15 сентября 2026 года компания Spur Intelligence выложила на Hacker News бесплатный сервис haveibeenproxied.com — «Have I Been Pwned», только не про пароли, а про ваш домашний IP-адрес. Один запрос отвечает на вопрос, который ещё год назад мало кого волновал: не используется ли ваше интернет-подключение как выходной узел чужой резидентной прокси-сети. Пост собрал 61 балл и сотню комментариев за сутки — и обсуждение оказалось полезнее самого инструмента.
Что именно показывает сервис
Проверка занимает один клик: сайт берёт ваш публичный IP и сверяет его с телеметрией Spur — компании, которая продаёт антифрод-командам данные о резидентных прокси, VPN и анонимизирующей инфраструктуре. Результат разбит на три сигнала:
- Residential proxies — видел ли Spur этот адрес как выходной узел резидентной прокси-сети;
- VPNs, proxies & hosting — относится ли адрес к дата-центру, VPN-сервису или хостингу;
- Tor — является ли адрес известной выходной нодой Tor.
Проверка с адреса дата-центра, например, даёт «No residential proxy detected» по первому пункту и «Observed — network infrastructure: a datacenter» по второму: сервис корректно опознаёт хостинг и не путает его с домашним подключением.
Отдельно стоит подчеркнуть, чего инструмент не делает. Он ничего не устанавливает и не сканирует ваши устройства — это прямо написано на странице. Всё, что он знает, — это репутация адреса во внешних наблюдениях. Какое именно устройство в вашей квартире раздаёт трафик, он не скажет; он скажет только, что трафик кто-то раздаёт.
Проверить чужой адрес через сам сайт нельзя — он работает только с тем IP, с которого пришёл запрос. В обсуждении на HN представитель Spur подсказал обходной путь для тех, кому нужно смотреть произвольные адреса: страница вида spur.us/context/<ip>. Вопрос про полноценный API и раскрытие методологии в треде задали сразу несколько человек — внятного ответа про платный тариф пока не прозвучало.
Главная ловушка: общий IP даёт чужой вердикт
Самая ценная часть обсуждения — не восторги, а претензия, которая всплыла в первые же часы. Пользователи, зашедшие с мобильного интернета, получили тревожный вердикт и испугались — хотя к их телефону это не имело отношения.
Причина в том, что мобильные операторы и многие домашние провайдеры раздают адреса через CGNAT: один публичный IP делится между десятками и сотнями абонентов одновременно. Если хотя бы у одного из них на устройстве крутится прокси-SDK, в базе отметится адрес — а значит, и все остальные, кто в этот момент сидит за тем же NAT. Автор сервиса признал проблему прямо в треде и в тот же день добавил на страницу предупреждение для мобильных сетей.
Практический вывод простой: вердикт «observed» с мобильного интернета или из сети общего Wi-Fi почти ничего не говорит лично о вас. Осмысленно проверять только своё домашнее подключение, желательно с постоянным «белым» IP, и сравнивать результат до и после отключения подозрительных устройств. Кстати, та же логика объясняет, почему мобильный трафик в принципе живёт по другим правилам блокировок — мы разбирали это в материале про CGNAT, мобильные прокси и лимиты запросов.
Откуда домашний адрес вообще попадает в прокси-пул
Три основных канала, и все три задокументированы в 2026 году.
SDK внутри обычных приложений
Летом Spur просканировала 6 038 приложений для смарт-ТВ на платформах LG webOS и Samsung Tizen. Прокси-код нашёлся в 2 058 из них — это 34,1% всех проверенных приложений: 42,5% на webOS и 26,9% на Tizen. То есть каждое третье приложение в телевизоре было готово пропускать через вашу квартиру чужие запросы.
Названия в отчёте не анонимные. На Bright Data, Bright Data Ltd и Bright SDK пришлось 367 приложений; ещё 16 издавала Honeygain UAB — «дочка» Oxylabs; встречались SDK Massive и самой Oxylabs. Среди примеров — игра Galactic Harmony и версия Pac-Man на Tizen, то есть вполне обычный контент, а не сомнительные утилиты. Формально пользователю показывают уведомление и предлагают «поддержать бесплатное приложение», но читает его меньшинство.
21 июля 2026 года LG объявила, что приостановит приложения, превращающие телевизор в постоянно работающий прокси-узел, и работает с разработчиками над удалением этой опции из webOS. Подробный разбор этой истории — в статье про запрет прокси-SDK в приложениях LG Smart TV.
Ботнеты и заражённые устройства
2 июля 2026 года ФБР вместе с Google и Lumen провели изъятие инфраструктуры сети NetNut (она же Popa), работавшей минимум на 2 миллионах устройств — преимущественно смарт-ТВ и стриминговых приставках. По данным Google Threat Intelligence Group, только за одну неделю июня на инфраструктуре NetNut было зафиксировано 316 отдельных кластеров злоумышленников. Полугодом раньше, в январе 2026-го, была нарушена работа сети IPIDEA, где за семь дней наблюдений нашлись более 550 отдельных групп, прятавших свою активность за чужими домашними адресами.
Урок этих операций неутешительный: изъятие доменов бьёт по операторам, но не по источнику. После январской истории пул IPIDEA к лету восстановился и превысил доразгромный размер — устройства-то остались заражёнными.
Браузерные расширения и дешёвые приставки
В исследовательской записке Cloud Security Alliance от 15 августа 2026 года описан третий канал: 737 расширений для Chrome с прокси-функциональностью и более чем 75 000 установок, а также партия TV-приставок H96 — около 38 000 устройств, задействованных в рекламном фроде с оценочным оборотом порядка 50 000 долларов в сутки. Дешёвая приставка с предустановленным «бонусом» — классический способ попасть в пул, ничего не устанавливая самостоятельно.
Что практически означает метка на вашем адресе
Ничего криминального с точки зрения закона — но заметно ухудшает повседневный интернет:
- бесконечные капчи и проверки на сайтах под антибот-защитой;
- отказы при входе в банк, на биржу или в госсервисы — антифрод видит адрес, засветившийся в автоматизации;
- блокировки при оплате картой и подозрение на «нетипичный вход» в почте и мессенджерах;
- ограничения на маркетплейсах и в играх.
Отдельная неприятность — инерция. Репутационные метки живут долго: адрес может оставаться в списках месяцами после того, как проблемное устройство выключили. Это же обстоятельство породило в треде здравый контраргумент: если резидентные пулы исчисляются сотнями миллионов адресов — одна только Bright Data заявляет более 400 миллионов резидентных IP, — то помечать приходится такую долю интернета, что сама метка обесценивается. Спор не закрыт, но пока сайты продолжают этими данными пользоваться.
Что делать, если вердикт «observed»
- Убедитесь, что адрес ваш. Проверяйте с домашнего подключения, а не с мобильного интернета и не из общего Wi-Fi. На CGNAT результат относится ко всем абонентам за этим адресом сразу.
- Начните с телевизора и приставки. Это главный источник по статистике 2026 года. Снесите приложения, которые вы не ставили осознанно, особенно бесплатные игры и «ускорители». Проверьте в настройках, нет ли согласия на «обмен трафиком».
- Проверьте роутер. Смените пароль администратора, отключите UPnP и удалённое управление, обновите прошивку. Заражённый роутер — прокси-узел, который работает круглосуточно.
- Пересмотрите браузерные расширения на всех домашних машинах: удалите всё, чем не пользуетесь, и особенно VPN-«бесплатники» и загрузчики видео.
- Посмотрите на объём трафика. Если провайдер или роутер показывает статистику, аномальный исходящий трафик ночью — прямой признак.
- Перепроверьте через сутки после чистки и сверьтесь со вторым источником — например, аналогичным чекером Synthient. Один вердикт — это одно мнение, а не факт.
- Попросите новый IP у провайдера, если метка не уходит: для динамического адреса иногда достаточно длительного отключения роутера.
Обратная сторона: что из этого следует покупателю прокси
У истории есть второй слой, неочевидный для домашнего пользователя, но критичный для тех, кто прокси покупает. Spur — не благотворительная организация: бесплатный чекер построен на той же телеметрии, которую компания продаёт антифрод-командам сайтов. Иначе говоря, инструмент показывает вам ровно то, что о вашем адресе уже знает противоположная сторона.
Отсюда два практических следствия.
Первое: происхождение пула стало измеримым риском, а не абстракцией. Пул, набранный через SDK в телевизорах и заражённые приставки, — это адреса, которые попадают в такие базы по факту своего существования, и после каждого takedown у провайдера внезапно «осыпается» часть географии. Пул, набранный по явному согласию владельцев устройств, ведёт себя предсказуемее. Этот вопрос стоит задавать провайдеру до оплаты, а не после первой волны банов; мы разбирали экономику этого выбора в наших резидентных прокси.
Второе: не путайте «репутацию адреса» с «качеством прокси». Метка Spur говорит о наблюдавшемся поведении адреса, а не о том, пройдёт ли он на вашем конкретном целевом сайте. Публичные чекеры репутации в этом смысле вводят в заблуждение чаще, чем помогают — почему именно, мы подробно разобрали в материале о мифе «чистого IP» и чекерах репутации.
Коротко
haveibeenproxied.com — полезный инструмент с узкой и честно заявленной задачей: он проверяет репутацию адреса, а не безопасность ваших устройств. С домашнего подключения его вердикт информативен, с мобильного — почти бессмысленен из-за общих адресов. Если метка есть, разбирательство начинается с телевизора, приставки и роутера, а не с переустановки Windows. А для тех, кто работает с прокси профессионально, запуск такого сервиса — ещё одно напоминание, что происхождение пула давно перестало быть вопросом этики и стало вопросом работоспособности.
