Article

Internet Integrity Workshop III : proxys résidentiels et infrastructure infectée

Le programme Internet Integrity de la GCA a organisé l’Internet Integrity Workshop III le 18 mai 2026 au Edinburgh International Conference Centre, selon la règle de Chatham House. La session a réuni des opérateurs de réseaux, des ingénieurs de fournisseurs d’accès Internet (FAI), des chercheurs en sécurité, des fournisseurs de renseignements sur les menaces et des membres de la communauté de coordination Internet d’Europe, d’Asie, d’Amérique du Nord et d’Amérique latine. Ce nouveau rapport, « Internet Integrity Workshop III : Residential Proxies and Infected Infrastructure », examine les travaux et l’analyse stratégique de l’événement.

L’atelier a examiné l’une des menaces les plus importantes et à la croissance la plus rapide pour l’infrastructure Internet : l’abus de réseaux de proxys résidentiels, qui ont atteint environ 100 à 200 millions de nœuds de sortie dans le monde, générant une capacité globale de centaines de térabits par seconde. Ces réseaux — construits sur des appareils grand public compromis, des logiciels malveillants implantés dans la chaîne d’approvisionnement et des consentements de kits de développement logiciel (SDK) non éclairés — sont de plus en plus utilisés pour l’entraînement de l’IA et permettent des attaques allant du credential stuffing à la collecte de renseignements par des États-nations.

Il y a eu un fort consensus parmi les participants sur le fait que le levier d’atténuation le plus évolutif n’est pas le nettoyage des appareils infectés — un problème irréalisable à l’échelle de centaines de millions — mais la perturbation du plan de contrôle : l’infrastructure concentrée qui connecte les nœuds de sortie aux clients payants. Pour les réseaux de proxys commerciaux, cela signifie cibler le petit nombre d’opérateurs de relais de connexion arrière (environ 6 à 8 dans le monde) qui agrègent les pools de nœuds de sortie ; pour les botnets de logiciels malveillants, cela signifie cibler les serveurs de commande et de contrôle (C2) qui coordonnent les appareils infectés. Les deux sont techniquement réalisables, déployables via des mécanismes de routage standard et économiquement convaincants une fois correctement formulés. Ce rapport résume les discussions de l’atelier et identifie cinq orientations possibles à long terme pour la communauté qui découlent directement des conclusions de l’atelier. Celles-ci représentent des domaines où un effort collectif soutenu — entre les acteurs opérationnels, de recherche, politiques et de la société civile — est nécessaire pour produire un changement durable.

Principales conclusions en un coup d’œil
L’échelle
100 à 200 millions de nœuds de sortie résidentiels dans le monde ; des centaines de Tbps de capacité globale ; croissance rapide depuis fin 2024, portée par la demande en IA.
Le plan de contrôle
Le levier d’atténuation évolutif n’est pas les appareils infectés mais le plan de contrôle concentré : environ 6 à 8 opérateurs de relais de connexion arrière pour les proxys commerciaux ; serveurs C2 pour les botnets.
Le levier des FAI
Les arguments de sécurité n’ont pas convaincu les FAI. Un argument financier — les FAI donnent de la bande passante aux opérateurs de proxys commerciaux — est le levier d’engagement le plus exploitable.
L’écart critique
Aucune ressource publique et dynamique identifiant l’infrastructure du plan de contrôle n’existe. Cela est explicitement identifié comme la ressource opérationnelle manquante la plus critique.

Abonnez-vous à notre newsletter pour rester informé des dernières actualités.

S'ABONNER