Zurück zum Blog

Have I Been Proxied: So überprüfen Sie, ob Ihre IP-Adresse ein fremder Proxy ist

Am 15. September 2026 hat Spur Intelligence haveibeenproxied.com gestartet – eine kostenlose Überprüfung, ob Ihre Heim-IP als Ausgangsknoten eines Residential-Proxy-Netzwerks verwendet wird. Wir erklären, was der Dienst zeigt und was er nicht kann, warum das Urteil über mobile Internetverbindungen aufgrund von CGNAT nahezu sinnlos ist, woher die Heimadresse in den Pool gelangt (34,1 % der Smart-TV-Anwendungen, Botnets, Erweiterungen) und was mit dem Label zu tun ist.

📅16. September 2026
Have I Been Proxied: So überprüfen Sie, ob Ihre IP-Adresse ein fremder Proxy ist

Am 15. September 2026 veröffentlichte das Unternehmen Spur Intelligence auf Hacker News den kostenlosen Dienst haveibeenproxied.com – „Have I Been Pwned“, aber nicht für Passwörter, sondern für Ihre heimische IP-Adresse. Eine Anfrage beantwortet die Frage, die vor einem Jahr kaum jemanden interessierte: Wird Ihre Internetverbindung als Ausgangsknoten eines fremden Residential-Proxy-Netzwerks genutzt? Der Beitrag erhielt innerhalb von 24 Stunden 61 Punkte und hundert Kommentare – und die Diskussion erwies sich als hilfreicher als das Tool selbst.

Was genau zeigt der Dienst

Die Überprüfung erfolgt mit einem Klick: Die Website nimmt Ihre öffentliche IP und vergleicht sie mit der Telemetrie von Spur – einem Unternehmen, das Anti-Fraud-Teams Daten über Residential-Proxys, VPNs und anonymisierende Infrastrukturen verkauft. Das Ergebnis wird in drei Signale unterteilt:

  • Residential Proxys – Hat Spur diese Adresse als Ausgangsknoten eines Residential-Proxy-Netzwerks gesehen;
  • VPNs, Proxys & Hosting – Gehört die Adresse zu einem Rechenzentrum, VPN-Dienst oder Hosting-Anbieter;
  • Tor – Ist die Adresse ein bekannter Ausgangsknoten von Tor.

Eine Überprüfung von einer Rechenzentrumsadresse beispielsweise ergibt „No residential proxy detected“ für den ersten Punkt und „Observed – network infrastructure: a datacenter“ für den zweiten: Der Dienst erkennt das Hosting korrekt und verwechselt es nicht mit einer heimischen Verbindung.

Besonders hervorzuheben ist, was das Tool nicht tut. Es installiert nichts und scannt Ihre Geräte nicht – das steht direkt auf der Seite. Alles, was es weiß, ist die Reputation der Adresse in externen Beobachtungen. Welches Gerät in Ihrer Wohnung den Traffic verteilt, kann es nicht sagen; es kann nur sagen, dass jemand Traffic verteilt.

Eine Überprüfung einer fremden Adresse über die Website ist nicht möglich – sie funktioniert nur mit der IP, von der die Anfrage kam. In der Diskussion auf HN gab ein Vertreter von Spur einen Workaround für diejenigen an, die beliebige Adressen überprüfen möchten: eine Seite im Format spur.us/context/<ip>. Die Frage nach einer vollständigen API und der Offenlegung der Methodologie wurde von mehreren Personen im Thread gestellt – eine klare Antwort zu einem kostenpflichtigen Tarif gab es bisher nicht.

Die Hauptfalle: Gemeinsame IP gibt ein fremdes Urteil

Der wertvollste Teil der Diskussion sind nicht die Begeisterungen, sondern die Beschwerden, die in den ersten Stunden auftauchten. Nutzer, die über mobile Internetverbindungen zugriffen, erhielten ein alarmierendes Urteil und waren besorgt – obwohl es nichts mit ihrem Telefon zu tun hatte.

Der Grund dafür ist, dass Mobilfunkanbieter und viele Heimprovider Adressen über CGNAT vergeben: Eine öffentliche IP wird gleichzeitig unter Dutzenden und Hunderten von Abonnenten geteilt. Wenn auch nur einer von ihnen ein Proxy-SDK auf seinem Gerät laufen hat, wird die Adresse in der Datenbank vermerkt – und damit auch alle anderen, die zu diesem Zeitpunkt hinter demselben NAT sitzen. Der Autor des Dienstes erkannte das Problem direkt im Thread an und fügte am selben Tag eine Warnung für mobile Netzwerke auf der Seite hinzu.

Die praktische Schlussfolgerung ist einfach: Das Urteil „observed“ von mobilem Internet oder aus einem öffentlichen Wi-Fi-Netz sagt fast nichts über Sie persönlich aus. Es macht Sinn, nur Ihre heimische Verbindung zu überprüfen, idealerweise mit einer festen „weißen“ IP, und die Ergebnisse vor und nach dem Ausschalten verdächtiger Geräte zu vergleichen. Übrigens erklärt dieselbe Logik, warum mobiler Traffic grundsätzlich nach anderen Regeln der Blockierung lebt – wir haben dies in dem Material über CGNAT, mobile Proxys und Anfrage-Limits behandelt.

Wie eine heimische Adresse überhaupt in den Proxy-Pool gelangt

Drei Hauptkanäle, und alle drei sind im Jahr 2026 dokumentiert.

SDKs in gewöhnlichen Anwendungen

Im Sommer scannte Spur 6.038 Anwendungen für Smart-TVs auf den Plattformen LG webOS und Samsung Tizen. Proxy-Code fand sich in 2.058 davon – das sind 34,1 % aller überprüften Anwendungen: 42,5 % auf webOS und 26,9 % auf Tizen. Das heißt, jede dritte Anwendung auf dem Fernseher war bereit, fremde Anfragen durch Ihre Wohnung zu leiten.

Die Namen im Bericht sind nicht anonym. Auf Bright Data, Bright Data Ltd und Bright SDK entfielen 367 Anwendungen; weitere 16 wurden von Honeygain UAB veröffentlicht – einer „Tochter“ von Oxylabs; es wurden SDKs von Massive und von Oxylabs selbst gefunden. Zu den Beispielen gehören das Spiel Galactic Harmony und die Version von Pac-Man auf Tizen, also ganz gewöhnlicher Inhalt und keine fragwürdigen Dienstprogramme. Formell wird dem Nutzer eine Benachrichtigung angezeigt und angeboten, „die kostenlose Anwendung zu unterstützen“, aber nur eine Minderheit liest sie.

Am 21. Juli 2026 gab LG bekannt, dass sie Anwendungen einstellen wird, die den Fernseher in einen ständig laufenden Proxy-Knoten verwandeln, und arbeitet mit Entwicklern daran, diese Option aus webOS zu entfernen. Eine detaillierte Analyse dieser Geschichte finden Sie in dem Artikel über das Verbot von Proxy-SDKs in LG Smart TV-Anwendungen.

Botnets und infizierte Geräte

Am 2. Juli 2026 führte das FBI zusammen mit Google und Lumen die Beschlagnahme der Infrastruktur des NetNut-Netzwerks (auch bekannt als Popa) durch, das mindestens auf 2 Millionen Geräten – hauptsächlich Smart-TVs und Streaming-Boxen – lief. Laut der Google Threat Intelligence Group wurden allein in einer Woche im Juni 316 einzelne Cluster von Angreifern auf der NetNut-Infrastruktur festgestellt. Ein halbes Jahr zuvor, im Januar 2026, wurde das Netzwerk IPIDEA gestört, wo in sieben Tagen Beobachtungen mehr als 550 einzelne Gruppen gefunden wurden, die ihre Aktivitäten hinter fremden Wohnadressen versteckten.

Die Lehre aus diesen Operationen ist ernüchternd: Die Beschlagnahme von Domains trifft die Betreiber, aber nicht die Quelle. Nach der Geschichte im Januar erholte sich der IPIDEA-Pool bis zum Sommer und überschritt die vorherige Größe – die Geräte blieben infiziert.

Browsererweiterungen und billige Boxen

In einem Forschungsbericht der Cloud Security Alliance vom 15. August 2026 wird der dritte Kanal beschrieben: 737 Erweiterungen für Chrome mit Proxy-Funktionalität und mehr als 75.000 Installationen sowie eine Charge von TV-Boxen H96 – etwa 38.000 Geräte, die in Werbefraud mit einem geschätzten Umsatz von rund 50.000 Dollar pro Tag verwickelt sind. Eine billige Box mit vorinstalliertem „Bonus“ ist ein klassischer Weg, um in den Pool zu gelangen, ohne selbst etwas zu installieren.

Was das Etikett auf Ihrer Adresse praktisch bedeutet

Nichts Kriminelles aus rechtlicher Sicht – aber es verschlechtert das tägliche Internet erheblich:

  • Endlose Captchas und Überprüfungen auf Websites mit Anti-Bot-Schutz;
  • Abweisungen beim Zugang zu Banken, Börsen oder staatlichen Diensten – Anti-Fraud sieht die Adresse, die in der Automatisierung aufgetaucht ist;
  • Blockierungen bei Kartenzahlungen und Verdacht auf „untypischen Zugang“ in E-Mails und Messengern;
  • Beschränkungen auf Marktplätzen und in Spielen.

Ein separates Ärgernis ist die Trägheit. Reputationsetiketten leben lange: Eine Adresse kann monatelang in den Listen bleiben, nachdem das problematische Gerät abgeschaltet wurde. Dieses Umstand hat im Thread ein gesundes Gegenargument hervorgebracht: Wenn Residential-Pools in Hunderten Millionen Adressen gezählt werden – allein Bright Data gibt mehr als 400 Millionen Residential IPs an – dann muss man einen so großen Teil des Internets kennzeichnen, dass das Etikett selbst entwertet wird. Der Streit ist nicht beendet, aber bisher nutzen Websites weiterhin diese Daten.

Was tun, wenn das Urteil „observed“ lautet

  1. Stellen Sie sicher, dass die Adresse Ihre ist. Überprüfen Sie von Ihrer Heimverbindung aus, nicht von mobilem Internet oder aus öffentlichem Wi-Fi. Bei CGNAT bezieht sich das Ergebnis auf alle Abonnenten hinter dieser Adresse gleichzeitig.
  2. Beginnen Sie mit dem Fernseher und der Box. Dies ist die Hauptquelle laut Statistik von 2026. Löschen Sie Anwendungen, die Sie nicht bewusst installiert haben, insbesondere kostenlose Spiele und „Beschleuniger“. Überprüfen Sie in den Einstellungen, ob es eine Zustimmung zum „Traffic-Sharing“ gibt.
  3. Überprüfen Sie den Router. Ändern Sie das Administratorpasswort, deaktivieren Sie UPnP und Fernzugriff, aktualisieren Sie die Firmware. Ein infizierter Router ist ein Proxy-Knoten, der rund um die Uhr arbeitet.
  4. Überprüfen Sie die Browsererweiterungen auf allen Heimgeräten: Entfernen Sie alles, was Sie nicht nutzen, insbesondere VPN-„Gratisangebote“ und Video-Downloader.
  5. Beobachten Sie das Traffic-Volumen. Wenn der Anbieter oder Router Statistiken anzeigt, ist anomaler ausgehender Traffic nachts ein direktes Zeichen.
  6. Überprüfen Sie nach einem Tag nach der Reinigung erneut und vergleichen Sie mit einer zweiten Quelle – zum Beispiel einem ähnlichen Checker wie Synthient. Ein Urteil ist eine Meinung, nicht ein Fakt.
  7. Bitten Sie den Anbieter um eine neue IP, wenn das Etikett nicht verschwindet: Für eine dynamische Adresse reicht manchmal eine längere Trennung des Routers aus.

Die Kehrseite: Was folgt daraus für den Käufer von Proxys

Die Geschichte hat eine zweite Ebene, die für den Heimnutzer nicht offensichtlich, aber entscheidend für diejenigen ist, die Proxys kaufen. Spur ist keine gemeinnützige Organisation: Der kostenlose Checker basiert auf derselben Telemetrie, die das Unternehmen an Anti-Fraud-Teams von Websites verkauft. Mit anderen Worten, das Tool zeigt Ihnen genau das, was die Gegenseite bereits über Ihre Adresse weiß.

Das hat zwei praktische Konsequenzen.

Erstens: Die Herkunft des Pools ist ein messbares Risiko geworden, keine Abstraktion mehr. Ein Pool, der über SDKs in Fernsehern und infizierten Boxen gesammelt wurde, sind Adressen, die aufgrund ihrer Existenz in solche Datenbanken gelangen, und nach jeder Takedown-Aktion „fällt“ plötzlich ein Teil der Geographie beim Anbieter weg. Ein Pool, der mit ausdrücklicher Zustimmung der Gerätebesitzer gesammelt wurde, verhält sich vorhersehbarer. Diese Frage sollte man dem Anbieter vor der Zahlung stellen, nicht nach der ersten Welle von Sperren; wir haben die Wirtschaftlichkeit dieser Wahl in unseren Residential Proxys behandelt.

Zweitens: Verwechseln Sie „Reputation der Adresse“ nicht mit „Qualität des Proxys“. Das Spur-Etikett spricht über das beobachtete Verhalten der Adresse und nicht darüber, ob sie auf Ihrer spezifischen Zielwebsite durchkommt. Öffentliche Reputation-Checker führen in diesem Sinne häufiger in die Irre, als dass sie helfen – warum genau, haben wir ausführlich in dem Material über den Mythos des „sauberen IPs“ und Reputation-Checker behandelt.

Zusammenfassung

haveibeenproxied.com ist ein nützliches Tool mit einer engen und ehrlich erklärten Aufgabe: Es überprüft die Reputation der Adresse, nicht die Sicherheit Ihrer Geräte. Von einer Heimverbindung aus ist sein Urteil informativ, von einem mobilen Gerät aus – fast bedeutungslos aufgrund der gemeinsamen Adressen. Wenn ein Etikett vorhanden ist, beginnt die Untersuchung mit dem Fernseher, der Box und dem Router, nicht mit der Neuinstallation von Windows. Und für diejenigen, die professionell mit Proxys arbeiten, ist der Start eines solchen Dienstes eine weitere Erinnerung daran, dass die Herkunft des Pools längst keine Frage der Ethik mehr ist, sondern eine Frage der Funktionsfähigkeit.