بازگشت به وبلاگ

آیا من پروکسی شده‌ام: چگونه بررسی کنیم که آیا IP شما به پروکسی خارجی تبدیل شده است؟

۱۵ سپتامبر ۲۰۲۶ Spur Intelligence وب‌سایت haveibeenproxied.com را راه‌اندازی کرد — یک بررسی رایگان برای اینکه ببینید آیا IP خانگی شما به عنوان گره خروجی در شبکه پروکسی مقیم استفاده می‌شود یا خیر. به بررسی این موضوع می‌پردازیم که این سرویس چه چیزی را نشان می‌دهد و چه چیزی را نمی‌تواند، چرا حکم از اینترنت موبایل تقریباً بی‌معناست به دلیل CGNAT، از کجا آدرس خانگی به مجموعه می‌رسد (۳۴.۱٪ برنامه‌های تلویزیون هوشمند، بات‌نت‌ها، افزونه‌ها) و چه کار باید با برچسب کرد.

📅۲۵ شهریور ۱۴۰۵
آیا من پروکسی شده‌ام: چگونه بررسی کنیم که آیا IP شما به پروکسی خارجی تبدیل شده است؟

۱۵ سپتامبر ۲۰۲۶، شرکت Spur Intelligence سرویس رایگان haveibeenproxied.com — «آیا من هک شده‌ام؟» را در Hacker News منتشر کرد، که نه درباره رمزهای عبور، بلکه درباره آدرس IP خانگی شما است. یک درخواست به سوالی پاسخ می‌دهد که هنوز یک سال پیش کمتر کسی به آن اهمیت می‌داد: آیا اتصال اینترنت شما به عنوان یک گره خروجی در شبکه پروکسی مقیم دیگران استفاده می‌شود یا خیر. این پست در عرض یک روز ۶۱ امتیاز و صدها نظر جمع‌آوری کرد و بحث‌ها مفیدتر از خود ابزار بودند.

این سرویس دقیقاً چه چیزی را نشان می‌دهد

بررسی تنها با یک کلیک انجام می‌شود: سایت آدرس IP عمومی شما را می‌گیرد و آن را با تلمتری Spur — شرکتی که داده‌های مربوط به پروکسی‌های مقیم، VPN و زیرساخت‌های ناشناس را به تیم‌های ضد تقلب می‌فروشد، مقایسه می‌کند. نتیجه به سه سیگنال تقسیم می‌شود:

  • پروکسی‌های مقیم — آیا Spur این آدرس را به عنوان یک گره خروجی در شبکه پروکسی مقیم دیده است؛
  • VPNها، پروکسی‌ها و هاستینگ — آیا آدرس به یک مرکز داده، سرویس VPN یا هاستینگ مربوط می‌شود؛
  • Tor — آیا آدرس یک گره خروجی شناخته شده Tor است.

بررسی از آدرس یک مرکز داده، مثلاً، «هیچ پروکسی مقیم شناسایی نشده» را در مورد نقطه اول و «زیرساخت شبکه مشاهده شده: یک مرکز داده» را در مورد دوم نشان می‌دهد: سرویس به درستی هاستینگ را شناسایی می‌کند و آن را با اتصال خانگی اشتباه نمی‌گیرد.

به طور جداگانه باید تأکید کرد که این ابزار هیچ کاری انجام نمی‌دهد. آن هیچ چیزی را نصب نمی‌کند و دستگاه‌های شما را اسکن نمی‌کند — این به وضوح در صفحه نوشته شده است. تنها چیزی که می‌داند، شهرت آدرس در نظارت‌های خارجی است. این ابزار نمی‌گوید که کدام دستگاه در آپارتمان شما ترافیک را توزیع می‌کند؛ تنها می‌گوید که کسی ترافیک را توزیع می‌کند.

شما نمی‌توانید آدرس دیگران را از طریق خود سایت بررسی کنید — این سرویس تنها با IP که درخواست از آن آمده کار می‌کند. در بحث در HN، نماینده Spur یک راه حل دور زدن برای کسانی که نیاز به مشاهده آدرس‌های دلخواه دارند، پیشنهاد کرد: صفحه‌ای به شکل spur.us/context/<ip>. سوالی درباره API کامل و افشای متدولوژی در تاپیک توسط چند نفر مطرح شد — هنوز پاسخی واضح درباره تعرفه‌های پولی ارائه نشده است.

دام اصلی: IP عمومی حکم دیگری می‌دهد

با ارزش‌ترین بخش بحث — نه تحسین‌ها، بلکه شکایتی است که در ساعات اولیه مطرح شد. کاربرانی که از اینترنت موبایل وارد شدند، حکم نگران‌کننده‌ای دریافت کردند و ترسیدند — در حالی که این موضوع به تلفن آن‌ها ارتباطی نداشت.

دلیل این است که اپراتورهای موبایل و بسیاری از ارائه‌دهندگان خانگی آدرس‌ها را از طریق CGNAT توزیع می‌کنند: یک IP عمومی بین ده‌ها و صدها مشترک به طور همزمان تقسیم می‌شود. اگر حداقل یکی از آن‌ها بر روی دستگاه خود یک پروکسی-SDK داشته باشد، در پایگاه داده آدرس ثبت می‌شود — و به این ترتیب، همه کسانی که در آن لحظه پشت همان NAT نشسته‌اند. نویسنده سرویس به مشکل در تاپیک اعتراف کرد و در همان روز هشدارهایی برای شبکه‌های موبایل به صفحه اضافه کرد.

نتیجه عملی ساده است: حکم «مشاهده شده» از اینترنت موبایل یا از شبکه Wi-Fi عمومی تقریباً هیچ چیزی درباره شما نمی‌گوید. بررسی معنادار تنها با اتصال خانگی خود، ترجیحاً با IP «سفید» ثابت، انجام می‌شود و باید نتیجه را قبل و بعد از خاموش کردن دستگاه‌های مشکوک مقایسه کنید. به هر حال، همین منطق توضیح می‌دهد که چرا ترافیک موبایل به طور کلی تحت قوانین دیگری از مسدودسازی‌ها زندگی می‌کند — ما این موضوع را در مقاله‌ای درباره CGNAT، پروکسی‌های موبایل و محدودیت‌های درخواست‌ها بررسی کردیم.

آدرس خانگی چگونه به پروکسی‌پول می‌رسد

سه کانال اصلی وجود دارد و همه آن‌ها در سال ۲۰۲۶ مستند شده‌اند.

SDK درون برنامه‌های عادی

در تابستان، Spur تعداد ۶۰۳۸ برنامه برای تلویزیون‌های هوشمند در پلتفرم‌های LG webOS و Samsung Tizen را اسکن کرد. کد پروکسی در ۲۰۵۸ مورد از آن‌ها یافت شد — که ۳۴.۱٪ از تمام برنامه‌های بررسی شده است: ۴۲.۵٪ در webOS و ۲۶.۹٪ در Tizen. به عبارت دیگر، هر سومین برنامه در تلویزیون آماده بود تا درخواست‌های دیگران را از طریق آپارتمان شما عبور دهد.

نام‌ها در گزارش ناشناس نیستند. بر روی Bright Data، Bright Data Ltd و Bright SDK تعداد ۳۶۷ برنامه وجود داشت؛ ۱۶ مورد دیگر توسط Honeygain UAB — «زیرمجموعه» Oxylabs منتشر شده است؛ SDKهای Massive و خود Oxylabs نیز یافت شدند. از جمله مثال‌ها، بازی Galactic Harmony و نسخه Pac-Man در Tizen است، یعنی محتوای کاملاً عادی، نه ابزارهای مشکوک. به طور رسمی، به کاربر یک اعلان نشان داده می‌شود و از او خواسته می‌شود که «از برنامه رایگان حمایت کند»، اما تنها اقلیت آن را می‌خواند.

در ۲۱ ژوئیه ۲۰۲۶، LG اعلام کرد که برنامه‌هایی که تلویزیون را به یک گره پروکسی دائمی تبدیل می‌کنند، متوقف خواهد کرد و با توسعه‌دهندگان برای حذف این گزینه از webOS همکاری می‌کند. تجزیه و تحلیل دقیق این داستان در مقاله‌ای درباره ممنوعیت پروکسی-SDK در برنامه‌های LG Smart TV موجود است.

بات‌نت‌ها و دستگاه‌های آلوده

در ۲ ژوئیه ۲۰۲۶، FBI به همراه Google و Lumen زیرساخت‌های شبکه NetNut (همان Popa) را ضبط کردند که حداقل بر روی ۲ میلیون دستگاه — عمدتاً تلویزیون‌های هوشمند و دستگاه‌های استریمینگ کار می‌کرد. به گفته گروه تهدیدات Google، تنها در یک هفته ژوئن، ۳۱۶ خوشه جداگانه از مهاجمان در زیرساخت NetNut ثبت شده است. شش ماه قبل، در ژانویه ۲۰۲۶، عملکرد شبکه IPIDEA مختل شد، جایی که در طول هفت روز نظارت، بیش از ۵۵۰ گروه جداگانه یافت شدند که فعالیت خود را پشت آدرس‌های خانگی دیگران پنهان کرده بودند.

درس این عملیات‌ها ناامیدکننده است: ضبط دامنه‌ها به اپراتورها ضربه می‌زند، اما نه به منبع. پس از داستان ژانویه، پول IPIDEA در تابستان دوباره احیا شد و از اندازه قبلی خود فراتر رفت — زیرا دستگاه‌ها آلوده باقی ماندند.

افزونه‌های مرورگر و دستگاه‌های ارزان

در یادداشت تحقیقاتی Cloud Security Alliance از ۱۵ اوت ۲۰۲۶، کانال سوم توصیف شده است: ۷۳۷ افزونه برای Chrome با قابلیت پروکسی و بیش از ۷۵۰۰۰ نصب، و همچنین دسته‌ای از دستگاه‌های TV H96 — حدود ۳۸۰۰۰ دستگاه که در تقلب تبلیغاتی با گردش مالی تخمینی حدود ۵۰۰۰۰ دلار در روز درگیر بودند. دستگاه ارزان با «پاداش» پیش‌نصب شده — یک روش کلاسیک برای ورود به پول، بدون اینکه خودتان چیزی نصب کنید.

این نشانه چه معنایی برای آدرس شما دارد

از نظر قانونی هیچ چیز جنایی نیست — اما به طور قابل توجهی اینترنت روزمره را بدتر می‌کند:

  • کپچاهای بی‌پایان و بررسی‌ها در سایت‌های تحت حفاظت ضد ربات؛
  • رد شدن در ورود به بانک، بورس یا خدمات دولتی — ضد تقلب آدرس را می‌بیند که در اتوماسیون روشن شده است؛
  • مسدود شدن در پرداخت با کارت و مشکوک بودن به «ورود غیرمعمول» در ایمیل و پیام‌رسان‌ها؛
  • محدودیت‌ها در بازارها و بازی‌ها.

یک مشکل جداگانه — اینرسی است. نشانه‌های شهرت مدت زیادی زنده می‌مانند: آدرس ممکن است ماه‌ها در لیست‌ها باقی بماند پس از اینکه دستگاه مشکل‌دار خاموش شد. همین موضوع در تاپیک یک ضد استدلال منطقی ایجاد کرد: اگر پول‌های مقیم به صدها میلیون آدرس می‌رسند — تنها Bright Data بیش از ۴۰۰ میلیون IP مقیم را اعلام می‌کند — پس باید چنین سهمی از اینترنت را علامت‌گذاری کرد که خود نشانه بی‌ارزش می‌شود. این بحث بسته نشده است، اما در حال حاضر سایت‌ها به استفاده از این داده‌ها ادامه می‌دهند.

اگر حکم «مشاهده شده» است، چه باید کرد

  1. اطمینان حاصل کنید که آدرس شما است. از اتصال خانگی خود بررسی کنید، نه از اینترنت موبایل و نه از Wi-Fi عمومی. در CGNAT، نتیجه به همه مشترکین پشت این آدرس به طور همزمان مربوط می‌شود.
  2. از تلویزیون و دستگاه‌های استریم شروع کنید. این منبع اصلی بر اساس آمار سال ۲۰۲۶ است. برنامه‌هایی را که به طور آگاهانه نصب نکرده‌اید، به ویژه بازی‌های رایگان و «شتاب‌دهنده‌ها» حذف کنید. در تنظیمات بررسی کنید که آیا رضایت برای «مبادله ترافیک» وجود دارد یا خیر.
  3. روتر را بررسی کنید. رمز عبور مدیر را تغییر دهید، UPnP و مدیریت از راه دور را خاموش کنید، و فریمور را به‌روزرسانی کنید. روتر آلوده — یک گره پروکسی است که به طور ۲۴ ساعته کار می‌کند.
  4. افزونه‌های مرورگر را در تمام دستگاه‌های خانگی مرور کنید: هر چیزی که استفاده نمی‌کنید را حذف کنید، به ویژه VPNهای «رایگان» و بارگذاری‌کننده‌های ویدئو.
  5. به حجم ترافیک توجه کنید. اگر ارائه‌دهنده یا روتر آمار را نشان می‌دهد، ترافیک خروجی غیرعادی در شب — نشانه مستقیم است.
  6. پس از یک روز از پاکسازی دوباره بررسی کنید و با منبع دوم مقایسه کنید — مثلاً چکر مشابه Synthient. یک حکم — یک نظر است، نه یک واقعیت.
  7. از ارائه‌دهنده یک IP جدید درخواست کنید اگر نشانه از بین نمی‌رود: برای آدرس دینامیک گاهی کافی است که روتر را برای مدت طولانی خاموش کنید.

طرف دیگر: چه چیزی از این برای خریدار پروکسی نتیجه می‌شود

این داستان یک لایه دوم دارد که برای کاربر خانگی واضح نیست، اما برای کسانی که پروکسی می‌خرند، حیاتی است. Spur یک سازمان خیریه نیست: چکر رایگان بر اساس همان تلمتری ساخته شده است که شرکت به تیم‌های ضد تقلب سایت‌ها می‌فروشد. به عبارت دیگر، این ابزار دقیقاً همان چیزی را به شما نشان می‌دهد که طرف مقابل قبلاً می‌داند درباره آدرس شما.

از اینجا دو نتیجه عملی به دست می‌آید.

اول: منبع پول یک ریسک قابل اندازه‌گیری شده است، نه یک انتزاع. پولی که از طریق SDK در تلویزیون‌ها و دستگاه‌های آلوده جمع‌آوری شده است، آدرس‌هایی هستند که به دلیل وجود خود به چنین پایگاه‌هایی می‌رسند و پس از هر تیک‌داون، ناگهان بخشی از جغرافیا برای ارائه‌دهنده «ریخته» می‌شود. پولی که با رضایت واضح صاحبان دستگاه‌ها جمع‌آوری شده است، پیش‌بینی‌پذیرتر عمل می‌کند. این سوال باید قبل از پرداخت از ارائه‌دهنده پرسیده شود، نه بعد از اولین موج مسدودسازی‌ها؛ ما اقتصاد این انتخاب را در پروکسی‌های مقیم بررسی کردیم.

دوم: «شهرت آدرس» را با «کیفیت پروکسی» اشتباه نگیرید. نشانه Spur درباره رفتار مشاهده شده آدرس صحبت می‌کند، نه اینکه آیا آن در سایت هدف خاص شما عبور می‌کند یا خیر. چکرهای عمومی شهرت در این زمینه بیشتر از آنکه کمک کنند، گمراه‌کننده هستند — چرا که اینگونه، ما به تفصیل در مقاله مورد «IP پاک» و چکرهای شهرت بررسی کرده‌ایم.

خلاصه

haveibeenproxied.com — ابزاری مفید با وظیفه‌ای باریک و صادقانه اعلام شده است: این ابزار شهرت آدرس را بررسی می‌کند، نه امنیت دستگاه‌های شما. از اتصال خانگی، حکم آن اطلاعاتی است، از موبایل — تقریباً بی‌معنی به دلیل آدرس‌های عمومی. اگر نشانه‌ای وجود دارد، بررسی از تلویزیون، دستگاه استریم و روتر شروع می‌شود، نه از نصب مجدد ویندوز. و برای کسانی که به طور حرفه‌ای با پروکسی کار می‌کنند، راه‌اندازی چنین سرویسی — یادآوری دیگری است که منبع پول مدت‌هاست که دیگر یک سوال اخلاقی نیست و به یک سوال عملی تبدیل شده است.