Google’s IPIDEA Disruption Did Not Stay Down as Trackers Counted the Proxy Pool Climbing Back Past a Million Addresses

Google a déclaré à la fin janvier 2026 qu'il avait sorti le tapis de sous IPIDEA, l'un des plus grands réseaux de proxy résidentiels au monde. Huit mois plus tard, un magasin de renseignements sur la menace comptait le tapis sur le sol. Le 4 septembre, l'équipe Cymru Research a publié un bref renseignement indiquant que les opérateurs reconstruits à partir de zéro à partir d'avril et étaient presque pleinement opérationnels en août. L'entreprise a dit qu'elle suivait 1 021 627 adresses IP liées à IPIDEA, et que la couche backconnect utilisée pour gérer les nœuds avait grimpé du cratère post-hit à 6 713 actifs les contrôleurs de niveau 2, contre environ 7 400 avant la perturbation. La plupart de ces contrôleurs, dit le brief, étaient assis sur le nuage chinois hyperscale à Singapour et Hong Kong. Un retrait qui ne reste pas en panne n'est pas un échec du communiqué de presse. C'est le modèle économique.
L'Alliance AEGIS maintient cette reconstruction comme le point, pas le tour de victoire de janvier. Les procurations résidentielles sont les téléphones, les routeurs, les bâtons de télévision et les décodeurs loués comme nœuds de sortie. La hauteur d'un propriétaire d'appareil est de quelques dollars pour la bande passante inutilisée, ou pas du tout. L'emplacement pour un acheteur est une adresse Internet à domicile qui ne fera pas voyager les banques de filtres et les réseaux sociaux garder pour les gammes de datacenter. Dans une fenêtre de sept jours en janvier, Google Threat Intelligence Group a déclaré que plus de 550 groupes de menaces suivis utilisaient des sorties IPIDEA, y compris des équipages attribués à la Chine, la Corée du Nord, Iran et Russie. Ce numéro n'a jamais été un club. C'était une liste de prix.
What Google actually switched off
The January action, described on the Google poste and the longer Cloud threat-intelligence write-up, was legal and technical at once. GTIG and partners went after command domains, storefronts, and the software-development kits that enrolled devices, then sought court orders so the next landing page would have a name to serve. Play Protect was updated to warn Android users, strip apps known to carry the IPIDEA kit, and block new installs on certified devices. John Hultquist, GTIG’s chief analyst, said residential proxies had become a tool « for everything from high-end espionage to massive criminal schemes, » and that routing through a home connection let attackers « hide in plain sight. » Reuters ajouté l'inventaire: au moins 13 marques de mandataires résidentiels sont allés hors ligne dans la même action, avec plus de 600 applications Android et 3 075 fichiers Windows uniques liés à la l'infrastructure de commandement. Google a déclaré que la piscine disponible a chuté de millions d'appareils.
Certaines de ces applications ont été surchargées. Certains sont entrés par le biais de logiciels qui promettaient un VPN, un téléphone plus propre ou un petit paiement mensuel. IPIDEA s'était fait une annonce en tant que principal fournisseur de procurations avec des millions d'adresses quotidiennes. Google a également lié la réputation du réseau aux botnets y compris BADBOX 2.0, et en juillet 2025 il a poursuivi 25 accusés non nommés en Chine sur ce botnet et la couche proxy autour ça. La version honnête d'un marché de partage de bande passante existe. La version GTIG décrit le consentement considéré comme facultatif et l'appareil comme un inventaire. Une fois le kit sur la boîte, le propriétaire n'est pas un client. Le propriétaire est un itinéraire. Antoine Vastel, un chercheur qui a testé les paramètres avant le coup, a déclaré plus de 16 millions d'adresses uniques répondant dans le cadre du réseau au cours des 30 jours précédents. Des millions enlevés sont un coût réel. Ce n'est pas la même phrase.
The hallway had a second door
Le 2 juillet 2026, gtig, le fbi, ir enquête criminelle, lumen, et la fondation de shadowserver se sont déplacés sur une autre marque : nut, également suivi comme popa. Le post de suivi de Google a déclaré que la leçon de janvier était qu'un seul réseau peut sembler résilient après un coup public, donc le travail devait être un programme. En une semaine en juin, GTIG a dit avoir vu 316 grappes de menaces distinctes sur des sorties suspectées de NetNut. La société a estimé ce réseau à environ 2 millions d'appareils et a déclaré que la nouvelle action a réduit le pool disponible de millions. Le FBI et l'IRS ont saisi des domaines publics, y compris l'infrastructure utilisée pour fournir des adresses résidentielles statiques par le biais de contrats avec des fournisseurs Internet. La société mère Alarum a dit aux marchés que la panne pourrait frapper les opérations et les résultats si elle durait. Les acheteurs qui avaient marché d'IPIDEA à la prochaine API ont trouvé la prochaine API dans le même genre de problèmes.
Ce n'est pas la fin de l'offre. Le compte de septembre de l'équipe Cymru est la version adulte de l'annonce de janvier. Les magasins Proxy se reconstituent sur des contrôleurs frais, souvent sur des fournisseurs de cloud qui loueront une machine virtuelle à un étranger. L'échantillon d'hôtes backconnect du brief transportant déjà des proxies SOCKS ouvertes est la partie unglamour: une adresse IP à Singapour n'est pas une catégorie morale. C'est un endroit qu'un noeud peut cacher alors qu'un téléphone dans un autre pays fait la sortie. Les marques de marque Whitelabel qui partageaient le pool d'IPIDEA, les acheteurs connus comme des vitrines séparées, n'étaient jamais des réseaux séparés. Quand l'amont a été touché, ils ont cligné. Quand l'amont a été reconstruit, ils avaient quelque part à pointer.
The television in the living room was inventory too
Phones were the headline. Televisions were the quieter enrollment. On August 3, 2026, TechCrunch rapporté que Samsung interdirait les applications Smart TV qui partagent la connexion Internet d'un ménage avec des étrangers, après que les chercheurs aient trouvé des kits de procuration résidentielle dans des titres populaires, y compris jeux. Un porte-parole Samsung a déclaré que les nouveaux enregistrements avec cette fonctionnalité étaient déjà restreints et que l'entreprise retirait les applications qui contenaient les composants. LG avait pris la même direction après que les recherches aient suggéré qu'une grande partie des applications webOS partageaient discrètement la bande passante. Une application n'a pas besoin de rester ouverte pour garder un tunnel. L'ensemble devient une sortie permanente. Le propriétaire voit un menu normal. L'enquêteur voit une adresse résidentielle et assume une personne.
That is the consumer version of the 550-group statistic. No one should sideload a « share your connection » app for a few dollars. Check what is installed. Revoke VPN and accessibility permissions a weather widget does not need. Factory-reset a cheap Android box that arrived with extra icons. If a relative was paid to run a bandwidth app, assume the box has been an exit and treat stored passwords as burned. Play Protect helps people who stay inside the official store. It does not help a television stick that never saw the store, and it does not help a Windows box that ran a cracked optimizer. The Windows file count in Google’s January inventory is the reminder that this was never only a phone story.
Enterprises have a different problem. Residential-proxy traffic is how account takeovers look like commuting customers. Fraud teams that still treat « home ISP » as a safe category are buying the story the proxy shop sells. The AEGIS Alliance technologie et hacker news files will keep the distinction: a household address is a path, not an identity. Related vendor-risk cases on this desk include the 700Credit API breach that exposed nearly six million car buyers, the NGate malware that cloned tap-to-pay cardset les phantom-hacker warnings about crews that drain accounts while sounding like a bank. Different products. The device in the house is now a workplace for strangers.
Disruption is a bill, not a burial
Les marques d'IPIDEA qui s'obscurcissent ont coûté cher. Les domaines saisis par les tribunaux étaient un coût réel. Des millions d'appareils qui ont abandonné ont coûté cher. Le cliché d'août de l'équipe Cymru dit que les opérateurs ont payé la facture et rouvert. La saisie de NetNut en juillet dit que le FBI est prêt à prendre les noms du prochain magasin. La politique d'août de Samsung dit qu'un fabricant de télévision a finalement remarqué qu'un jeu peut être un tunnel. Rien de tout ça ne retire le produit. Les hôtes Bulletproof vendaient la même invisibilité avec un serveur dans un rack mal surveillé. Les mandataires résidentiels le vendent avec le salon d'un étranger. Quand un magasin est touché, les acheteurs descendent le hall. Lorsque le magasin se reconstruit sur de nouveaux contrôleurs cloud, le hall récupère son ancien locataire sous un nouveau nom d'hôte.
Google framed both operations as a program, which is how a large vendor describes work that is public protection and market defense at the same time. Both can be true. A cleaner Android ecosystem is good for people who own phones. It is also good for the company that ships the operating system. Readers can hold those facts without doing the vendor’s publicity. The measurable test is the one Team Cymru already ran: how many addresses answer, where the controllers live, and whether the whitelabel brands are separate or just paint. « One of the world’s largest » was a January phrase. 1,021,627 tracked addresses in September is a count. The AEGIS Alliance will take the lawsuits as progress and the rebuild as the reason the lawsuits have to continue. The next app that offers to pay for idle bandwidth will use softer copy. The hallway will still be for rent, including to the fraud compounds and state crews that already know how to buy an exit by the hour, a market The AEGIS Alliance has traced through cases like the Prince Group Bitcoin forfeiture.









