住宅代理

廉价住宅代理背后的恶意软件经济:企业买家须知

源自恶意软件的住宅代理可能带来合规、安全和运营风险。了解企业买家在采购前应核实的事项。

James Meadow

James Meadow

2026年9月8日 · 2 分钟阅读

一个头部数字池规模只能告诉你规模,而不能告诉你来源。对于采购、安全和合规团队而言,住宅IP容量的来源可以决定一项代理服务是可靠的供应商,还是一个失控的网络风险。

两家供应商都可以出售对数百万住宅IP的访问权限。其中一家可能通过明确的、可撤销的同意和受控的合作伙伴关系招募参与者。另一家可能通过不透明的软件开发工具包、误导性披露或恶意软件获取容量。对买家而言,这些产品在安全审查、执法行动或不良IP信誉暴露差异之前,看起来可能是相似的。

本简报重点关注恶意软件来源的住宅代理,以及企业团队在采购前应要求提供的证据。

关键要点

  • 住宅代理库存可以通过透明的选择加入计划、含糊披露的代理软件或彻头彻尾的恶意软件和僵尸网络来招募。
  • 学术研究和911 S5的起诉案例表明,受感染设备网络已经以非常大的规模运作。
  • 有意义的同意是必要的,但还不够:供应商还需要强有力的滥用控制、监控和合作伙伴治理。
  • 异常低廉的价格并不能证明存在不当行为,但不透明的经济模式和回避性的来源说明应触发更深入的尽职调查。
  • 企业买家应将住宅代理来源作为网络供应链依赖来评估,而不仅仅是一次连接性采购。

池规模不等于来源

住宅代理通过互联网服务提供商分配给住宅网络或设备的IP地址来路由流量。该网络位置可以支持合法的使用场景,如本地化的公开网络研究、价格监控、广告验证和搜索数据采集。但”住宅”这个标签并没有说明端点是如何加入网络的,参与者被告知了什么,或者有哪些控制措施管理该流量。

这一区别之所以重要,是因为该端点并非一个抽象的云资源。它是一个属于个人、家庭或组织的真实连接。因此,采购团队需要了解来源链条及其周围的运营控制措施。正确的问题不仅仅是”池中有多少个IP?“而是”这些IP是如何进入的,什么样的证据能使这个答案站得住脚?“

三种来源模式隐藏在同一产品标签之下

来源模式容量如何被招募买家应核实的内容
透明的选择加入参与者收到明确通知,主动加入,理解价值交换,并可在没有不必要摩擦的情况下退出。同意记录、退出流程、合作伙伴治理、参与者沟通和滥用控制。
代理软件或SDK变现一个中继SDK被嵌入到应用程序或服务中。用户可能获得报酬、免费功能或其他好处,但披露和同意的质量可能差异很大。确切的同意措辞、独立的选择加入、应用或SDK合作伙伴合同、通知行为、审计权和撤销控制。
恶意软件或僵尸网络招募设备通过恶意软件、盗版应用程序或隐蔽后门被纳入,没有获得有意义的许可。不应存在任何合法证据。将任何隐蔽招募的迹象视为关键的供应商风险发现。

中间类别正是简单化的”合乎道德与不道德”标签常常失效的地方。用户可能在技术上点击了”同意”,但仍然收到令人困惑、捆绑或不完整的信息。一次稳健的审查应该测试同意是否具体、知情、可见,并且真正可撤销,而不是把任何同意界面都视为足够。

研究揭示了受感染和含糊招募网络的什么信息

2019年IEEE研究Resident Evil: Understanding Residential IP Proxy as a Dark Service在超过230个国家和52,000个互联网服务提供商中识别出大约六百万个住宅代理IP。研究人员报告称,许多观察到的代理似乎运行在可能已被入侵的主机上,包括物联网设备,并将部分主机与网络钓鱼、恶意软件托管和其他非法活动联系起来。

一项2021年的NDSS移动代理网络研究发现,在963个应用程序中的1,701个Android软件包含有代理SDK,总安装量至少达到3亿次。研究人员发现同意通知可能令人困惑,并记录了一个SDK在未显示任何通知的情况下中继流量。他们还报告称,48.43%的软件包被至少五个防病毒引擎标记,86.60%的应用程序在2019年10月之前已从Google Play下架。

更近期的研究增加了一个重要的限定条件:即使是自愿安装的网络,如果客户活动不受管控,也可能带来重大的下游风险。一项2024年的研究运行了八个用户安装的住宅代理应用程序,为期7.5个月,并分析了368 GB的代理流量。其案例研究表明,这些应用可能被用于约会平台欺诈、网络钓鱼相关活动和网络抓取,凸显了滥用检测和供应商方控制以及参与者同意的必要性。

同意是一项门槛控制措施,而非整个控制环境。一个可靠的住宅网络还需要合作伙伴监督、可接受使用政策的执行、流量监控、事件响应,以及移除被滥用或被入侵端点的流程。

案例研究:911 S5僵尸网络揭示了什么

911 S5案是恶意软件供给的住宅代理服务在全球范围内运作的最清晰的公开案例。2024年5月,美国司法部宣布破获该服务,并逮捕了其涉嫌的管理者。根据起诉书和官方公告,恶意软件通过免费VPN应用程序、盗版软件和按安装付费的捆绑包分发,从而获得了对超过190个国家的超过1900万个独特IP地址的访问权限。

联邦调查局将911 S5描述为最大的住宅代理服务和僵尸网络之一,并表示它是由受感染的设备构建的,这些设备的所有者并不知道自己的连接被用作中继。当局将该服务与数十亿美元的确认受害者损失联系起来,而起诉书指称该运营者从出售被劫持IP地址的访问权中获得了约9900万美元。

该案例还说明了为什么采购风险不仅止于技术性能。美国财政部对与该网络相关的个人和实体实施了制裁。一旦供应商或相关实体成为刑事诉讼或制裁的对象,客户可能需要说明他们进行了哪些尽职调查,是否在公开行动之后仍继续交易,以及他们能多快替换一个关键供应商。

四种可能转嫁给买方的风险

1. 隐私和法律风险

法律分析取决于数据、角色、司法管辖区和合同安排。在某些情况下,IP地址可以构成个人数据,使用供应商处理个人数据的组织可能需要评估合法依据、透明度、安全性、合同以及持续的供应商保证。英国信息专员办公室表示,控制者必须评估处理者是否提供了充分的保证,并应持续监控其合规情况。

这并不意味着每一笔代理交易都会产生同样的法律风险。但这确实意味着,在服务可能涉及个人设备、网络标识符或跨境数据流动的情况下,买家不应接受含糊的来源说明。在参与者未给予有意义许可的情况下,该来源模式可能会产生严重的隐私、合同和审计问题。组织应根据自身使用场景寻求建议。我们对此的相关论述见住宅代理与GDPR合规性

2. 网络和供应链风险

代理供应商成为客户数字供应链的一部分:它处理网络流量、凭证和路由元数据,并可能依赖SDK合作伙伴或其他上游供应商。英国国家网络安全中心建议组织了解其供应商是谁,评估他们带来的风险,并确信适当的控制措施已经到位。

对于住宅代理采购而言,这意味着要询问供应商能在多大程度上追溯自己的供应链,如何评估合作伙伴,第三方保留了哪些技术访问权限,以及事件如何被调查。一个无法绘制其端点来源图谱的供应商,是在要求客户接受一个无法衡量的依赖关系。

3. 运营和IP信誉风险

一个被入侵的端点可能已经带有滥用历史、黑名单暴露或可疑活动的名声。在实践中,这可能意味着更多的验证码、更多的重试、更低的完成率,以及每个可用结果更高的带宽成本。这就是为什么来源也是一个质量问题。我们关于IP信誉的指南解释了滥用历史和不良的池管理如何影响一个本应是住宅IP的地址是否受到目标网站的信任。

4. 调查、制裁和声誉风险

一次执法取缔可能会使基础设施、账户和交易记录暴露于调查之中。这并不意味着每个客户都有罪责,但它可能造成大量的审计、法律和声誉方面的工作。制裁带来了另一层担忧:组织需要筛查和上报流程,以便在供应商、所有者或相关实体被列入制裁名单时能够识别并作出应对。

价格是一个尽职调查信号,而非证据

异常低廉的价格并不能证明一个网络是恶意软件来源的。规模、自动化、商业策略和长期合同都可能降低成本。但合法的住宅容量仍有其经济学:参与者或分销合作伙伴需要明确的价值交换,端点需要监控,供应商必须为滥用防范、支持和网络维护提供资金。

因此,有用的采购问题不是”这个价格是不是便宜得不真实?“而是”供应商能否解释这个价格背后的经济学和控制措施?“一个可靠的供应商应该能够描述参与者是如何被招募的,他们获得了什么,同意是如何被记录的,合作伙伴是如何被治理的,以及滥用流量是如何被检测的。如果答案仅仅是”专有信息”,那么风险仍然留在买方身上。

住宅代理采购尽职调查清单

以下问题将一个宽泛的道德声明转化为采购、安全和合规团队可以评估的证据。审查的深度应与使用场景以及所涉数据或系统的敏感性成比例。

问题应索取的证据潜在的危险信号
端点是如何招募的?书面的来源模式、合作伙伴类别、参与者流程和地域限制。供应商无法解释其供应链,只能说是”全球合作伙伴”。
同意界面是什么样的?实际的通知内容、独立的选择加入、版本历史、退出流程和参与者支持渠道。同意被捆绑在冗长的条款中,被预先勾选,难以撤销,或未一致显示。
参与者获得什么价值?关于报酬、服务福利或其他交换的明确说明,包括由谁资助。无法就设备所有者为何参与给出连贯解释。
SDK和分发合作伙伴是如何被治理的?合同、审计权、技术限制、批准标准和最新的次级供应商清单。无限制的次级分发,或无法确定SDK嵌入的位置。
客户滥用是如何被控制的?可接受使用规则、客户风险评估、流量监控、速率控制、调查和终止程序。“不问问题”的销售模式,或没有执行的证据。
端点质量是如何被管理的?IP信誉监控、黑名单检查、端点退役、事件指标和补救流程。由于池规模被优先于质量,被烧毁或可疑的端点仍保持活跃。
存在哪些独立保证?相关的审计报告、认证、渗透测试摘要、政策和安全联系人。没有范围、日期或支持文件的标志。
事件发生时会怎样?事件响应计划、通知承诺、证据保存、制裁筛查以及退出或连续性安排。没有指定的负责人,没有通知时间表,也没有隔离受影响端点的流程。

可靠的来源看起来是什么样的

一个可靠的住宅代理网络应该能够证明五件事:

  1. 可追溯的来源。 供应商能够解释端点来自何处,以及它对其合作伙伴链的可见程度。
  2. 有意义的参与。 人们得到清晰的信息,做出主动选择,并可以退出。
  3. 积极的滥用治理。 来源控制与客户控制、监控和执法相匹配。
  4. 独立保证。 安全和合规声明得到最新、有明确范围的证据支持。
  5. 运营透明度。 供应商能够解释事件、端点质量、服务连续性和纠正措施。

在Shifter,我们相信买家应该期望从他们评估的任何供应商(包括我们)那里得到这些问题的书面答案。“符合道德的来源”不应该是一个结束对话的营销标签。它应该是一次以证据为基础的审查的开始。有关更广泛的治理背景,请参阅我们关于用于AI数据采集的合乎道德住宅代理的指南。

底线

池规模回答的是供应商声称能提供多少容量。来源回答的是企业能否为这笔采购辩护。对受感染和含糊招募网络的研究,连同911 S5案例,表明住宅代理来源应与网络供应链保证、处理者尽职调查和运营韧性属于同一类议题。

市场不需要另一个未经核实的”符合道德”徽章。它需要一个采购标准:清晰的招募方式、有意义的同意、合作伙伴问责、滥用控制,以及能够经受住后续追问的证据。一个无法解释的价格差距应该引发这些问题,而不是取代它们。

如果贵公司的采购、安全或合规团队正在评估住宅代理基础设施,请联系Shifter团队,了解网络控制、部署要求以及可供您审查的保证文件。

本简报仅供一般信息参考之用,不构成法律建议。

常见问题

什么是恶意软件来源的住宅代理?

它们是由未经有意义许可而被纳入网络的设备所创建的住宅代理端点,通常是通过恶意软件、隐蔽后门或欺骗性软件分发实现的。买家获得了对一个住宅IP的访问权限,但设备所有者并未在知情的情况下同意提供该连接。

便宜的住宅代理是否总是恶意软件来源的?

不是。低价可能源于规模、效率或商业策略。当供应商无法解释参与者是如何被招募、补偿、告知和保护的时,它应该成为一个尽职调查信号。

什么是911 S5僵尸网络?

911 S5是一个由被恶意软件入侵的设备构建的住宅代理服务。美国当局表示,它涉及近200个国家的超过1900万个IP地址,并助长了大规模的网络犯罪。司法部于2024年5月宣布破获该服务,并逮捕了其涉嫌的管理者。

用户选择加入是否能使住宅代理网络安全?

不能单靠这一点。有意义的同意是一项基本的来源控制措施,但供应商还必须治理SDK合作伙伴、监控客户活动、执行可接受使用规则、调查滥用行为,并移除被入侵或被烧毁的端点。

企业买家应索取哪些证据?

询问来源模式、参与者同意和退出流程、合作伙伴治理控制、滥用监控流程、端点质量控制、独立保证证据、次级供应商信息以及事件响应承诺。

住宅代理的使用能否符合合规要求?

它可以支持合法的商业用途,但合规性取决于来源模式、预期活动、涉及的数据、司法管辖区、合同和技术控制措施。组织应评估自身角色,并在适当情况下寻求法律建议。

准备好开始了吗?

试用 Shifter 住宅代理,205M+ 个 IP,195+ 个国家,低至 $0.10/GB。

立即开始