Comment les proxys ISP statiques rendent la fraude plus difficile à détecter

Les proxys ISP statiques aident le trafic frauduleux à se faire passer pour celui d’utilisateurs légitimes, rendant plus difficiles à détecter pour les équipes de sécurité la prise de contrôle de comptes, l’automatisation et d’autres abus.

Écrit par
Alastair Parr
Alastair Parr
Sep 23, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Par le passé, les abus liés aux proxys impliquaient un grand nombre d’adresses IP, les attaquants passant rapidement d’un emplacement à un autre et consommant leur infrastructure avant que les défenseurs aient pu en garder la trace. Les attaquants utilisent depuis longtemps de nombreuses adresses IP pour échapper à la détection lors d’attaques par credential stuffing, ce qui rend les simples limitations de débit et le blocage fondé sur l’adresse IP moins efficaces.

Les proxys ISP statiques posent un problème différent.

Ils donnent au trafic automatisé une apparence de constance. Ces proxys sont commercialisés comme des adresses IP stables qui semblent avoir été attribuées par des fournisseurs d’accès haut débit. Un acheteur peut louer la même adresse IP pendant des semaines, voire des mois, l’associer à un compte dédié et la réutiliser sans le renouvellement incessant propre aux proxys rotatifs.

Les proxys ISP statiques se situent entre les infrastructures résidentielles et celles des centres de données. Ils peuvent offrir la vitesse et la fiabilité d’une infrastructure hébergée tout en bénéficiant de certains avantages réputationnels associés aux réseaux haut débit. Ils sont ainsi utiles pour la fraude, le scraping, la création de faux comptes, la prise de contrôle de comptes et d’autres formes d’automatisation qui tirent avantage du fait de ressembler à un utilisateur habituel revenant sur le service.

Le FBI a averti que des criminels utilisent des proxys résidentiels pour dissimuler leur emplacement, créer de faux comptes, mener des attaques par force brute et accéder à des comptes compromis, tout en rendant le trafic malveillant plus difficile à distinguer d’une activité légitime.

Un proxy résidentiel rotatif permet au trafic de se mêler à un grand nombre d’adresses IP de particuliers. Cette capacité à se fondre dans le trafic ordinaire explique notamment pourquoi Google a entrepris de démanteler le réseau de proxys résidentiels IPIDEA, que des chercheurs ont associé à des botnets, au credential spraying, à l’espionnage et à des accès non autorisés.

Quand la stabilité devient un élément du camouflage

Les proxys ISP statiques sont attrayants parce qu’ils sont persistants. Ils sont généralement vendus à l’adresse IP, et les utilisateurs peuvent les conserver pendant de longues périodes. Cela permet à un opérateur d’établir une relation durable entre un compte, un profil de navigateur, une zone géographique et une adresse IP.

Advertisement

Ce modèle modifie l’économie des abus. Un attaquant n’a pas toujours besoin de milliers d’adresses IP rotatives. Dans certains cas d’usage, une seule adresse IP stable par compte est plus utile. Une opération frauduleuse peut maintenir des identités distinctes, chacune disposant de son propre historique réseau. Une opération de scraping peut éviter le renouvellement manifeste d’un vaste pool de proxys, tandis qu’un réseau de faux comptes peut donner à chaque compte une apparence plus établie.

Cela rend la réputation du compte plus difficile à évaluer. La familiarité du réseau peut contribuer à donner à une session une apparence de risque moindre lorsqu’elle concorde avec d’autres signaux attendus. Le FBI souligne que des criminels peuvent utiliser des proxys résidentiels situés dans la même ville que la victime, ce qui peut rendre l’activité d’un compte compromis moins visible pour les dispositifs de sécurité fondés sur la localisation. Les proxys ISP statiques offrent aux acteurs malveillants un autre moyen de fabriquer ce type de constance.

Un utilisateur qui passe d’un pays à un autre en quelques minutes, change fréquemment de réseau ou se connecte via une infrastructure connue pour être malveillante peut faire l’objet d’une vérification supplémentaire. Les proxys ISP statiques aident à éviter ces signaux évidents, ce qui permet à l’automatisation de fonctionner plus lentement et de paraître plus ordinaire.

L’origine de ces réseaux ne fait qu’ajouter à la confusion. Par exemple, les services de proxys ISP statiques peuvent s’appuyer sur de véritables relations de routage avec des FAI, tandis que d’autres peuvent utiliser des espaces d’adresses IP loués, des accords de revente, d’anciens blocs d’adresses ou des services aux allures résidentielles estampillés par un FAI.

Cela pose un problème de classification aux défenseurs. Une recherche d’adresse IP peut renvoyer le nom d’un FAI, tandis qu’un flux de géolocalisation peut fournir un emplacement approximatif. Le système autonome peut ne pas sembler appartenir à un hébergeur à toute épreuve ni à un fournisseur cloud suspect.

L’ampleur de ce problème de classification est considérable. Les Black Lotus Labs de Lumen ont déclaré suivre près de 20 millions d’adresses IP distinctes par jour au sein de plus de 30 groupes de botnets de proxys malveillants, des infrastructures de proxys résidentiels étant utilisées pour des activités telles que la fraude, les attaques contre les identifiants, le balayage et le contournement de la géolocalisation.

Rien de tout cela ne prouve que la connexion appartient à un utilisateur existant. Les équipes doivent plutôt examiner les comportements. La même adresse IP sert-elle plusieurs comptes ? Le moment de la connexion correspond-il à un comportement humain plutôt qu’automatisé ? Le simple examen de l’historique réseau ne permettra pas de répondre à ces questions.

Advertisement

Pourquoi le blocage n’est pas toujours simple

Avec les proxys ISP statiques, les décisions d’intervention deviennent encore plus délicates. Certaines adresses IP de proxys ressemblent à des tunnels : l’adresse est dédiée au proxy et il y a peu d’activité d’utilisateurs légitimes derrière elle. Elles sont plus faciles à bloquer, car le risque d’affecter un utilisateur ordinaire est moindre.

Les modèles de proxys plus complexes utilisent des adresses IP qui se chevauchent avec celles de véritables utilisateurs, organisations ou clients de fournisseurs haut débit. Dans ce cas, un blocage généralisé peut avoir des conséquences indésirables. Cloudflare avertit qu’un blocage généralisé des adresses IP peut générer des faux positifs car du trafic légitime peut provenir des mêmes réseaux résidentiels que ceux utilisés pour l’activité des proxys.

C’est pourquoi la classification des proxys doit être plus nuancée. Un tunnel proxy dédié, un appareil résidentiel piraté, une adresse IP d’opérateur mobile, un fournisseur de VPN et un proxy ISP statique ne devraient pas déclencher la même réponse. Il s’agit d’infrastructures différentes, présentant des niveaux de risque variables.

Le blocage peut être approprié pour certains trafics, tandis que pour d’autres, une authentification renforcée, une limitation de débit, un examen de la session, des contrôles de l’appareil et une enquête au niveau du compte seraient de meilleures options. La solution doit dépendre du fait que l’adresse IP soit dédiée au proxy, fréquemment utilisée par de vrais utilisateurs, associée à des abus ou simplement inhabituelle pour ce compte.

Les signaux les plus utiles viendront de la session plutôt que de la seule étiquette associée à l’adresse IP. Les adresses IP attribuées par des FAI, des emplacements IP cohérents et des comptes récurrents ne semblent pas suspects. Le risque devient plus apparent lorsque ces signaux sont examinés parallèlement aux taux d’authentification, aux changements de compte, à la cohérence de l’appareil, au propriétaire de l’infrastructure, aux coordonnées de signalement des abus et à d’autres éléments contextuels liés à l’origine du réseau.

La constance n’a jamais été une preuve

Les proxys ISP statiques exploitent un principe de sécurité courant : la constance est considérée comme une bonne chose. Traditionnellement, la constance est utile, car elle signifie qu’un utilisateur légitime qui se connecte chaque jour au système depuis le même réseau domestique ne rencontrera pas de complications indues.

Advertisement

Le problème, c’est qu’il est désormais possible d’acheter cette constance. Un acteur malveillant peut acheter une adresse IP semblable à celle d’un FAI, l’attribuer à un compte et laisser ce compte constituer un historique au fil du temps. L’infrastructure devient alors partie intégrante de l’identité.

Les renseignements et les informations de réputation liés aux adresses IP restent pertinents. Toutefois, les équipes de sécurité doivent interpréter ces signaux en gardant à l’esprit qu’une adresse IP stable n’indique pas nécessairement la présence d’une identité stable derrière elle. Les proxys ISP statiques peuvent faire passer du trafic abusif pour du trafic provenant d’utilisateurs légitimes. Les défenseurs qui se contentent de rechercher une rotation rapide passeront à côté des opérateurs qui savent que la persistance vaut autant que la mobilité.

À lire également : pour en savoir plus sur la façon dont les attaquants utilisent des proxys résidentiels pour dissimuler leurs activités malveillantes, consultez l’analyse d’eSecurityPlanet consacrée à la difficulté des outils traditionnels de renseignement sur les adresses IP à détecter les attaquants dissimulés au sein d’un trafic réseau légitime.


Alastair Parr

Alastair Parr is Chief Technology Officer at Spur, where he leads the company’s platform architecture and intelligence-driven product innovation. His work focuses on building technology that helps security and fraud teams identify online anonymity infrastructure and better understand the networks behind suspicious internet activity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.