Il 15 settembre 2026, l'azienda Spur Intelligence ha lanciato su Hacker News un servizio gratuito haveibeenproxied.com — "Have I Been Pwned", ma non per le password, bensì per il tuo indirizzo IP domestico. Una richiesta risponde a una domanda che un anno fa interessava a pochi: il tuo collegamento internet viene utilizzato come nodo di uscita di una rete proxy residenziale straniera? Il post ha raccolto 61 punti e cento commenti in un giorno — e la discussione si è rivelata più utile dello strumento stesso.
Cosa mostra esattamente il servizio
Il controllo richiede un clic: il sito prende il tuo IP pubblico e lo confronta con la telemetria di Spur — un'azienda che vende dati sui proxy residenziali, VPN e infrastrutture di anonimizzazione ai team antifrode. Il risultato è suddiviso in tre segnali:
- Proxy residenziali — Spur ha visto questo indirizzo come nodo di uscita di una rete proxy residenziale;
- VPN, proxy & hosting — l'indirizzo appartiene a un data center, un servizio VPN o un hosting;
- Tor — l'indirizzo è un noto nodo di uscita di Tor.
Un controllo da un indirizzo di data center, ad esempio, restituisce "No residential proxy detected" per il primo punto e "Observed — network infrastructure: a datacenter" per il secondo: il servizio riconosce correttamente l'hosting e non lo confonde con una connessione domestica.
È importante sottolineare cosa lo strumento non fa. Non installa nulla e non scansiona i tuoi dispositivi — è chiaramente indicato sulla pagina. Tutto ciò che sa è la reputazione dell'indirizzo nelle osservazioni esterne. Non dirà quale dispositivo nel tuo appartamento sta distribuendo il traffico; dirà solo che qualcuno sta distribuendo traffico.
Non è possibile controllare un indirizzo altrui tramite il sito stesso — funziona solo con l'IP da cui è stata effettuata la richiesta. Nella discussione su HN, un rappresentante di Spur ha suggerito una soluzione alternativa per coloro che devono controllare indirizzi arbitrari: una pagina del tipo spur.us/context/<ip>. Diverse persone hanno chiesto informazioni su un API completa e sulla metodologia nel thread — finora non è stata fornita una risposta chiara riguardo a un piano a pagamento.
La principale insidia: un IP comune fornisce un verdetto estraneo
La parte più preziosa della discussione non sono gli elogi, ma una lamentela emersa nelle prime ore. Gli utenti che si sono connessi tramite internet mobile hanno ricevuto un verdetto allarmante e si sono spaventati — anche se non aveva nulla a che fare con il loro telefono.
La ragione è che gli operatori mobili e molti provider domestici distribuiscono indirizzi tramite CGNAT: un IP pubblico è condiviso tra decine e centinaia di abbonati contemporaneamente. Se anche solo uno di loro ha un proxy-SDK in esecuzione sul proprio dispositivo, l'indirizzo verrà registrato — e quindi anche tutti gli altri che in quel momento sono dietro lo stesso NAT. L'autore del servizio ha riconosciuto il problema direttamente nel thread e ha aggiunto lo stesso giorno un avviso per le reti mobili sulla pagina.
La conclusione pratica è semplice: il verdetto "observed" da internet mobile o da una rete Wi-Fi pubblica dice quasi nulla di personale su di te. Ha senso controllare solo la propria connessione domestica, preferibilmente con un "IP bianco" fisso, e confrontare il risultato prima e dopo aver disconnesso dispositivi sospetti. A proposito, la stessa logica spiega perché il traffico mobile vive in generale secondo regole di blocco diverse — abbiamo trattato questo argomento in un articolo su CGNAT, proxy mobili e limiti di richieste.
Come finisce un indirizzo domestico nel pool di proxy
Tre canali principali, e tutti e tre sono documentati nel 2026.
SDK all'interno di applicazioni comuni
In estate, Spur ha scansionato 6.038 applicazioni per smart TV sulle piattaforme LG webOS e Samsung Tizen. Il codice proxy è stato trovato in 2.058 di esse — il 34,1% di tutte le applicazioni controllate: il 42,5% su webOS e il 26,9% su Tizen. Ciò significa che ogni terza applicazione sulla TV era pronta a far passare richieste estranee attraverso il tuo appartamento.
I nomi nel rapporto non sono anonimi. A Bright Data, Bright Data Ltd e Bright SDK sono state associate 367 applicazioni; altre 16 sono state pubblicate da Honeygain UAB — una "filiale" di Oxylabs; sono stati trovati anche SDK Massive e lo stesso Oxylabs. Tra gli esempi ci sono il gioco Galactic Harmony e la versione di Pac-Man su Tizen, quindi contenuti piuttosto comuni, non utilità sospette. Formalmente, all'utente viene mostrato un avviso e viene chiesto di "supportare l'app gratuita", ma solo una minoranza lo legge.
Il 21 luglio 2026, LG ha annunciato che sospenderà le applicazioni che trasformano la TV in un nodo proxy sempre attivo e sta lavorando con gli sviluppatori per rimuovere questa opzione da webOS. Un'analisi dettagliata di questa storia è disponibile in un articolo su il divieto degli SDK proxy nelle applicazioni LG Smart TV.
Botnet e dispositivi infetti
Il 2 luglio 2026, l'FBI insieme a Google e Lumen ha effettuato il sequestro dell'infrastruttura della rete NetNut (nota anche come Popa), che operava su almeno 2 milioni di dispositivi — principalmente smart TV e set-top box per streaming. Secondo il Google Threat Intelligence Group, solo in una settimana di giugno sono stati registrati 316 cluster distinti di criminali sull'infrastruttura di NetNut. Sei mesi prima, a gennaio 2026, era stata compromessa la rete IPIDEA, dove in sette giorni di osservazioni erano state trovate oltre 550 gruppi distinti che nascondevano la propria attività dietro indirizzi domestici altrui.
La lezione di queste operazioni è poco confortante: il sequestro dei domini colpisce gli operatori, ma non la fonte. Dopo la storia di gennaio, il pool di IPIDEA si è ripreso in estate e ha superato la dimensione pre-distruzione — i dispositivi sono rimasti infetti.
Estensioni del browser e set-top box economiche
In una nota di ricerca della Cloud Security Alliance del 15 agosto 2026 è descritto il terzo canale: 737 estensioni per Chrome con funzionalità proxy e oltre 75.000 installazioni, oltre a un lotto di set-top box TV H96 — circa 38.000 dispositivi coinvolti in frodi pubblicitarie con un fatturato stimato di circa 50.000 dollari al giorno. Un set-top box economico con un "bonus" preinstallato è un modo classico per entrare nel pool senza installare nulla di proprio.
Cosa significa praticamente un'etichetta sul tuo indirizzo
Niente di criminale dal punto di vista legale — ma peggiora notevolmente l'esperienza quotidiana su internet:
- captcha infiniti e controlli sui siti protetti da anti-bot;
- rifiuti di accesso a banche, borse o servizi pubblici — l'antifrode vede l'indirizzo apparso nell'automazione;
- bloccaggi durante i pagamenti con carta e sospetti su "accessi atipici" nelle email e nei messaggi;
- limitazioni sui marketplace e nei giochi.
Un'altra seccatura è l'inerzia. Le etichette reputazionali durano a lungo: un indirizzo può rimanere nelle liste per mesi dopo che il dispositivo problematico è stato spento. Questo stesso fatto ha generato nel thread un argomento controintuitivo: se i pool residenziali si contano in centinaia di milioni di indirizzi — solo Bright Data dichiara oltre 400 milioni di IP residenziali — allora è necessario etichettare una tale porzione di internet che l'etichetta stessa perde valore. La disputa non è chiusa, ma finora i siti continuano a utilizzare questi dati.
Cosa fare se il verdetto è "observed"
- Assicurati che l'indirizzo sia tuo. Controlla da una connessione domestica, non da internet mobile e non da Wi-Fi pubblico. Su CGNAT, il risultato si applica a tutti gli abbonati dietro quell'indirizzo contemporaneamente.
- Inizia dalla TV e dal set-top box. Questa è la principale fonte secondo le statistiche del 2026. Disinstalla le applicazioni che non hai installato consapevolmente, soprattutto giochi gratuiti e "acceleratori". Controlla nelle impostazioni se hai dato il consenso per "scambiare traffico".
- Controlla il router. Cambia la password dell'amministratore, disabilita UPnP e gestione remota, aggiorna il firmware. Un router infetto è un nodo proxy che funziona 24 ore su 24.
- Rivedi le estensioni del browser su tutti i computer domestici: rimuovi tutto ciò che non usi, e soprattutto VPN "gratuite" e downloader di video.
- Controlla il volume del traffico. Se il provider o il router mostrano statistiche, un traffico in uscita anomalo di notte è un chiaro segnale.
- Controlla di nuovo dopo un giorno dalla pulizia e confronta con una seconda fonte — ad esempio, un checker simile come Synthient. Un verdetto — è un'opinione, non un fatto.
- Richiedi un nuovo IP al provider, se l'etichetta non scompare: per un indirizzo dinamico a volte è sufficiente disconnettere il router per un lungo periodo.
Il rovescio della medaglia: cosa implica per l'acquirente di proxy
La storia ha un secondo strato, non ovvio per l'utente domestico, ma critico per chi acquista proxy. Spur non è un'organizzazione benefica: il checker gratuito è costruito sulla stessa telemetria che l'azienda vende ai team antifrode dei siti. In altre parole, lo strumento ti mostra esattamente ciò che la parte opposta già sa del tuo indirizzo.
Da qui derivano due conseguenze pratiche.
Primo: l'origine del pool è diventata un rischio misurabile, non un'astrazione. Un pool raccolto tramite SDK nelle TV e nei set-top box infetti è composto da indirizzi che entrano in tali database per il semplice fatto della loro esistenza, e dopo ogni takedown il provider "perde" improvvisamente parte della geografia. Un pool raccolto con il consenso esplicito dei proprietari dei dispositivi si comporta in modo più prevedibile. Questa è una domanda da porre al provider prima del pagamento, non dopo la prima ondata di ban; abbiamo analizzato l'economia di questa scelta nei nostri proxy residenziali.
Secondo: non confondere "reputazione dell'indirizzo" con "qualità del proxy". L'etichetta Spur parla del comportamento osservato dell'indirizzo, non di se passerà sul tuo sito target specifico. I checker pubblici di reputazione, in questo senso, ingannano più spesso di quanto aiutino — e il perché lo abbiamo analizzato in dettaglio in un articolo sul mito dell'IP "pulito" e dei checker di reputazione.
In breve
haveibeenproxied.com è uno strumento utile con un compito ristretto e onestamente dichiarato: verifica la reputazione dell'indirizzo, non la sicurezza dei tuoi dispositivi. Dalla connessione domestica, il suo verdetto è informativo, da mobile è quasi privo di senso a causa degli indirizzi condivisi. Se c'è un'etichetta, l'indagine inizia dalla TV, dal set-top box e dal router, non dalla reinstallazione di Windows. E per coloro che lavorano con i proxy a livello professionale, il lancio di un servizio del genere è un ulteriore promemoria che l'origine del pool ha smesso da tempo di essere una questione etica ed è diventata una questione di funzionalità.
