Skip to main content
Residentiële proxydetectie

Residentiële proxydetectie: het IP is schoon, de sessie niet

Een residentiële proxy leidt het verzoek van een aanvaller via een IP-adres dat een internetprovider aan iemands huis heeft toegewezen. Je reputatiechecks zien een consumentenprovider, een consumenten-ASN en geen treffer op een blokkeerlijst, want dat klopt allemaal. cside leest in plaats daarvan de sessie: apparaatsignalen die IP-rotatie overleven, gedragssignalen die zwaarder wegen dan welk netwerksignaal dan ook, en een door een model gescoord proxyoordeel in plaats van een opzoeking in een lijst. Voor locatie- en leeftijdscompliance, zie VPN-detectie.

Waar residentiële proxy-IP's echt vandaan komen
  • 01

    Bewuste opt-in

    Iemand installeert willens en wetens software om bandbreedte te delen en wordt daarvoor betaald of beloond. Dit spoor kan legitiem zijn als de uitleg, de beveiligingsmaatregelen en de handhaving van het gebruiksbeleid echt zijn. Niet elke residentiële proxy is een botnet.

  • 02

    Een SDK meegeleverd in een gratis app

    Een ontwikkelaar bouwt een proxy-SDK in een mobiele, desktop-, VPN- of streamingapp, en de verbinding van de gebruiker gaat het verkeer van iemand anders dragen. De uitleg loopt uiteen van duidelijk tot weggestopt tot afwezig. Op een smart-tv is het toestemmingsscherm tekst die je met een afstandsbediening doorloopt.

  • 03

    Al besmet voordat de doos openging

    Een goedkoop verbonden apparaat komt met software met een achterdeur, of haalt die tijdens de installatie op, zodat de eigenaar nergens mee heeft ingestemd. FBI-waarschuwingen koppelen besmette streamingboxen en andere goedkope verbonden apparaten aan het BADBOX 2.0-botnet en aan de residentiële proxydiensten die daar toegang toe doorverkopen.

  • 04

    Malware na aankoop

    Aanvallers infecteren routers, telefoons, computers en IoT-apparaten en installeren relaysoftware, waarmee een huishouden een exit node wordt. Lumen Black Lotus Labs trof AVrecon aan op meer dan 70.000 routers in kleine kantoren en woningen, doorverkocht als residentiële proxydienst.

MET CSIDE
  • Markeer proxysessies op basis van apparaat- en gedragssignalen, zodat wisselen naar een vers huishoudelijk IP het risico niet terugzet
  • Scoor proxy- en VPN-gebruik met een machine learning-model in plaats van te leunen op een statische blokkeerlijst
  • Koppel herhaald misbruik aan één apparaat over veel exit-IP's, e-mailadressen en accounts heen
  • Vang de anti-detect browsers en headless frameworks die meestal achter een residentiële exit node zitten
  • Voer een realtime sessieoordeel door naar je bestaande aanmeld-, inlog-, checkout- en fraudestack

De node staat in iemands woonkamer

Nee, niet letterlijk je broodrooster. Maar de eigen waarschuwing van de FBI noemt digitale fotolijsten, tv-streamingapparaten, smartphones, tablets en routers als consumentenhardware waarvan de door de provider toegewezen adressen worden gebruikt om andermans verkeer te routeren. Deze apparaten zijn aantrekkelijk omdat ze altijd aanstaan, altijd verbonden zijn, zelden worden bijgewerkt en door niemand in de gaten worden gehouden.

01

Routers en breedbandgateways

Met afstand de grootste categorie. Academisch onderzoek naar proxyhosts vond dat ongeveer twee derde routers, gateways of draadloze accesspoints waren.

02

Smart-tv's en streamingboxen

Altijd aan, altijd op snelle Wi-Fi en zonder toezicht. Genoemd in FBI-waarschuwingen en centraal in de BADBOX 2.0-bevindingen.

03

Digitale fotolijsten

Door de FBI genoemd als apparaatcategorie die kan worden overgenomen en als proxynode kan worden ingezet. Onderzoekers vonden kwetsbaarheden en automatische aflevering van malware in één veelverkocht fotolijstplatform; de leverancier heeft inmiddels fixes gepubliceerd.

04

IP-camera's en DVR's

Goedkoop, blootgesteld aan het internet en zelden gepatcht. Beveiligingscamera's duiken steeds opnieuw op in proxybotnets van routers en IoT-apparaten.

05

Telefoons en tablets

Meestal aangemeld via een SDK in een gratis app en niet via een besmetting, en daarom ziet het verkeer er volstrekt gewoon uit.

06

Windows-pc's

Aangemeld door malwareloaders die met gekraakte software worden meegeleverd. Het bewijs dat niet al het proxyaanbod uit IoT komt.

Hoe cside een proxysessie herkent

01

Eerst netwerkverrijking, dan een model

Elke sessie wordt verrijkt met IP-, geo- en ASN-context en daarna gescoord door een machine learning-model dat een proxy- en VPN-waarschijnlijkheid teruggeeft. Een blokkeerlijst is alleen een terugval, niet het mechanisme.

02

Een apparaatvingerafdruk die het IP overleeft

cside vat meer dan 90 browser- en apparaatsignalen samen in een compacte vingerafdruk. Hardwaregebonden signalen wegen het zwaarst en netwerksignalen het lichtst, en dat is bewust, zodat een ander exit-IP de identiteit nauwelijks verschuift.

03

Gedrag weegt zwaarder dan het netwerk

Aanwijzerbewegingen, klikritme, scrollpatroon, het aandeel vertrouwde events en automatiseringshooks zijn de zwaarstwegende signalen die cside verzamelt. Een gehuurd IP draagt niets bij om een gescripte sessie menselijk te laten lijken.

04

Eén apparaat, veel huishoudens

Sessies worden geclusterd op afstand tussen vingerafdrukken, zodat één apparaat dat achter tientallen niet-gerelateerde residentiële adressen opduikt eruit springt als precies wat het is.

Waarom IP-reputatie dit niet kan zien

Het exit-IP is een echt consumentenadres zonder geschiedenis van misbruik. Reputatie heeft niets om op aan te slaan.

Aanpak
cside
IP-reputatie en blokkeerlijsten
Wat wordt beoordeeld De sessie: apparaat, gedrag en netwerk samen Het adres waar het verzoek vandaan kwam
Schoon residentieel IP Gemarkeerd op het apparaat en het gedrag erachter Komt erdoor, er is niets om te matchen
IP-rotatie Vingerafdruk blijft bestaan over exit nodes heen Elke rotatie lijkt een nieuwe bezoeker
Proxyoordeel Door een model gescoorde waarschijnlijkheid per sessie Wel of niet op een lijst die altijd achterloopt
Nog niet eerder geziene netwerken Gescoord op gedrag, geen eerdere waarneming nodig Onzichtbaar tot iemand ze in kaart brengt
Herhaald misbruik Eén apparaat gekoppeld over accounts en adressen heen Geen koppeling zodra het IP verandert
Reactie Toestaan, extra verificatie of blokkeren per sessie via de SDK Botte blokkade, met schade voor echte huishoudens

Wat dit verandert

01

Een residentieel IP blokkeren straft het huishouden dat erachter zit, en dat is meestal een slachtoffer en niet de aanvaller.

02

Omdat de vingerafdruk rotatie overleeft, blijft één operator met honderden exit nodes terug te brengen tot een klein aantal apparaten.

03

Een proxysignaal is zelden het hele oordeel. Het telt het zwaarst in combinatie met hergebruik van een apparaat, automatisering en snelheid binnen dezelfde sessie.

04

Proxysignalen delen dezelfde first-party laag als fingerprinting, botdetectie en accountovername, dus het is één script en één bron van waarheid.

Bronnen geraadpleegd op 29 juli 2026: publieke waarschuwingen van de FBI over residentiële proxynetwerken en verbonden apparaten, en de AVrecon- en ngioweb-rapportage van Lumen Black Lotus Labs. Apparaatcategorieën en lijsten met getroffen modellen veranderen snel, en dat een model op een onderzoekslijst staat, betekent niet dat elk exemplaar ervan besmet is.

FAQ

Questions, answered

01 Wat is een residentiële proxy?

Een residentiële proxy is een tussenschakel die het verzoek van iemand doorstuurt via een IP-adres dat een internetprovider aan een woning of klein bedrijf heeft toegewezen. De bestemmingssite ziet het publieke adres van het huishouden en niet het netwerk van degene die het verzoek daadwerkelijk doet. Het apparaat dat doorgeeft heet een exit node, en de eigenaar daarvan is meestal een heel ander persoon dan de klant van de proxydienst.

02 Kan cside residentiële proxy's herkennen als het IP een schone reputatie heeft?

Ja, want cside beoordeelt het IP niet. Een residentieel exit-IP is echt schoon, dus reputatiechecks komen er per definitie doorheen. cside scoort in plaats daarvan de sessie: een modeloordeel over proxy- en VPN-gebruik, verrijkt met ASN en geo, een apparaatvingerafdruk uit meer dan negentig browser- en apparaatsignalen, en gedragssignalen die zwaarder wegen dan welk netwerksignaal dan ook. Wisselen naar een vers huishoudelijk adres verandert het apparaat of het gedrag niet.

03 Werkt dit op basis van een lijst met bekende proxy-IP-adressen?

Niet in de eerste plaats. cside houdt een statische IP-lijst aan als terugval, maar het werkende mechanisme is een machine learning-model dat per sessie een proxy- en VPN-waarschijnlijkheid teruggeeft, gecombineerd met bewijs uit apparaat en gedrag. Daardoor kan het exit nodes markeren die nooit op een lijst zijn verschenen, en dat telt, want pools van residentiële proxy's worden doorlopend aangevuld en gewisseld.

04 Kan cside me vertellen welk apparaat in huis het verzoek heeft doorgestuurd?

Nee, en dat probeert het ook niet. cside stelt vast dát een sessie via een proxy loopt en hoe risicovol die is. Het identificeert niet het specifieke apparaat bij iemand thuis, noemt de proxyaanbieder niet en schrijft het verkeer niet toe aan de eigenaar van het apparaat, die in de besmette sporen een slachtoffer is en geen deelnemer.

05 Zijn alle residentiële proxy's kwaadaardig?

Nee. Sommige netwerken bestaan uit mensen die bewust hebben ingestemd en daarvoor worden vergoed, en er zijn legitieme toepassingen zoals gelokaliseerd testen van sites en advertentieverificatie. Andere melden apparaten aan via weggestopte voorwaarden, meegeleverde SDK's of ronduit malware. De eigen waarschuwing van de FBI noemt constructies met toestemming en besmetting in dezelfde reeks toeleveringsroutes, en één aanbieder kan beide voeren. Daarom scoort cside het risico van een sessie in plaats van elk verzoek via een proxy als aanval te behandelen.

06 Hoe wordt cside uitgerold?

cside wordt uitgerold als één first-party scripttag. Er is geen proxy, geen reverse proxy, geen CDN-afhankelijkheid en geen DNS-wijziging, en cside staat niet voor je verkeer. Sessiesignalen komen binnen zodra het script live staat, en je kunt het oordeel doorzetten naar je bestaande aanmeld-, inlog-, checkout- en fraudestack.

Didn't find what you were looking for?

Boek een demo
Residentiële proxydetectie

Het IP is schoon. De sessie niet.

First-party browsersignalen uit echte bezoekerssessies. Uitgerold via één scripttag.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip