Voltar ao blog

Have I Been Proxied: como verificar se o seu IP foi substituído por um proxy estranho

15 de setembro de 2026, a Spur Intelligence lançou haveibeenproxied.com — uma verificação gratuita para saber se o seu IP doméstico está sendo usado como um nó de saída de uma rede de proxy residencial. Vamos analisar o que o serviço mostra e o que não consegue fazer, por que o veredicto da internet móvel é quase sem sentido devido ao CGNAT, de onde o endereço doméstico vai parar no pool (34,1% de aplicativos de smart TV, botnets, extensões) e o que fazer com a etiqueta.

📅16 de setembro de 2026
Have I Been Proxied: como verificar se o seu IP foi substituído por um proxy estranho

No dia 15 de setembro de 2026, a empresa Spur Intelligence lançou no Hacker News um serviço gratuito haveibeenproxied.com — "Have I Been Pwned", mas não sobre senhas, e sim sobre seu endereço IP residencial. Uma única consulta responde a uma pergunta que, há um ano, pouco preocupava as pessoas: sua conexão à internet está sendo usada como um nó de saída de uma rede de proxy residencial de terceiros? O post recebeu 61 pontos e uma centena de comentários em um dia — e a discussão acabou sendo mais útil do que a própria ferramenta.

O que exatamente o serviço mostra

A verificação leva um clique: o site pega seu IP público e o compara com a telemetria da Spur — uma empresa que vende dados sobre proxies residenciais, VPNs e infraestrutura de anonimização para equipes antifraude. O resultado é dividido em três sinais:

  • Residential proxies — a Spur já viu este endereço como um nó de saída de uma rede de proxy residencial;
  • VPNs, proxies & hosting — se o endereço pertence a um data center, serviço de VPN ou hospedagem;
  • Tor — se o endereço é um nó de saída conhecido do Tor.

Uma verificação a partir de um endereço de data center, por exemplo, resulta em "No residential proxy detected" no primeiro ponto e "Observed — network infrastructure: a datacenter" no segundo: o serviço identifica corretamente a hospedagem e não a confunde com uma conexão residencial.

É importante destacar o que a ferramenta não faz. Ela não instala nada e não escaneia seus dispositivos — isso está claramente escrito na página. Tudo o que ela sabe é a reputação do endereço em observações externas. Qual dispositivo específico em sua casa está distribuindo tráfego, ela não dirá; apenas informará que o tráfego está sendo distribuído por alguém.

Não é possível verificar o endereço de outra pessoa através do próprio site — ele funciona apenas com o IP de onde a consulta foi feita. Na discussão no HN, um representante da Spur sugeriu um caminho alternativo para aqueles que precisam verificar endereços aleatórios: uma página do tipo spur.us/context/<ip>. A questão sobre uma API completa e a divulgação da metodologia foi levantada por várias pessoas no tópico — até agora, não houve uma resposta clara sobre uma tarifa paga.

A principal armadilha: um IP compartilhado dá um veredicto de terceiros

A parte mais valiosa da discussão não são os elogios, mas uma reclamação que surgiu nas primeiras horas. Usuários que acessaram pela internet móvel receberam um veredicto alarmante e ficaram assustados — embora isso não tivesse relação com seus telefones.

A razão é que os operadores móveis e muitos provedores residenciais distribuem endereços através do CGNAT: um único IP público é compartilhado entre dezenas e centenas de assinantes ao mesmo tempo. Se pelo menos um deles tem um proxy SDK em seu dispositivo, o endereço será registrado — e, portanto, todos os outros que estão atrás do mesmo NAT naquele momento. O autor do serviço reconheceu o problema diretamente no tópico e, no mesmo dia, adicionou um aviso na página para redes móveis.

A conclusão prática é simples: o veredicto "observed" a partir da internet móvel ou de uma rede Wi-Fi pública quase não diz nada sobre você pessoalmente. É sensato verificar apenas sua conexão residencial, preferencialmente com um IP "branco" fixo, e comparar o resultado antes e depois de desconectar dispositivos suspeitos. A propósito, a mesma lógica explica por que o tráfego móvel, em geral, vive sob outras regras de bloqueio — discutimos isso em um material sobre CGNAT, proxies móveis e limites de solicitações.

Como o endereço residencial chega ao pool de proxies

Três canais principais, e todos eles estão documentados em 2026.

SDK dentro de aplicativos comuns

No verão, a Spur escaneou 6.038 aplicativos para smart TVs nas plataformas LG webOS e Samsung Tizen. O código de proxy foi encontrado em 2.058 deles — o que representa 34,1% de todos os aplicativos verificados: 42,5% no webOS e 26,9% no Tizen. Ou seja, um em cada três aplicativos na TV estava pronto para passar solicitações de terceiros pela sua casa.

Os nomes no relatório não são anônimos. A Bright Data, Bright Data Ltd e Bright SDK foram responsáveis por 367 aplicativos; outros 16 foram publicados pela Honeygain UAB — uma "filial" da Oxylabs; também foram encontrados SDKs da Massive e da própria Oxylabs. Entre os exemplos estão o jogo Galactic Harmony e a versão do Pac-Man no Tizen, ou seja, conteúdos bastante comuns, e não utilitários duvidosos. Formalmente, o usuário recebe uma notificação e é convidado a "apoiar o aplicativo gratuito", mas apenas uma minoria a lê.

No dia 21 de julho de 2026, a LG anunciou que suspenderia aplicativos que transformam a TV em um nó de proxy sempre ativo e está trabalhando com os desenvolvedores para remover essa opção do webOS. Uma análise detalhada dessa história está no artigo sobre a proibição de proxy SDK em aplicativos LG Smart TV.

Botnets e dispositivos infectados

No dia 2 de julho de 2026, o FBI, junto com o Google e a Lumen, realizou a apreensão da infraestrutura da rede NetNut (também conhecida como Popa), que operava em pelo menos 2 milhões de dispositivos — principalmente smart TVs e dispositivos de streaming. De acordo com o Google Threat Intelligence Group, apenas em uma semana de junho, 316 clusters distintos de criminosos foram registrados na infraestrutura da NetNut. Seis meses antes, em janeiro de 2026, a rede IPIDEA foi comprometida, onde em sete dias de observações foram encontradas mais de 550 grupos distintos escondendo sua atividade atrás de endereços residenciais de terceiros.

A lição dessas operações é desanimadora: a apreensão de domínios atinge os operadores, mas não a fonte. Após a história de janeiro, o pool IPIDEA se recuperou até o verão e superou seu tamanho anterior — os dispositivos permaneceram infectados.

Extensões de navegador e dispositivos baratos

Em uma nota de pesquisa da Cloud Security Alliance de 15 de agosto de 2026, foi descrito o terceiro canal: 737 extensões para Chrome com funcionalidade de proxy e mais de 75.000 instalações, além de uma leva de dispositivos de TV H96 — cerca de 38.000 dispositivos envolvidos em fraudes publicitárias com um faturamento estimado em cerca de 50.000 dólares por dia. Um dispositivo barato com um "bônus" pré-instalado é uma maneira clássica de entrar no pool, sem instalar nada por conta própria.

O que significa na prática a marca no seu endereço

Nada criminoso do ponto de vista da lei — mas isso prejudica significativamente a experiência na internet:

  • captchas infinitos e verificações em sites sob proteção anti-bot;
  • recusas ao acessar bancos, bolsas ou serviços governamentais — a antifraude vê o endereço que apareceu na automação;
  • bloqueios ao pagar com cartão e suspeitas de "acesso atípico" em e-mails e mensageiros;
  • restrições em marketplaces e jogos.

Um problema adicional é a inércia. As marcas de reputação duram muito tempo: um endereço pode permanecer nas listas por meses após o dispositivo problemático ser desligado. Essa mesma circunstância gerou um argumento saudável no tópico: se os pools residenciais são contados em centenas de milhões de endereços — a Bright Data afirma ter mais de 400 milhões de IPs residenciais — então é necessário marcar uma parte tão grande da internet que a própria marca perde seu valor. A disputa não está encerrada, mas por enquanto os sites continuam a usar esses dados.

O que fazer se o veredicto for "observed"

  1. Certifique-se de que o endereço é seu. Verifique a partir de uma conexão residencial, e não da internet móvel ou de uma rede Wi-Fi pública. No CGNAT, o resultado se aplica a todos os assinantes por trás desse endereço ao mesmo tempo.
  2. Comece pela TV e pelo dispositivo de streaming. Este é a principal fonte de acordo com as estatísticas de 2026. Remova aplicativos que você não instalou conscientemente, especialmente jogos gratuitos e "otimizadores". Verifique nas configurações se há consentimento para "compartilhamento de tráfego".
  3. Verifique o roteador. Altere a senha de administrador, desative o UPnP e o gerenciamento remoto, atualize o firmware. Um roteador infectado é um nó de proxy que opera 24 horas por dia.
  4. Revise as extensões do navegador em todas as máquinas da casa: remova tudo o que você não usa, especialmente VPNs "gratuitas" e downloaders de vídeo.
  5. Observe o volume de tráfego. Se o provedor ou o roteador mostrar estatísticas, tráfego de saída anômalo à noite é um sinal direto.
  6. Verifique novamente após um dia de limpeza e compare com uma segunda fonte — por exemplo, um verificador semelhante como o Synthient. Um veredicto é uma opinião, não um fato.
  7. Peça um novo IP ao provedor, se a marca não desaparecer: para um endereço dinâmico, às vezes basta um longo desligamento do roteador.

O lado oposto: o que isso significa para o comprador de proxies

A história tem uma segunda camada, não óbvia para o usuário doméstico, mas crítica para aqueles que compram proxies. A Spur não é uma organização de caridade: o verificador gratuito é construído com a mesma telemetria que a empresa vende para equipes antifraude de sites. Em outras palavras, a ferramenta mostra exatamente o que a outra parte já sabe sobre seu endereço.

Daqui surgem duas consequências práticas.

A primeira: a origem do pool tornou-se um risco mensurável, e não uma abstração. Um pool formado através de SDK em TVs e dispositivos infectados são endereços que entram em tais bases simplesmente por existirem, e após cada takedown, o provedor de repente "perde" parte da geografia. Um pool formado com o consentimento explícito dos proprietários dos dispositivos se comporta de maneira mais previsível. Essa questão deve ser levantada com o provedor antes do pagamento, e não após a primeira onda de bloqueios; discutimos a economia dessa escolha em nossos proxies residenciais.

A segunda: não confunda "reputação do endereço" com "qualidade do proxy". A marca da Spur fala sobre o comportamento observado do endereço, e não sobre se ele passará em seu site-alvo específico. Checadores de reputação públicos, nesse sentido, costumam enganar mais do que ajudam — discutimos por que isso acontece em detalhes no material sobre o mito do "IP limpo" e checadores de reputação.

Resumindo

haveibeenproxied.com é uma ferramenta útil com uma tarefa estreita e honestamente declarada: ela verifica a reputação do endereço, e não a segurança de seus dispositivos. A partir de uma conexão residencial, seu veredicto é informativo; da internet móvel, é quase sem sentido devido aos endereços compartilhados. Se houver uma marca, a investigação começa pela TV, pelo dispositivo de streaming e pelo roteador, e não pela reinstalação do Windows. E para aqueles que trabalham com proxies profissionalmente, o lançamento de tal serviço é mais um lembrete de que a origem do pool há muito deixou de ser uma questão de ética e se tornou uma questão de funcionalidade.