谷歌出手了!近日,Google威胁情报团队联合多方合作伙伴,对全球规模最大的住宅代理网络之一——IPIDEA发起了一次精准打击行动,重创其基础设施和商业运营。据估计,该网络可调用的受控设备数量已因此减少数百万台。

由于住宅代理行业普遍存在品牌转售、SDK共享和合作嵌套等复杂关系,这次行动的影响远不止IPIDEA本身,还波及大量关联代理品牌及其背后的黑灰产业链,形成连锁反应。

此次行动主要围绕三大举措展开: 

  1. 法律手段:拆除用于控制受感染设备和中转流量的指挥与控制(C2)域名; 
  2. 情报共享:将IPIDEA SDK及代理软件的技术细节分享给平台方、执法机构和安全研究社区,推动全网识别与清理; 
  3. 平台防护:强化Android端防御,通过Google Play Protect自动警告、卸载已知集成IPIDEA SDK的应用,并阻止新安装。

什么是住宅代理?为什么危险?

住宅代理服务,简单说就是把普通家庭宽带的出口IP“租”出去,让客户通过这些真实用户IP转发网络流量。因为这些IP来自各国运营商分配给真实用户的地址(而非数据中心),所以更容易绕过风控系统,被广泛用于伪装正常用户行为。

攻击者尤其青睐来自美国、加拿大和欧洲的住宅IP。为了构建这类网络,运营方需要在海量终端设备上悄悄植入代码,让它们变成“出口节点”——而用户往往毫不知情。

Google发现,IPIDEA的SDK和代理软件已被多个僵尸网络滥用,包括此前被起诉的BadBox 2.0,以及近期活跃的Aisuru、Kimwolf等。仅在2026年1月的一周内,就有超过550个威胁团伙利用标记为IPIDEA出口的IP进行隐蔽活动,涉及:

  • 窃取企业SaaS账户
  • 扫描本地内网
  • 大规模密码喷射攻击
    攻击者甚至包括来自中国、朝鲜、伊朗和俄罗斯的国家级间谍与犯罪组织。

更糟的是,一旦你的设备成了代理节点,不仅你的IP会被用于黑客活动(可能导致你被封号或限速),整个家庭局域网也可能暴露——攻击者可通过代理隧道访问你家里的其他智能设备,比如摄像头、NAS或电脑。


表面是不同品牌,背后是同一团伙

Google调查发现,市面上看似独立的多个代理/VPN品牌,其实都由IPIDEA同一运营团队控制,包括:

360 Proxy、922 Proxy、ABC Proxy、Cherry Proxy、Door VPN、Galleon VPN、IP 2 World、Ipidea、Luna Proxy、PIA S5 Proxy、PY Proxy、Radish VPN、Tab Proxy 等

这些品牌背后共用一套SDK体系(如EarnSDK、PacketSDK、CastarSDK、HexSDK),面向应用开发者推广,声称“集成即可变现”。开发者把SDK嵌入自己的App后,IPIDEA会按下载量返佣。

但问题在于:绝大多数用户根本不知道自己装的工具类、游戏类或内容类App,竟会偷偷把自己的手机或电脑变成代理服务器。有些应用甚至伪装成“OneDriveSync”或“Windows Update”,实则暗藏木马。

在Android生态中,Google已识别出600多款含IPIDEA代理代码的应用;在Windows端,也发现了3075个可执行文件会连接其C2服务器。


技术揭秘:两层架构,隐蔽极强

IPIDEA的代理系统采用“两层C2架构”:

  • 第一层:设备启动后,从预设域名列表中选一个连接,上报设备信息(含用于结算的“key”),并获取第二层服务器IP;
  • 第二层:设备定期轮询这些IP的特定端口,一旦接到任务,就建立专用连接,把外部流量原样转发到目标地址。

所有通信高度自动化,用户毫无感知。更关键的是,尽管前端品牌五花八门,后端却共享约7400台分布在全球的第二层服务器——包括部署在美国本土的节点。


谷歌如何反击?

本周,Google采取了多维度协同打击:

  • 通过法院查封关键C2域名;
  • 在Android系统中启用Play Protect自动清除恶意应用;
  • 对推广IPIDEA的营销网站发起法律行动,切断获客渠道;
  • 与Cloudflare合作干扰其域名解析;
  • 向Spur、Black Lotus Labs等安全公司共享情报,推动行业联动。

此外,Google还在VirusTotal的GTI Collection中公开了本次行动涉及的完整威胁指标(IOCs),包括可疑域名、证书信息和数百个样本哈希,供全球安全团队使用。


谷歌的警告与建议

尽管本次行动重创IPIDEA,但Google强调:住宅代理行业仍在快速扩张,且整体处于“灰色地带”。许多服务商打着“用户自愿”“合法合规”的旗号,却拿不出透明的用户授权证据。

为此,Google呼吁:

🔹 普通用户: 

  • 警惕那些承诺“分享带宽赚钱”的App; 
  • 只从官方应用商店下载软件; 
  • 开启Google Play Protect; 
  • 购买机顶盒等设备时,优先选择通过Android TV认证的品牌(可查官网名单)。

🔹 开发者与平台方: 

  • 审慎选择变现SDK,避免无意中助纣为虐; 
  • 运营商和科技公司应加强情报共享,建立行业防控机制。

结语

这次行动不只是打掉一个代理网络,更是对整个“劫持用户带宽牟利”的灰色模式发出警示。
正如Google所言:当你的设备在“晒太阳”时,可能正被用来替黑客“隐身”
保持警惕,才能守住数字生活的最后一道防线。