Google zerschlägt großes Residential-Proxy-Netzwerk IPIDEA

Google hat das IPIDEA-Netzwerk zerschlagen, einen großen Residential-Proxy-Dienst, der zum Verbergen krimineller Cyberaktivitäten genutzt wurde.

Written By
Ken Underhill
Ken Underhill
Jan 29, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google ging gegen ein seiner Einschätzung nach eines der weltweit größten Residential-Proxy-Netzwerke vor und nahm das IPIDEA-Ökosystem aus Proxy- und VPN-Diensten ins Visier.

Ziel der Maßnahme ist es, die Infrastruktur zu kappen, die Cyberkriminalität, Spionage und Betrug unauffällig ermöglicht hat, indem sie schädlichen Datenverkehr über Millionen kompromittierter Verbrauchergeräte leitete.

„IPIDEA ist für seine Rolle bei der Ermöglichung mehrerer Botnetze berüchtigt geworden: Seine Software Development Kits spielten eine zentrale Rolle dabei, Geräte zu den Botnetzen hinzuzufügen, und seine Proxy-Software wurde anschließend von Angreifern zu deren Steuerung eingesetzt“, sagten die Google-Forscher. 

Das IPIDEA-Proxy-Netzwerk im Detail

Residential-Proxy-Netzwerke wie IPIDEA stellen Verteidiger vor eine Herausforderung, weil sie legitime Verbraucher-IP-Adressen missbrauchen und dadurch schädliche Aktivitäten schwerer vom normalen Nutzerverkehr zu unterscheiden sind.

Im Gegensatz zu herkömmlichen Proxys auf Basis von Rechenzentren leiten Residential Proxies den Datenverkehr über Heimnetzwerke und Netzwerke kleiner Unternehmen, sodass Angreifer nahtlos alltägliche Internetaktivitäten imitieren und gängige Erkennungs- und Blockierungstechniken umgehen können.

Laut Googles Analyse wurde die Infrastruktur von IPIDEA wiederholt für eine große Bandbreite schädlicher Aktivitäten eingesetzt, darunter Botnet-Operationen, Kampagnen zum Ausprobieren von Zugangsdaten, Spionageaktivitäten sowie der unbefugte Zugriff auf SaaS-Plattformen und lokale Umgebungen. 

Damit wurde das Netzwerk zu einem wertvollen Werkzeug für Angreifer, die Reichweite und Anonymität suchten.

Im Zentrum des IPIDEA-Betriebs stand ein System, das Verbrauchergeräte unauffällig für einen riesigen gemeinsamen Proxy-Pool rekrutieren sollte. 

Das Netzwerk stützte sich stark auf Software Development Kits (SDKs), die Anwendungsentwicklern als Werkzeuge zur Monetarisierung angeboten wurden. 

Advertisement

Wurden diese SDKs in ansonsten legitime Anwendungen eingebettet, verwandelten sie die Geräte der Nutzer in Proxy-Ausgangsknoten – häufig ohne klare oder deutlich sichtbare Hinweise für den Endnutzer.

Google stellte fest, dass IPIDEA mehrere SDK-Marken kontrollierte – darunter PacketSDK, EarnSDK, CastarSDK und HexSDK – sowie eine Reihe von Proxy- und VPN-Diensten, die nach außen unabhängig erschienen, aber gemeinsame Eigentümer und Backend-Infrastruktur hatten. 

Durch die Unterstützung von Android, Windows, iOS und anderen Plattformen konnten die Betreiber das Netzwerk auf Millionen Geräte weltweit skalieren.

IPIDEA nutzte eine zentralisierte zweistufige Command-and-Control-Architektur, bei der registrierte Geräte domainbasierte Server kontaktierten, um Diagnosedaten zu senden und Konfigurationsanweisungen zu empfangen. 

Diese Antworten wiesen die Geräte an, Tier-Two-Server zu kontaktieren – IP-basierte Knoten, die für die Verwaltung und Weiterleitung des Proxy-Datenverkehrs zuständig waren. 

Trotz der Verwendung mehrerer Marken und Domains identifizierten die Forscher einen gemeinsamen Pool von rund 7.400 Tier-Two-Servern. Damit war bestätigt, dass das Netzwerk zentral verwaltet wurde und nicht über unabhängige Dienste verteilt war.

Wie Residential Proxies Missbrauch ermöglichen

Residential-Proxy-Netzwerke sind effektiv, weil sie den Datenverkehr über echte private IP-Adressen leiten und dadurch schädliche Aktivitäten mit dem legitimen Nutzerverkehr verschmelzen können. 

Durch die Nutzung dieser vertrauenswürdigen privaten IPs ermöglichte IPIDEA Angreifern, ihre Infrastruktur zu verschleiern und zahlreiche herkömmliche Erkennungs- und Blockierungskontrollen zu umgehen.

Laut Googles Untersuchungen wurden die Proxy-Ausgangsknoten von IPIDEA zur Unterstützung mehrerer Botnetze eingesetzt, darunter BadBox 2.0, Aisuru, und Kimwolf.

Damit wurde das Netzwerk zu einer wertvollen Ressource für Akteure, die ihre Aktivitäten ausweiten und gleichzeitig das Risiko einer Zuordnung und Abschaltung verringern wollten.

Die Auswirkungen reichen über Unternehmen hinaus bis zu den Verbrauchern, deren Geräte unwissentlich als Proxy-Ausgangsknoten eingebunden wurden. 

Diese Geräte leiteten unwissentlich Datenverkehr von Drittanbietern weiter und empfingen ihn, wodurch Heimnetzwerke eingehenden Verbindungen ausgesetzt wurden und die Sicherheits- und Datenschutzrisiken für Nutzer stiegen. 

Advertisement

Rechtliche und plattformseitige Maßnahmen gegen IPIDEA

Um den Betrieb von IPIDEA zu stören, ergriff Google koordinierte rechtliche und technische Maßnahmen, die auf die Demontage der zentralen Infrastruktur des Netzwerks abzielten. 

Dazu gehörten rechtliche Schritte zur Abschaltung von Domains, die für die Command-and-Control-Kommunikation sowie zur Vermarktung der Proxy-Dienste und SDKs von IPIDEA genutzt wurden.

Google setzte seine Plattformsicherheitsrichtlinien durch, indem es Android-Apps mit IPIDEA-SDKs entfernte und Google Play Protect aktualisierte, damit Nutzer gewarnt, betroffene Apps entfernt und künftige Installationen blockiert werden. 

Google teilte Erkenntnisse mit Strafverfolgungsbehörden und Partnern wie Cloudflare, Spur und Lumen’s Black Lotus Labs, um die Infrastruktur von IPIDEA zu stören und seine Betriebs- und Skalierungsfähigkeit einzuschränken. 

Risiken durch Residential Proxies reduzieren

Residential-Proxy-Netzwerke sind darauf ausgelegt, herkömmliche IP-basierte Sicherheitskontrollen zu umgehen, und eignen sich dadurch besonders gut, um schädliche Aktivitäten zu verschleiern. 

Daher benötigen Unternehmen Abwehrmaßnahmen, die sich statt auf eine einfache Netzwerkreputation auf Identität, Verhalten und Kontext konzentrieren.

  • Setzen Sie starke Identitätskontrollen wie MFA durch, adaptive Authentifizierung und strikte Ratenbegrenzungen bei Anmeldungen und sensiblen Aktionen.
  • Überwachen Sie auf Anomalien im Nutzerverhalten – darunter ungewöhnlich viele Anmeldungen in kurzer Zeit, unmögliche Reisebewegungen, abnormale API-Nutzung und langsame, gezielte Authentifizierungsversuche.
  • Integrieren und aktualisieren Sie regelmäßig Bedrohungsinformationen zu Residential-Proxy-Ausgangsknoten und kombinieren Sie diese mit Geräte-Fingerprinting und Maßnahmen zur Bot-Verwaltung.
  • Härten Sie den Schutz vor Anwendungs- und API-Missbrauch durch eine gezielte Vergabe von Berechtigungen, die regelmäßige Rotation von Geheimnissen und die Drosselung risikoreicher Endpunkte.
  • Binden Sie Sitzungen an Geräte- und Kontextsignale und machen Sie Sitzungen ungültig, sobald unerwartete Änderungen erkannt werden.
  • Zentralisieren Sie die Protokollierung und korrelieren Sie Authentifizierungs- und Zugriffssignale in einer SIEM- oder UEBA-Plattform, um koordinierte proxygestützte Aktivitäten sichtbar zu machen.
  • Testen und aktualisieren Sie Pläne zur Reaktion auf Vorfälle, damit Teams proxygestützte Angriffe schnell erkennen, eindämmen und bewältigen können.
Advertisement

Zusammen helfen diese Kontrollen Unternehmen dabei, von reaktiver Blockierung zu proaktiven, identitäts- und verhaltensbasierten Abwehrmaßnahmen überzugehen, die besser für den Schutz vor Angriffen auf Basis von Residential Proxies geeignet sind.

IP-basiertes Vertrauen neu denken

Die Zerschlagung von IPIDEA verdeutlicht, wie Residential-Proxy-Netzwerke zu einer grundlegenden Infrastruktur moderner Cyberkriminalität geworden sind und Angreifern ermöglichen, in großem Maßstab zu agieren und sich dabei in legitimen Verbrauchertraffic einzufügen. 

Die koordinierten Maßnahmen von Google und seinen Partnern haben zwar ein großes Netzwerk geschwächt, doch das breitere Ökosystem der Residential Proxies wächst weiter und entwickelt sich fort. 

Für Unternehmen unterstreicht dies die Notwendigkeit, über IP-basierte Vertrauensmodelle hinauszugehen und identitäts- und verhaltensbasierte Sicherheitsstrategien einzuführen, die sich an proxygestützte Bedrohungen anpassen können.  

Da Unternehmen zur Abwehr dieser Bedrohungen von IP-basiertem Vertrauen abrücken, werden Zero-Trust-Lösungen zunehmend zentral, um eine kontinuierliche Verifizierung durchzusetzen und die Bewegungsfreiheit von Angreifern in Umgebungen einzuschränken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.