Ce site utilise des cookies et d'autres technologies qui nous permettent, ainsi qu'aux entreprises avec lesquelles nous travaillons, de collecter des informations sur votre appareil et votre utilisation du site afin d'activer les fonctionnalités, l'analyse et la publicité. Consultez notre avis relatif aux cookies pour plus de détails.
Détection de proxy résidentiel : l'IP est propre, la session ne l'est pas
Un proxy résidentiel achemine la requête d'un attaquant via une adresse IP qu'un fournisseur d'accès à internet a attribuée au domicile de quelqu'un. Vos contrôles de réputation voient un fournisseur d'accès grand public, un ASN grand public et aucune correspondance dans les listes de blocage, parce que tout cela est vrai. cside lit plutôt la session : des signaux d'appareil qui survivent à la rotation d'IP, des signaux comportementaux pondérés au-dessus de tout signal réseau, et un verdict de proxy noté par un modèle plutôt qu'une simple consultation de liste. Pour les cas d'usage de localisation et de conformité liée à l'âge, voir Détection de VPN.
D'où viennent réellement les IP de proxy résidentiel
01
Un consentement éclairé
Quelqu'un installe sciemment un logiciel de partage de bande passante et est payé ou récompensé pour cela. Cette filière peut être légitime lorsque l'information donnée, les contrôles de sécurité et l'application des règles d'usage acceptable sont réels. Tous les proxys résidentiels ne sont pas des botnets.
02
Un SDK intégré à une application gratuite
Un développeur intègre un SDK de proxy dans une application mobile, de bureau, VPN ou de streaming, et la connexion de l'utilisateur se met à transporter le trafic de quelqu'un d'autre. L'information fournie va de claire à enfouie, voire inexistante. Sur une smart TV, l'écran de consentement est un texte que l'on parcourt avec une télécommande.
03
Compromis avant même d'être déballé
Un appareil connecté bon marché est livré avec un logiciel piégé ou le télécharge pendant la configuration, si bien que son propriétaire n'a jamais rien accepté. Les communiqués du FBI relient les boîtiers de streaming compromis et d'autres appareils connectés bon marché au botnet BADBOX 2.0 et aux services de proxy résidentiel qui en revendent l'accès.
04
Un malware après l'achat
Des attaquants infectent des routeurs, des téléphones, des ordinateurs et des objets connectés et y installent un logiciel de relais, transformant un foyer en nœud de sortie. Lumen Black Lotus Labs a trouvé AVrecon sur plus de 70 000 routeurs de petites entreprises et de particuliers, revendus sous forme de service de proxy résidentiel.
AVEC CSIDE
Repérez les sessions proxifiées à partir des signaux d'appareil et de comportement : passer à une nouvelle IP domestique ne remet pas le risque à zéro
Notez l'usage de proxy et de VPN avec un modèle de machine learning plutôt qu'en dépendant d'une liste de blocage statique
Reliez les abus répétés à un même appareil à travers de nombreuses IP de sortie, adresses e-mail et comptes
Détectez les navigateurs anti-détection et les frameworks headless qui se trouvent le plus souvent derrière un nœud de sortie résidentiel
Injectez un verdict de session en temps réel dans vos parcours d'inscription, de connexion et de paiement et dans votre stack anti-fraude existante
Le nœud, c'est le salon de quelqu'un
Non, pas littéralement votre grille-pain. Mais l'avis du FBI lui-même cite les cadres photo numériques, les box de streaming TV, les smartphones, les tablettes et les routeurs comme du matériel grand public dont les adresses attribuées par le fournisseur d'accès servent à acheminer le trafic d'autres personnes. Ces appareils sont attirants parce qu'ils sont toujours allumés, toujours connectés, rarement mis à jour, et que personne ne les surveille.
01
Routeurs et box internet
La catégorie la plus importante, et de loin. Des travaux universitaires de profilage des hôtes proxy ont trouvé qu'environ deux tiers d'entre eux étaient des routeurs, des passerelles ou des points d'accès sans fil.
02
Smart TV et box de streaming
Toujours allumées, toujours sur un Wi-Fi rapide, et sans surveillance. Citées dans les avis du FBI et au cœur des conclusions de BADBOX 2.0.
03
Cadres photo numériques
Cités par le FBI comme une catégorie d'appareils pouvant être compromis et utilisés comme nœud de proxy. Des chercheurs ont trouvé des vulnérabilités et une distribution automatique de malware dans une plateforme de cadres largement vendue ; le fournisseur a depuis publié des correctifs.
04
Caméras IP et enregistreurs vidéo
Bon marché, exposés sur internet et rarement mis à jour. Les caméras de surveillance reviennent régulièrement dans les botnets de proxy composés de routeurs et d'objets connectés.
05
Téléphones et tablettes
Généralement enrôlés via un SDK présent dans une application gratuite plutôt que par compromission, ce qui explique pourquoi le trafic paraît tout à fait ordinaire.
06
PC Windows
Enrôlés par des chargeurs de malware distribués avec des logiciels crackés. La preuve que l'offre de proxy ne se limite pas aux objets connectés.
Comment cside détecte une session proxifiée
01
Enrichissement réseau, puis un modèle
Chaque session est enrichie du contexte IP, géographique et ASN, puis notée par un modèle de machine learning qui renvoie une probabilité de proxy et de VPN. Une liste de blocage n'est qu'une solution de repli, pas le mécanisme.
02
Une empreinte d'appareil qui survit à l'IP
cside encode plus de 90 signaux de navigateur et d'appareil dans une empreinte compacte. Les signaux issus du matériel pèsent le plus et les signaux réseau le moins, par conception, si bien que changer d'IP de sortie ne déplace presque pas l'identité.
03
Le comportement pèse plus que le réseau
Les mouvements du pointeur, la cadence des clics, le schéma de défilement, le ratio d'événements de confiance et les hooks d'automatisation sont les signaux les plus fortement pondérés que cside collecte. Une IP louée ne fait rien pour rendre une session scriptée plus humaine.
04
Un seul appareil, de nombreux foyers
Les sessions sont regroupées par distance d'empreinte, si bien qu'un seul appareil apparaissant derrière des dizaines d'adresses résidentielles sans lien entre elles se distingue pour exactement ce qu'il est.
Pourquoi la réputation d'IP ne peut pas voir cela
L'IP de sortie est une véritable adresse grand public sans historique d'abus. La réputation n'a rien sur quoi se déclencher.
Approche
cside
Réputation d'IP et listes de blocage
Ce qui est jugé
La session : appareil, comportement et réseau ensemble
L'adresse d'où provenait la requête
IP résidentielle propre
Signalée par l'appareil et le comportement derrière elle
Elle passe, il n'y a rien à faire correspondre
Rotation d'IP
L'empreinte persiste d'un nœud de sortie à l'autre
Chaque rotation ressemble à un nouveau visiteur
Verdict de proxy
Probabilité notée par un modèle, session par session
Appartenance à une liste toujours en retard
Réseaux jamais vus auparavant
Notés sur le comportement, aucune observation préalable nécessaire
Invisibles tant que personne ne les a catalogués
Abus répétés
Un même appareil relié entre comptes et adresses
Aucun lien dès que l'IP change
Réponse
Autoriser, renforcer la vérification ou bloquer, session par session, via le SDK
Blocage brutal, avec des dommages collatéraux pour de vrais foyers
Ce que cela change
01
Bloquer une IP résidentielle punit le foyer qui la possède, lequel est généralement une victime plutôt que l'attaquant.
02
Comme l'empreinte survit à la rotation, un opérateur qui exploite des centaines de nœuds de sortie se ramène malgré tout à un petit nombre d'appareils.
03
Un signal de proxy constitue rarement tout le verdict. Il compte surtout combiné à la réutilisation d'appareil, à l'automatisation et à la vélocité sur la même session.
04
Les signaux de proxy partagent la couche first-party utilisée par le fingerprinting, la détection de bots et la protection contre les prises de contrôle de comptes : c'est un seul script et une seule source de vérité.
Sources consultées le 29 juillet 2026 : les communiqués d'utilité publique du FBI sur les réseaux de proxys résidentiels et les appareils connectés, et les publications de Lumen Black Lotus Labs sur AVrecon et ngioweb. Les catégories d'appareils et les listes de modèles ciblés évoluent vite, et le fait qu'un modèle figure sur une liste de recherche ne signifie pas que chaque exemplaire de ce modèle est compromis.
FAQ
Questions, answered
01 Qu'est-ce qu'un proxy résidentiel ?
Un proxy résidentiel est un intermédiaire qui achemine la requête de quelqu'un via une adresse IP qu'un fournisseur d'accès à internet a attribuée à un domicile ou à une petite entreprise. Le site de destination voit l'adresse publique du foyer plutôt que le réseau de la personne qui émet réellement la requête. L'appareil qui assure le relais est appelé nœud de sortie, et son propriétaire est généralement une tout autre personne que le client du proxy.
02 cside peut-il détecter les proxys résidentiels si l'IP a une réputation propre ?
Oui, parce que ce n'est pas l'IP que cside juge. Une IP de sortie résidentielle est réellement propre, donc les contrôles de réputation passent par construction. cside note plutôt la session : un verdict de modèle enrichi par l'ASN et la géolocalisation sur l'usage de proxy et de VPN, une empreinte d'appareil construite à partir de plus de quatre-vingt-dix signaux de navigateur et d'appareil, et des signaux comportementaux pondérés plus fortement que n'importe quel signal réseau. Passer à une nouvelle adresse domestique ne change ni l'appareil ni le comportement.
03 Est-ce que cela repose sur une liste d'adresses IP de proxy connues ?
Pas principalement. cside conserve une liste d'IP statique comme solution de repli, mais le mécanisme de fond est un modèle de machine learning qui renvoie une probabilité de proxy et de VPN par session, combinée à des preuves d'appareil et de comportement. C'est ce qui lui permet de signaler des nœuds de sortie qui ne sont jamais apparus sur aucune liste, ce qui compte parce que les pools de proxys résidentiels sont enrôlés et renouvelés en continu.
04 cside peut-il me dire quel appareil du foyer a relayé la requête ?
Non, et il n'essaie pas de le faire. cside détermine qu'une session est proxifiée et à quel point elle est risquée. Il n'identifie pas l'appareil précis présent chez quelqu'un, ne nomme pas le fournisseur de proxy et n'attribue pas le trafic au propriétaire de l'appareil, qui, dans les filières de compromission, est une victime plutôt qu'un participant.
05 Tous les proxys résidentiels sont-ils malveillants ?
Non. Certains réseaux sont constitués de personnes qui ont consenti en connaissance de cause et qui sont rémunérées pour cela, et il existe des usages légitimes comme le test de sites localisés et la vérification publicitaire. D'autres enrôlent des appareils via des conditions enfouies, des SDK intégrés ou des malwares purs et simples. L'avis du FBI lui-même range les dispositifs consentis et la compromission dans le même ensemble de filières d'approvisionnement, et un même fournisseur peut porter les deux. C'est pourquoi cside note le risque d'une session plutôt que de traiter chaque requête proxifiée comme une attaque.
06 Comment cside est-il déployé ?
cside se déploie sous la forme d'une unique balise de script first-party. Il n'y a pas de proxy, pas de reverse proxy, pas de dépendance à un CDN et aucun changement DNS, et cside ne se place pas devant votre trafic. Les signaux de session commencent à circuler dès que le script est en ligne, et vous pouvez router le verdict vers vos parcours d'inscription, de connexion et de paiement et vers votre stack anti-fraude existante.