose les organisations aux attaques d’identifiants, au scraping, à la création de faux comptes et à la fraude aux paiements.

Aucun des deux extrêmes ne reflète ce qu’une adresse IP peut nous dire.

Une adresse IP n’est pas toujours simplement « bonne » ou « mauvaise ». Sa valeur en tant que signal de sécurité dépend du contexte. Depuis quand a-t-il été observé ? Son comportement est-il resté stable ? Avec quelle persistance ? Chez combien de prestataires ? À mesure que l’infrastructure Internet devient plus dynamique, ces questions contextuelles deviennent de plus en plus précieuses.

Les proxys résidentiels ne sont pas simplement une autre catégorie de services d’anonymisation. Ils montrent comment l’infrastructure Internet évolue : partagée, en constante évolution et se comportant souvent d’une manière que les enregistrements statiques ont du mal à capturer.

Les organisations qui s’adapteront le mieux ne traiteront plus les adresses IP comme des identités fixes et commenceront à les comprendre comme des signaux en constante évolution. Ce changement n’améliore pas seulement la détection des proxys résidentiels. Cela conduit à de meilleures décisions en matière de sécurité pour chaque flux de travail impliquant une adresse IP.

A lire également