Резидентские прокси, которые еще недавно считались почти обязательным инструментом для кардинга, перестали работать как универсальный пропуск в платежные системы. Анализ 2889 публикаций из примерно 545 веток на подпольных форумах показывает: теперь преступникам нужны не просто резидентские прокси, а «чистые» IP с хорошей историей, географической точностью и совместимостью с банковскими сервисами.
Об этом сообщает BleepingComputer со ссылкой на исследование Flare, изучившее обсуждения за последние два года. Из этих разговоров складывается довольно неприятная для защитников, но полезная для понимания картина: мошенники больше не надеются, что один бытовой IP-адрес сам по себе поможет пройти антифрод. Прокси у них теперь лишь часть более дорогой и капризной сборки, куда входят антидетект-браузеры, отпечатки устройств, cookies, язык браузера, часовой пояс, платежные данные и даже поведенческие паттерны при покупке.
Главное изменение в лексиконе и практике кардеров простое: слово «резидентский» уже не означает «подходит». На форумах все чаще делят пулы IP-адресов на «чистые» и «грязные». Под «чистыми» понимают не абстрактно домашние адреса провайдеров, а IP, которые еще не засветились в атаках на банки, платежные шлюзы и другие чувствительные сервисы. Это важный сдвиг. Если раньше сам факт выхода в сеть через домашний адрес считался преимуществом, то теперь ценится репутация конкретного адреса и даже того пула, в который он входит. Участники форумов прямо жалуются, что одни и те же IP быстро «сгорают», получают высокий fraud score и начинают блокироваться спустя короткое время активности.
Отсюда вытекает второй тренд: точность больше не ограничивается страной. В январе 2026 года, как отмечают исследователи, в одной из веток подробно обсуждали так называемую geoconsistency, то есть согласованность всей цифровой личности. Для успешной операции уже мало подобрать IP из той же страны, что и у украденной карты. Нужно, чтобы город, ZIP-код биллинга, часовой пояс устройства, язык операционной системы и параметры браузера не спорили друг с другом. На практике это значит, что мошенник моделирует не просто сетевое присутствие, а правдоподобного пользователя. И если раньше для части компаний сигнал «домашний IP» мог выглядеть почти как индульгенция, теперь сам рынок злоупотреблений доказал обратное: бытовой адрес без остального контекста мало чего стоит.
Третий момент особенно показателен для разработчиков антифрода и продуктовых команд в финтехе. По данным Flare, в обсуждениях почти постоянно связаны прокси и инструменты для маскировки отпечатков браузера: WebRTC, Canvas, WebGL, user-agent, история cookies, отдельные профили устройств. В одном из гайдов апреля 2026 года прямо утверждалось, что даже «идеальный» резидентский прокси не поможет, если профиль браузера выдает противоречивые сигналы. Это хорошо рифмуется с тем, как устроены современные коммерческие антифрод-системы. В материале приводится пример Stripe: такие платформы давно смотрят не на один индикатор, а на связку транзакционных, идентификационных и исторических сигналов, включая скорость попыток, повторяющиеся отклонения, несостыковки в биллинге и повторное использование карт или клиентских данных.
Еще одна деталь, которая выглядит почти иронично: сами провайдеры прокси начали усложнять жизнь злоумышленникам. На форумах пользователи жалуются, что крупные сервисы ограничивают доступ к банкам, платежным процессорам, государственным порталам и другим «чувствительным» площадкам. То есть IP может быть формально резидентским и даже иметь приличную репутацию, но для атаки на нужную цель он оказывается бесполезен. Из этого родился отдельный серый спрос на адреса, которые рекламируют как finance enabled или bank compatible. И тут для криминального рынка возникает знакомая проблема: чем громче продавец обещает «идеальные» адреса для финансовых сервисов, тем выше шанс нарваться либо на быстро выгоревший пул, либо просто на мошенничество уже внутри самого подпольного рынка.
Для бизнеса из этого следует довольно приземленный вывод. Защитные команды, которые по инерции считают трафик с домашних IP признаком легитимности, рискуют смотреть в прошлое. Исследование показывает обратное: резидентский трафик нужно рассматривать как контекст, а не как доказательство «нормальности» пользователя. Для разработчиков это аргумент в пользу многослойной проверки сессии, где учитываются согласованность географии, профиль устройства, история аккаунта, платежное поведение и аномалии на уровне браузерных сигналов. Для продуктовых и risk-команд это еще и напоминание, что пользователи с хорошим опытом прохождения фрода-фильтров часто выглядят «обычно» не по одному параметру, а по комбинации десятков мелочей.
Есть и более широкий контекст. В июле 2026 года ФБР вместе с партнерами из индустрии изъяло сотни доменов, связанных с платформой резидентских прокси NetNut и ботнетом Popa. По данным исследователей, эта инфраструктура опиралась как минимум на 2 млн скомпрометированных устройств, включая smart TV и стриминговые приставки, превращенные в узлы резидентской прокси-сети. Это важная иллюстрация: рынок, который снаружи может выглядеть как скучный сервис аренды IP-адресов, внутри давно стал частью большой экосистемы злоупотреблений, где пересекаются фрод, захват аккаунтов, рекламные махинации и эксплуатация бытовых устройств.
Пожалуй, самый неприятный для отрасли вывод здесь в том, что борьба сместилась с уровня «запретить плохой IP» на уровень «проверить, насколько убедительно собрана цифровая личность». Чем больше кардеры обсуждают не анонимность, а согласованность сигналов, тем ближе антифрод к бесконечной гонке моделей против симуляции. Проверить детали исследования можно в материале .