Wie statische ISP-Proxys die Erkennung von Betrug erschweren

Statische ISP-Proxys lassen betrügerischen Datenverkehr wie den legitimer Nutzer aussehen und erschweren es Sicherheitsteams, Kontoübernahmen, Automatisierung und anderen Missbrauch zu erkennen.

Verfasst von
Alastair Parr
Alastair Parr
Sep 23, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In der Vergangenheit bestand der Missbrauch von Proxys aus großen Mengen an IP-Adressen, da Angreifer schnell von einem Standort zum nächsten wechselten und ihre Infrastruktur verbrannten, bevor die Verteidiger den Überblick behalten konnten. Angreifer haben schon lange große Mengen an IP-Adressen genutzt, um bei Credential-Stuffing-Angriffen einer Erkennung zu entgehen, wodurch einfache Ratenbegrenzungen und IP-basierte Sperren weniger wirksam wurden.

Statische ISP-Proxys stellen ein anderes Problem dar.

Sie verleihen automatisiertem Datenverkehr den Anschein von Beständigkeit. Diese Proxys werden als stabile IP-Adressen vermarktet, die scheinbar von Breitbandanbietern vergeben werden. Ein Käufer kann dieselbe IP-Adresse wochen- oder sogar monatelang mieten, sie an ein dediziertes Konto binden und wiederholt nutzen, ohne den Wechsel, der mit rotierenden Proxys einhergeht.

Statische ISP-Proxys liegen zwischen privater und Rechenzentrumsinfrastruktur. Sie können die Geschwindigkeit und Zuverlässigkeit gehosteter Infrastruktur bieten und zugleich einige der Reputationsvorteile nutzen, die mit Breitbandnetzen verbunden sind. Dadurch eignen sie sich für Betrug, Scraping, die Erstellung gefälschter Konten, Kontoübernahmen und andere Formen der Automatisierung, die davon profitieren, wie ein normaler wiederkehrender Nutzer zu erscheinen.

Das FBI hat gewarnt, dass Kriminelle Residential-Proxys nutzen , um ihre Standorte zu verschleiern, gefälschte Konten zu erstellen, Brute-Force-Angriffe durchzuführen und auf kompromittierte Konten zuzugreifen, während sie es erschweren, bösartigen Datenverkehr von legitimen Aktivitäten zu unterscheiden.

Ein rotierender Residential-Proxy ermöglicht es, Datenverkehr mit einer großen Zahl von IP-Adressen von Privatkunden zu vermischen. Diese Möglichkeit, sich unter gewöhnlichen Datenverkehr zu mischen, ist einer der Gründe, warum Google Maßnahmen ergriff, um das Residential-Proxy-Netzwerk IPIDEA zu stören, das Forscher mit Botnetzen, Credential-Spraying, Spionage und unbefugtem Zugriff in Verbindung brachten.

Wenn Beständigkeit Teil der Tarnung wird

Statische ISP-Proxys sind attraktiv, weil sie dauerhaft bestehen. Sie werden üblicherweise auf Basis einer IP-Adresse verkauft, und Nutzer können sie über lange Zeiträume behalten. Dadurch kann ein Betreiber eine dauerhafte Verbindung zwischen einem Konto, einem Browserprofil, einer geografischen Region und einer IP-Adresse herstellen.

Dieses Modell verändert die wirtschaftlichen Bedingungen des Missbrauchs. Ein Angreifer benötigt nicht immer Tausende rotierender IPs. In manchen Anwendungsfällen ist eine einzige stabile IP pro Konto nützlicher. Ein Betrugsnetzwerk kann separate Identitäten mit jeweils eigener Netzwerkhistorie aufrechterhalten. Ein Scraping-Betrieb kann den offensichtlichen Wechsel eines großen Proxy-Pools vermeiden, und ein Netzwerk aus gefälschten Konten kann jedes Konto etablierter wirken lassen.

Advertisement

Das FBI weist darauf hin, dass Kriminelle Residential-Proxys verwenden können, die sich in derselben Stadt wie ein Opfer befinden, wodurch Aktivitäten mit kompromittierten Konten für standortbasierte Sicherheitskontrollen möglicherweise weniger auffällig werden. Statische ISP-Proxys geben Kriminellen eine weitere Möglichkeit, diese Art von Beständigkeit zu erzeugen.

Ein Nutzer, der innerhalb weniger Minuten von einem Land in ein anderes wechselt, häufig das Netzwerk wechselt oder sich über eine bekanntermaßen bösartige Infrastruktur anmeldet, könnte einer zusätzlichen Überprüfung unterzogen werden. Statische ISP-Proxys helfen, diese offensichtlichen Signale zu vermeiden, sodass die Automatisierung langsamer ablaufen und gewöhnlicher wirken kann.

Die Herkunft dieser Netzwerke trägt nur noch zur Verwirrung bei. Beispielsweise können statische ISP-Proxy-Dienste auf echten Routing-Beziehungen zu Internetdienstanbietern beruhen, während andere gemietete IP-Adressbereiche, Reseller-Vereinbarungen, alte Adressblöcke oder ISP-gebrandete Dienste nutzen, die wie Residential-Dienste klingen.

Das führt für Verteidiger zu einem Klassifizierungsproblem. Eine IP-Abfrage kann den Namen eines Internetdienstanbieters zurückgeben, während ein Geolokalisierungsdienst einen ungefähren Standort liefern kann. Das autonome System muss dabei weder wie ein hochgradig abgesicherter Host noch wie ein verdächtiger Cloud-Anbieter erscheinen.

Das Ausmaß dieses Klassifizierungsproblems ist erheblich. Lumen’s Black Lotus Labs erklärte, täglich fast 20 Millionen verschiedene IP-Adressen zu erfassen , die sich auf mehr als 30 Cluster bösartiger Proxy-Botnetze verteilen; die Residential-Proxy-Infrastruktur wird dabei unter anderem für Betrug, Angriffe auf Zugangsdaten, Scans und die Umgehung der Geolokalisierung eingesetzt.

Nichts davon beweist, dass die Verbindung zu einem bestehenden Nutzer gehört. Stattdessen müssen Teams Verhaltensmuster untersuchen. Bedient dieselbe IP-Adresse mehrere Konten? Entspricht der Zeitpunkt der Anmeldung menschlichem statt automatisiertem Verhalten? Ein bloßer Blick auf die Netzwerkhistorie wird diese Fragen nicht beantworten.

Warum das Sperren nicht immer unkompliziert ist

Bei statischen ISP-Proxys werden Reaktionsentscheidungen noch schwieriger. Einige Proxy-IPs sind wie Tunnel: Die Adresse ist dem Proxying gewidmet, und dahinter gibt es kaum legitime Nutzeraktivität. Diese lassen sich leichter sperren, da die Wahrscheinlichkeit geringer ist, einen regulären Nutzer zu beeinträchtigen.

Komplexere Proxy-Modelle verwenden IP-Adressen, die sich mit denen echter Nutzer, Organisationen oder Breitbandkunden überschneiden. In dieser Situation kann eine weitreichende Sperrung unerwünschte Folgen haben. Cloudflare warnt davor, dass umfassende IP-Sperrlisten falsch positive Ergebnisse erzeugen können , weil legitimer Datenverkehr aus denselben privaten Netzwerken stammen kann, die auch für Proxy-Aktivitäten genutzt werden.

Advertisement

Deshalb muss die Klassifizierung von Proxys differenzierter ausfallen. Ein dedizierter Proxy-Tunnel, ein gehacktes Gerät in einem privaten Netzwerk, eine IP-Adresse eines Mobilfunkanbieters, ein VPN-Anbieter und ein statischer ISP-Proxy sollten nicht dieselbe Reaktion auslösen. Es handelt sich um unterschiedliche Infrastrukturen mit jeweils unterschiedlichem Risikoniveau.

Für manchen Datenverkehr kann eine Sperrung angemessen sein, während bei anderem eine verstärkte Authentifizierung, Ratenbegrenzung, Sitzungsüberprüfung, Geräteprüfungen und eine Untersuchung auf Kontoebene die besseren Optionen wären. Die Lösung sollte davon abhängen, ob die IP-Adresse ausschließlich für Proxying verwendet wird, häufig mit echten Nutzern verbunden ist, mit Missbrauch in Verbindung steht oder für dieses Konto lediglich ungewöhnlich ist.

Die nützlichsten Signale werden aus der Sitzung stammen und nicht allein aus der Bezeichnung der IP-Adresse. Von ISPs vergebene IP-Adressen, konsistente IP-Standorte und wiederkehrende Konten wirken nicht verdächtig. Das Risiko wird deutlicher, wenn diese Signale zusammen mit Authentifizierungsraten, Kontowechseln, Gerätekonsistenz, dem Besitz der Infrastruktur, Kontaktdaten für Missbrauchsfälle und anderem Kontext zur Herkunft des Netzwerks betrachtet werden.

Beständigkeit war nie ein Beweis

Statische ISP-Proxys nutzen ein gängiges Sicherheitsprinzip: Beständigkeit gilt als etwas Positives. Traditionell ist Beständigkeit nützlich, weil ein legitimer Nutzer, der sich täglich aus demselben Heimnetzwerk am System anmeldet, dadurch keine unnötigen Komplikationen erlebt.

Das Problem ist, dass man Beständigkeit inzwischen kaufen kann. Ein Krimineller kann eine ISP-ähnliche IP-Adresse kaufen, sie einem Konto zuweisen und dieses Konto im Laufe der Zeit eine Historie aufbauen lassen. Die Infrastruktur wird dadurch Teil der Identität.

IP-Intelligence und Reputationsinformationen bleiben relevant. Sicherheitsteams sollten diese Signale jedoch im richtigen Kontext interpretieren und sich bewusst sein, dass eine stabile IP-Adresse nicht zwangsläufig auf eine stabile Identität dahinter hindeutet. Statische ISP-Proxys können missbräuchlichen Datenverkehr wie legitimen Nutzerdatenverkehr erscheinen lassen. Verteidiger, die nur nach schnellem Wechsel suchen, übersehen Betreiber, die wissen, dass Beharrlichkeit ebenso wertvoll sein kann wie Bewegung.

Ebenfalls lesenswert: Mehr darüber, wie Angreifer Residential-Proxys nutzen, um bösartige Aktivitäten zu verbergen, finden Sie in eSecurityPlanets Beitrag zu warum herkömmliche IP-Intelligence möglicherweise Schwierigkeiten hat, Angreifer zu erkennen, die sich in legitimem Netzwerkverkehr verstecken.

Advertisement


Alastair Parr

Alastair Parr is Chief Technology Officer at Spur, where he leads the company’s platform architecture and intelligence-driven product innovation. His work focuses on building technology that helps security and fraud teams identify online anonymity infrastructure and better understand the networks behind suspicious internet activity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.