۱۵ سپتامبر ۲۰۲۶، شرکت Spur Intelligence سرویس رایگان haveibeenproxied.com — «آیا من هک شدهام؟» را در Hacker News منتشر کرد، که نه درباره رمزهای عبور، بلکه درباره آدرس IP خانگی شما است. یک درخواست به سوالی پاسخ میدهد که هنوز یک سال پیش کمتر کسی به آن اهمیت میداد: آیا اتصال اینترنت شما به عنوان یک گره خروجی در شبکه پروکسی مقیم دیگران استفاده میشود یا خیر. این پست در عرض یک روز ۶۱ امتیاز و صدها نظر جمعآوری کرد و بحثها مفیدتر از خود ابزار بودند.
این سرویس دقیقاً چه چیزی را نشان میدهد
بررسی تنها با یک کلیک انجام میشود: سایت آدرس IP عمومی شما را میگیرد و آن را با تلمتری Spur — شرکتی که دادههای مربوط به پروکسیهای مقیم، VPN و زیرساختهای ناشناس را به تیمهای ضد تقلب میفروشد، مقایسه میکند. نتیجه به سه سیگنال تقسیم میشود:
- پروکسیهای مقیم — آیا Spur این آدرس را به عنوان یک گره خروجی در شبکه پروکسی مقیم دیده است؛
- VPNها، پروکسیها و هاستینگ — آیا آدرس به یک مرکز داده، سرویس VPN یا هاستینگ مربوط میشود؛
- Tor — آیا آدرس یک گره خروجی شناخته شده Tor است.
بررسی از آدرس یک مرکز داده، مثلاً، «هیچ پروکسی مقیم شناسایی نشده» را در مورد نقطه اول و «زیرساخت شبکه مشاهده شده: یک مرکز داده» را در مورد دوم نشان میدهد: سرویس به درستی هاستینگ را شناسایی میکند و آن را با اتصال خانگی اشتباه نمیگیرد.
به طور جداگانه باید تأکید کرد که این ابزار هیچ کاری انجام نمیدهد. آن هیچ چیزی را نصب نمیکند و دستگاههای شما را اسکن نمیکند — این به وضوح در صفحه نوشته شده است. تنها چیزی که میداند، شهرت آدرس در نظارتهای خارجی است. این ابزار نمیگوید که کدام دستگاه در آپارتمان شما ترافیک را توزیع میکند؛ تنها میگوید که کسی ترافیک را توزیع میکند.
شما نمیتوانید آدرس دیگران را از طریق خود سایت بررسی کنید — این سرویس تنها با IP که درخواست از آن آمده کار میکند. در بحث در HN، نماینده Spur یک راه حل دور زدن برای کسانی که نیاز به مشاهده آدرسهای دلخواه دارند، پیشنهاد کرد: صفحهای به شکل spur.us/context/<ip>. سوالی درباره API کامل و افشای متدولوژی در تاپیک توسط چند نفر مطرح شد — هنوز پاسخی واضح درباره تعرفههای پولی ارائه نشده است.
دام اصلی: IP عمومی حکم دیگری میدهد
با ارزشترین بخش بحث — نه تحسینها، بلکه شکایتی است که در ساعات اولیه مطرح شد. کاربرانی که از اینترنت موبایل وارد شدند، حکم نگرانکنندهای دریافت کردند و ترسیدند — در حالی که این موضوع به تلفن آنها ارتباطی نداشت.
دلیل این است که اپراتورهای موبایل و بسیاری از ارائهدهندگان خانگی آدرسها را از طریق CGNAT توزیع میکنند: یک IP عمومی بین دهها و صدها مشترک به طور همزمان تقسیم میشود. اگر حداقل یکی از آنها بر روی دستگاه خود یک پروکسی-SDK داشته باشد، در پایگاه داده آدرس ثبت میشود — و به این ترتیب، همه کسانی که در آن لحظه پشت همان NAT نشستهاند. نویسنده سرویس به مشکل در تاپیک اعتراف کرد و در همان روز هشدارهایی برای شبکههای موبایل به صفحه اضافه کرد.
نتیجه عملی ساده است: حکم «مشاهده شده» از اینترنت موبایل یا از شبکه Wi-Fi عمومی تقریباً هیچ چیزی درباره شما نمیگوید. بررسی معنادار تنها با اتصال خانگی خود، ترجیحاً با IP «سفید» ثابت، انجام میشود و باید نتیجه را قبل و بعد از خاموش کردن دستگاههای مشکوک مقایسه کنید. به هر حال، همین منطق توضیح میدهد که چرا ترافیک موبایل به طور کلی تحت قوانین دیگری از مسدودسازیها زندگی میکند — ما این موضوع را در مقالهای درباره CGNAT، پروکسیهای موبایل و محدودیتهای درخواستها بررسی کردیم.
آدرس خانگی چگونه به پروکسیپول میرسد
سه کانال اصلی وجود دارد و همه آنها در سال ۲۰۲۶ مستند شدهاند.
SDK درون برنامههای عادی
در تابستان، Spur تعداد ۶۰۳۸ برنامه برای تلویزیونهای هوشمند در پلتفرمهای LG webOS و Samsung Tizen را اسکن کرد. کد پروکسی در ۲۰۵۸ مورد از آنها یافت شد — که ۳۴.۱٪ از تمام برنامههای بررسی شده است: ۴۲.۵٪ در webOS و ۲۶.۹٪ در Tizen. به عبارت دیگر، هر سومین برنامه در تلویزیون آماده بود تا درخواستهای دیگران را از طریق آپارتمان شما عبور دهد.
نامها در گزارش ناشناس نیستند. بر روی Bright Data، Bright Data Ltd و Bright SDK تعداد ۳۶۷ برنامه وجود داشت؛ ۱۶ مورد دیگر توسط Honeygain UAB — «زیرمجموعه» Oxylabs منتشر شده است؛ SDKهای Massive و خود Oxylabs نیز یافت شدند. از جمله مثالها، بازی Galactic Harmony و نسخه Pac-Man در Tizen است، یعنی محتوای کاملاً عادی، نه ابزارهای مشکوک. به طور رسمی، به کاربر یک اعلان نشان داده میشود و از او خواسته میشود که «از برنامه رایگان حمایت کند»، اما تنها اقلیت آن را میخواند.
در ۲۱ ژوئیه ۲۰۲۶، LG اعلام کرد که برنامههایی که تلویزیون را به یک گره پروکسی دائمی تبدیل میکنند، متوقف خواهد کرد و با توسعهدهندگان برای حذف این گزینه از webOS همکاری میکند. تجزیه و تحلیل دقیق این داستان در مقالهای درباره ممنوعیت پروکسی-SDK در برنامههای LG Smart TV موجود است.
باتنتها و دستگاههای آلوده
در ۲ ژوئیه ۲۰۲۶، FBI به همراه Google و Lumen زیرساختهای شبکه NetNut (همان Popa) را ضبط کردند که حداقل بر روی ۲ میلیون دستگاه — عمدتاً تلویزیونهای هوشمند و دستگاههای استریمینگ کار میکرد. به گفته گروه تهدیدات Google، تنها در یک هفته ژوئن، ۳۱۶ خوشه جداگانه از مهاجمان در زیرساخت NetNut ثبت شده است. شش ماه قبل، در ژانویه ۲۰۲۶، عملکرد شبکه IPIDEA مختل شد، جایی که در طول هفت روز نظارت، بیش از ۵۵۰ گروه جداگانه یافت شدند که فعالیت خود را پشت آدرسهای خانگی دیگران پنهان کرده بودند.
درس این عملیاتها ناامیدکننده است: ضبط دامنهها به اپراتورها ضربه میزند، اما نه به منبع. پس از داستان ژانویه، پول IPIDEA در تابستان دوباره احیا شد و از اندازه قبلی خود فراتر رفت — زیرا دستگاهها آلوده باقی ماندند.
افزونههای مرورگر و دستگاههای ارزان
در یادداشت تحقیقاتی Cloud Security Alliance از ۱۵ اوت ۲۰۲۶، کانال سوم توصیف شده است: ۷۳۷ افزونه برای Chrome با قابلیت پروکسی و بیش از ۷۵۰۰۰ نصب، و همچنین دستهای از دستگاههای TV H96 — حدود ۳۸۰۰۰ دستگاه که در تقلب تبلیغاتی با گردش مالی تخمینی حدود ۵۰۰۰۰ دلار در روز درگیر بودند. دستگاه ارزان با «پاداش» پیشنصب شده — یک روش کلاسیک برای ورود به پول، بدون اینکه خودتان چیزی نصب کنید.
این نشانه چه معنایی برای آدرس شما دارد
از نظر قانونی هیچ چیز جنایی نیست — اما به طور قابل توجهی اینترنت روزمره را بدتر میکند:
- کپچاهای بیپایان و بررسیها در سایتهای تحت حفاظت ضد ربات؛
- رد شدن در ورود به بانک، بورس یا خدمات دولتی — ضد تقلب آدرس را میبیند که در اتوماسیون روشن شده است؛
- مسدود شدن در پرداخت با کارت و مشکوک بودن به «ورود غیرمعمول» در ایمیل و پیامرسانها؛
- محدودیتها در بازارها و بازیها.
یک مشکل جداگانه — اینرسی است. نشانههای شهرت مدت زیادی زنده میمانند: آدرس ممکن است ماهها در لیستها باقی بماند پس از اینکه دستگاه مشکلدار خاموش شد. همین موضوع در تاپیک یک ضد استدلال منطقی ایجاد کرد: اگر پولهای مقیم به صدها میلیون آدرس میرسند — تنها Bright Data بیش از ۴۰۰ میلیون IP مقیم را اعلام میکند — پس باید چنین سهمی از اینترنت را علامتگذاری کرد که خود نشانه بیارزش میشود. این بحث بسته نشده است، اما در حال حاضر سایتها به استفاده از این دادهها ادامه میدهند.
اگر حکم «مشاهده شده» است، چه باید کرد
- اطمینان حاصل کنید که آدرس شما است. از اتصال خانگی خود بررسی کنید، نه از اینترنت موبایل و نه از Wi-Fi عمومی. در CGNAT، نتیجه به همه مشترکین پشت این آدرس به طور همزمان مربوط میشود.
- از تلویزیون و دستگاههای استریم شروع کنید. این منبع اصلی بر اساس آمار سال ۲۰۲۶ است. برنامههایی را که به طور آگاهانه نصب نکردهاید، به ویژه بازیهای رایگان و «شتابدهندهها» حذف کنید. در تنظیمات بررسی کنید که آیا رضایت برای «مبادله ترافیک» وجود دارد یا خیر.
- روتر را بررسی کنید. رمز عبور مدیر را تغییر دهید، UPnP و مدیریت از راه دور را خاموش کنید، و فریمور را بهروزرسانی کنید. روتر آلوده — یک گره پروکسی است که به طور ۲۴ ساعته کار میکند.
- افزونههای مرورگر را در تمام دستگاههای خانگی مرور کنید: هر چیزی که استفاده نمیکنید را حذف کنید، به ویژه VPNهای «رایگان» و بارگذاریکنندههای ویدئو.
- به حجم ترافیک توجه کنید. اگر ارائهدهنده یا روتر آمار را نشان میدهد، ترافیک خروجی غیرعادی در شب — نشانه مستقیم است.
- پس از یک روز از پاکسازی دوباره بررسی کنید و با منبع دوم مقایسه کنید — مثلاً چکر مشابه Synthient. یک حکم — یک نظر است، نه یک واقعیت.
- از ارائهدهنده یک IP جدید درخواست کنید اگر نشانه از بین نمیرود: برای آدرس دینامیک گاهی کافی است که روتر را برای مدت طولانی خاموش کنید.
طرف دیگر: چه چیزی از این برای خریدار پروکسی نتیجه میشود
این داستان یک لایه دوم دارد که برای کاربر خانگی واضح نیست، اما برای کسانی که پروکسی میخرند، حیاتی است. Spur یک سازمان خیریه نیست: چکر رایگان بر اساس همان تلمتری ساخته شده است که شرکت به تیمهای ضد تقلب سایتها میفروشد. به عبارت دیگر، این ابزار دقیقاً همان چیزی را به شما نشان میدهد که طرف مقابل قبلاً میداند درباره آدرس شما.
از اینجا دو نتیجه عملی به دست میآید.
اول: منبع پول یک ریسک قابل اندازهگیری شده است، نه یک انتزاع. پولی که از طریق SDK در تلویزیونها و دستگاههای آلوده جمعآوری شده است، آدرسهایی هستند که به دلیل وجود خود به چنین پایگاههایی میرسند و پس از هر تیکداون، ناگهان بخشی از جغرافیا برای ارائهدهنده «ریخته» میشود. پولی که با رضایت واضح صاحبان دستگاهها جمعآوری شده است، پیشبینیپذیرتر عمل میکند. این سوال باید قبل از پرداخت از ارائهدهنده پرسیده شود، نه بعد از اولین موج مسدودسازیها؛ ما اقتصاد این انتخاب را در پروکسیهای مقیم بررسی کردیم.
دوم: «شهرت آدرس» را با «کیفیت پروکسی» اشتباه نگیرید. نشانه Spur درباره رفتار مشاهده شده آدرس صحبت میکند، نه اینکه آیا آن در سایت هدف خاص شما عبور میکند یا خیر. چکرهای عمومی شهرت در این زمینه بیشتر از آنکه کمک کنند، گمراهکننده هستند — چرا که اینگونه، ما به تفصیل در مقاله مورد «IP پاک» و چکرهای شهرت بررسی کردهایم.
خلاصه
haveibeenproxied.com — ابزاری مفید با وظیفهای باریک و صادقانه اعلام شده است: این ابزار شهرت آدرس را بررسی میکند، نه امنیت دستگاههای شما. از اتصال خانگی، حکم آن اطلاعاتی است، از موبایل — تقریباً بیمعنی به دلیل آدرسهای عمومی. اگر نشانهای وجود دارد، بررسی از تلویزیون، دستگاه استریم و روتر شروع میشود، نه از نصب مجدد ویندوز. و برای کسانی که به طور حرفهای با پروکسی کار میکنند، راهاندازی چنین سرویسی — یادآوری دیگری است که منبع پول مدتهاست که دیگر یک سوال اخلاقی نیست و به یک سوال عملی تبدیل شده است.
