Google démantèle le vaste réseau de proxies résidentiels IPIDEA

Google a démantelé le réseau IPIDEA, un important service de proxy résidentiel utilisé pour dissimuler des activités cybercriminelles.

Écrit par
Ken Underhill
Ken Underhill
Jan 29, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Google a entrepris de démanteler ce qu’il considère comme l’un des plus grands réseaux de proxies résidentiels au monde, en visant l’écosystème IPIDEA de services proxy et VPN.

Cette action vise à couper l’accès à une infrastructure qui a discrètement facilité la cybercriminalité, l’espionnage et la fraude en acheminant du trafic malveillant via des millions d’appareils grand public compromis.

« IPIDEA est devenue tristement célèbre pour son rôle dans la facilitation de plusieurs botnets : ses kits de développement logiciel ont joué un rôle clé dans l’ajout d’appareils aux botnets, puis ses logiciels proxy ont été utilisés par des acteurs malveillants pour les contrôler », ont déclaré les chercheurs de Google. 

Au cœur du réseau de proxies IPIDEA

Les réseaux de proxies résidentiels comme IPIDEA représentent un défi pour les défenseurs, car ils exploitent des adresses IP grand public légitimes, rendant les activités malveillantes plus difficiles à distinguer du trafic normal des utilisateurs.

Contrairement aux proxies traditionnels basés dans des centres de données, les proxies résidentiels acheminent le trafic via des réseaux domestiques et de petites entreprises, permettant aux attaquants de se fondre parfaitement dans l’activité internet quotidienne et d’échapper aux techniques courantes de détection et de blocage.

Selon l’analyse de Google, l’infrastructure d’IPIDEA a été utilisée à plusieurs reprises pour soutenir un large éventail d’activités malveillantes, notamment des opérations de botnets, des campagnes de pulvérisation d’identifiants, des opérations d’espionnage et des accès non autorisés à des plateformes SaaS comme à des environnements sur site. 

Le réseau constituait ainsi un atout précieux pour les acteurs malveillants en quête d’envergure et d’anonymat.

Au cœur des opérations d’IPIDEA se trouvait un système conçu pour recruter discrètement des appareils grand public au sein d’un vaste pool de proxies partagé. 

Advertisement

Le réseau reposait largement sur des kits de développement logiciel (SDK) présentés aux développeurs d’applications comme des outils de monétisation. 

Intégrés à des applications par ailleurs légitimes, ces SDK transformaient les appareils des utilisateurs en nœuds de sortie proxy, souvent sans information claire ou suffisamment visible pour l’utilisateur final.

Google a découvert qu’IPIDEA contrôlait plusieurs marques de SDK — notamment PacketSDK, EarnSDK, CastarSDK et HexSDK — ainsi qu’un ensemble de services proxy et VPN qui semblaient indépendants en apparence, mais partageaient une même propriété et une infrastructure dorsale commune. 

En prenant en charge Android, Windows, iOS et d’autres plateformes, les opérateurs ont pu étendre le réseau à des millions d’appareils dans le monde.

IPIDEA utilisait une architecture centralisée de commande et de contrôle à deux niveaux, dans laquelle les appareils enrôlés contactaient des serveurs associés à des domaines pour envoyer des données de diagnostic et recevoir des instructions de configuration. 

Ces réponses dirigeaient les appareils vers des serveurs de niveau deux — des nœuds identifiés par leur adresse IP chargés de gérer et d’acheminer le trafic proxy. 

Malgré l’utilisation de plusieurs marques et domaines, les chercheurs ont identifié un pool commun d’environ 7 400 serveurs de niveau deux, confirmant que le réseau était géré de manière centralisée plutôt que fragmenté entre des services indépendants.

Comment les proxies résidentiels facilitent les abus

Les réseaux de proxies résidentiels sont efficaces, car ils acheminent le trafic via de véritables adresses IP résidentielles, permettant aux activités malveillantes de se fondre dans le trafic légitime des utilisateurs. 

En exploitant ces adresses IP résidentielles de confiance, IPIDEA permettait aux acteurs malveillants de dissimuler leur infrastructure et d’échapper à de nombreux mécanismes traditionnels de détection et de blocage.

Selon les recherches de Google, les nœuds de sortie d’IPIDEA ont été utilisés pour soutenir plusieurs botnets, notamment BadBox 2.0, Aisuru, et Kimwolf.

Le réseau constituait ainsi une ressource précieuse pour les acteurs cherchant à étendre leurs opérations tout en réduisant les risques d’attribution et de démantèlement.

Advertisement

L’impact dépasse le cadre des entreprises et touche les consommateurs dont les appareils ont été enrôlés à leur insu comme nœuds de sortie proxy. 

Ces appareils acheminaient et recevaient à leur insu du trafic tiers, exposant les réseaux domestiques à des connexions entrantes et accroissant les risques de sécurité et de confidentialité pour les utilisateurs. 

Mesures juridiques et actions des plateformes contre IPIDEA

Pour perturber les opérations d’IPIDEA, Google a engagé des actions juridiques et techniques coordonnées visant à démanteler l’infrastructure centrale du réseau. 

Cela comprenait des démarches juridiques visant à fermer les domaines utilisés pour les communications de commande et de contrôle, ainsi que pour commercialiser les services proxy et les SDK d’IPIDEA.

Google a appliqué ses politiques de sécurité des plateformes en supprimant les applications Android contenant des SDK d’IPIDEA et en mettant à jour Google Play Protect afin d’avertir les utilisateurs, de supprimer les applications concernées et de bloquer les installations futures. 

Google a partagé des renseignements avec les autorités et des partenaires tels que Cloudflare, Spur et Black Lotus Labs de Lumen afin de perturber l’infrastructure d’IPIDEA et de limiter sa capacité à fonctionner et à se développer. 

Réduire les risques liés aux proxies résidentiels

Les réseaux de proxies résidentiels sont conçus pour contourner les mécanismes de sécurité traditionnels fondés sur les adresses IP, ce qui les rend efficaces pour masquer les activités malveillantes. 

Les organisations ont donc besoin de défenses axées sur l’identité, le comportement et le contexte plutôt que sur la simple réputation du réseau.

  • Imposez des contrôles d’identité robustes tels que l’MFA, l’authentification adaptative et une limitation stricte du débit lors de la connexion et des opérations sensibles.
  • Surveillez les anomalies comportementales notamment une vitesse de connexion inhabituelle, des déplacements impossibles, une utilisation anormale des API et des tentatives d’authentification lentes et discrètes.
  • Intégrez et mettez régulièrement à jour les renseignements sur les menaces concernant les nœuds de sortie de proxies résidentiels, en les associant à l’empreinte des appareils et à des mécanismes de gestion des bots.
  • Renforcez les protections contre les abus touchant les applications et les APIen délimitant les autorisations, en renouvelant les secrets et en limitant le débit des points d’accès à haut risque.
  • Liez les sessions aux signaux liés à l’appareil et au contexte et invalidez-les lorsque des changements inattendus sont détectés.
  • Centralisez les journaux et corrélez les signaux d’authentification et d’accès dans une SIEM ou une UEBA afin de faire ressortir les activités coordonnées s’appuyant sur des proxies.
  • Testez et mettez à jour les plans de réponse aux incidents afin de garantir que les équipes puissent rapidement détecter, contenir et résoudre les attaques rendues possibles par des proxies.
Advertisement

Ensemble, ces contrôles aident les organisations à passer d’un blocage réactif à des défenses proactives fondées sur l’identité et le comportement, mieux adaptées aux attaques utilisant des proxies résidentiels.

Repenser la confiance fondée sur l’adresse IP

Le démantèlement d’IPIDEA souligne à quel point les réseaux de proxies résidentiels sont devenus une infrastructure fondamentale de la cybercriminalité moderne, permettant aux attaquants d’opérer à grande échelle tout en se fondant dans le trafic légitime des consommateurs. 

Si l’action coordonnée de Google et de ses partenaires a affaibli un réseau majeur, l’écosystème plus large des proxies résidentiels continue de se développer et d’évoluer. 

Pour les organisations, cela confirme la nécessité d’aller au-delà des modèles de confiance fondés sur l’adresse IP et d’adopter des stratégies de sécurité axées sur l’identité et le comportement, capables de s’adapter aux menaces facilitées par les proxies.  

Alors que les organisations délaissent la confiance fondée sur l’adresse IP pour contrer ces menaces, les solutions zero trust sont de plus en plus essentielles pour imposer une vérification continue et limiter les déplacements des attaquants entre les environnements.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.