Par le passé, les abus liés aux proxys impliquaient un grand nombre d’adresses IP, les attaquants passant rapidement d’un emplacement à un autre et consommant leur infrastructure avant que les défenseurs aient pu en garder la trace. Les attaquants utilisent depuis longtemps de nombreuses adresses IP pour échapper à la détection lors d’attaques par credential stuffing, ce qui rend les simples limitations de débit et le blocage fondé sur l’adresse IP moins efficaces.
Les proxys ISP statiques posent un problème différent.
Ils donnent au trafic automatisé une apparence de constance. Ces proxys sont commercialisés comme des adresses IP stables qui semblent avoir été attribuées par des fournisseurs d’accès haut débit. Un acheteur peut louer la même adresse IP pendant des semaines, voire des mois, l’associer à un compte dédié et la réutiliser sans le renouvellement incessant propre aux proxys rotatifs.
Les proxys ISP statiques se situent entre les infrastructures résidentielles et celles des centres de données. Ils peuvent offrir la vitesse et la fiabilité d’une infrastructure hébergée tout en bénéficiant de certains avantages réputationnels associés aux réseaux haut débit. Ils sont ainsi utiles pour la fraude, le scraping, la création de faux comptes, la prise de contrôle de comptes et d’autres formes d’automatisation qui tirent avantage du fait de ressembler à un utilisateur habituel revenant sur le service.
Le FBI a averti que des criminels utilisent des proxys résidentiels pour dissimuler leur emplacement, créer de faux comptes, mener des attaques par force brute et accéder à des comptes compromis, tout en rendant le trafic malveillant plus difficile à distinguer d’une activité légitime.
Un proxy résidentiel rotatif permet au trafic de se mêler à un grand nombre d’adresses IP de particuliers. Cette capacité à se fondre dans le trafic ordinaire explique notamment pourquoi Google a entrepris de démanteler le réseau de proxys résidentiels IPIDEA, que des chercheurs ont associé à des botnets, au credential spraying, à l’espionnage et à des accès non autorisés.
Quand la stabilité devient un élément du camouflage
Les proxys ISP statiques sont attrayants parce qu’ils sont persistants. Ils sont généralement vendus à l’adresse IP, et les utilisateurs peuvent les conserver pendant de longues périodes. Cela permet à un opérateur d’établir une relation durable entre un compte, un profil de navigateur, une zone géographique et une adresse IP.
Ce modèle modifie l’économie des abus. Un attaquant n’a pas toujours besoin de milliers d’adresses IP rotatives. Dans certains cas d’usage, une seule adresse IP stable par compte est plus utile. Une opération frauduleuse peut maintenir des identités distinctes, chacune disposant de son propre historique réseau. Une opération de scraping peut éviter le renouvellement manifeste d’un vaste pool de proxys, tandis qu’un réseau de faux comptes peut donner à chaque compte une apparence plus établie.
Cela rend la réputation du compte plus difficile à évaluer. La familiarité du réseau peut contribuer à donner à une session une apparence de risque moindre lorsqu’elle concorde avec d’autres signaux attendus. Le FBI souligne que des criminels peuvent utiliser des proxys résidentiels situés dans la même ville que la victime, ce qui peut rendre l’activité d’un compte compromis moins visible pour les dispositifs de sécurité fondés sur la localisation. Les proxys ISP statiques offrent aux acteurs malveillants un autre moyen de fabriquer ce type de constance.
Un utilisateur qui passe d’un pays à un autre en quelques minutes, change fréquemment de réseau ou se connecte via une infrastructure connue pour être malveillante peut faire l’objet d’une vérification supplémentaire. Les proxys ISP statiques aident à éviter ces signaux évidents, ce qui permet à l’automatisation de fonctionner plus lentement et de paraître plus ordinaire.
L’origine de ces réseaux ne fait qu’ajouter à la confusion. Par exemple, les services de proxys ISP statiques peuvent s’appuyer sur de véritables relations de routage avec des FAI, tandis que d’autres peuvent utiliser des espaces d’adresses IP loués, des accords de revente, d’anciens blocs d’adresses ou des services aux allures résidentielles estampillés par un FAI.
Cela pose un problème de classification aux défenseurs. Une recherche d’adresse IP peut renvoyer le nom d’un FAI, tandis qu’un flux de géolocalisation peut fournir un emplacement approximatif. Le système autonome peut ne pas sembler appartenir à un hébergeur à toute épreuve ni à un fournisseur cloud suspect.
L’ampleur de ce problème de classification est considérable. Les Black Lotus Labs de Lumen ont déclaré suivre près de 20 millions d’adresses IP distinctes par jour au sein de plus de 30 groupes de botnets de proxys malveillants, des infrastructures de proxys résidentiels étant utilisées pour des activités telles que la fraude, les attaques contre les identifiants, le balayage et le contournement de la géolocalisation.
Rien de tout cela ne prouve que la connexion appartient à un utilisateur existant. Les équipes doivent plutôt examiner les comportements. La même adresse IP sert-elle plusieurs comptes ? Le moment de la connexion correspond-il à un comportement humain plutôt qu’automatisé ? Le simple examen de l’historique réseau ne permettra pas de répondre à ces questions.
Pourquoi le blocage n’est pas toujours simple
Avec les proxys ISP statiques, les décisions d’intervention deviennent encore plus délicates. Certaines adresses IP de proxys ressemblent à des tunnels : l’adresse est dédiée au proxy et il y a peu d’activité d’utilisateurs légitimes derrière elle. Elles sont plus faciles à bloquer, car le risque d’affecter un utilisateur ordinaire est moindre.
Les modèles de proxys plus complexes utilisent des adresses IP qui se chevauchent avec celles de véritables utilisateurs, organisations ou clients de fournisseurs haut débit. Dans ce cas, un blocage généralisé peut avoir des conséquences indésirables. Cloudflare avertit qu’un blocage généralisé des adresses IP peut générer des faux positifs car du trafic légitime peut provenir des mêmes réseaux résidentiels que ceux utilisés pour l’activité des proxys.
C’est pourquoi la classification des proxys doit être plus nuancée. Un tunnel proxy dédié, un appareil résidentiel piraté, une adresse IP d’opérateur mobile, un fournisseur de VPN et un proxy ISP statique ne devraient pas déclencher la même réponse. Il s’agit d’infrastructures différentes, présentant des niveaux de risque variables.
Le blocage peut être approprié pour certains trafics, tandis que pour d’autres, une authentification renforcée, une limitation de débit, un examen de la session, des contrôles de l’appareil et une enquête au niveau du compte seraient de meilleures options. La solution doit dépendre du fait que l’adresse IP soit dédiée au proxy, fréquemment utilisée par de vrais utilisateurs, associée à des abus ou simplement inhabituelle pour ce compte.
Les signaux les plus utiles viendront de la session plutôt que de la seule étiquette associée à l’adresse IP. Les adresses IP attribuées par des FAI, des emplacements IP cohérents et des comptes récurrents ne semblent pas suspects. Le risque devient plus apparent lorsque ces signaux sont examinés parallèlement aux taux d’authentification, aux changements de compte, à la cohérence de l’appareil, au propriétaire de l’infrastructure, aux coordonnées de signalement des abus et à d’autres éléments contextuels liés à l’origine du réseau.
La constance n’a jamais été une preuve
Les proxys ISP statiques exploitent un principe de sécurité courant : la constance est considérée comme une bonne chose. Traditionnellement, la constance est utile, car elle signifie qu’un utilisateur légitime qui se connecte chaque jour au système depuis le même réseau domestique ne rencontrera pas de complications indues.
Le problème, c’est qu’il est désormais possible d’acheter cette constance. Un acteur malveillant peut acheter une adresse IP semblable à celle d’un FAI, l’attribuer à un compte et laisser ce compte constituer un historique au fil du temps. L’infrastructure devient alors partie intégrante de l’identité.
Les renseignements et les informations de réputation liés aux adresses IP restent pertinents. Toutefois, les équipes de sécurité doivent interpréter ces signaux en gardant à l’esprit qu’une adresse IP stable n’indique pas nécessairement la présence d’une identité stable derrière elle. Les proxys ISP statiques peuvent faire passer du trafic abusif pour du trafic provenant d’utilisateurs légitimes. Les défenseurs qui se contentent de rechercher une rotation rapide passeront à côté des opérateurs qui savent que la persistance vaut autant que la mobilité.
À lire également : pour en savoir plus sur la façon dont les attaquants utilisent des proxys résidentiels pour dissimuler leurs activités malveillantes, consultez l’analyse d’eSecurityPlanet consacrée à la difficulté des outils traditionnels de renseignement sur les adresses IP à détecter les attaquants dissimulés au sein d’un trafic réseau légitime.





