Proxynetwerk
Een proxynetwerk is een verzameling tussenstations die internetverkeer doorsturen, zodat het lijkt alsof een verzoek vanaf een andere plek of een ander apparaat komt dan in werkelijkheid het geval is. Vergelijk het met een brief die niet rechtstreeks naar de ontvanger gaat, maar eerst wordt doorgestuurd via het huisadres van een vreemde, die de envelop overschrijft met zijn eigen naam voordat hij hem verder post. De uiteindelijke ontvanger ziet alleen het adres van die tussenpersoon, niet van de oorspronkelijke afzender.
Bij een losse proxy gaat het om één zo'n tussenstation. Een proxynetwerk is de schaalvergroting daarvan: duizenden tot miljoenen van deze tussenstations, verspreid over heel de wereld, die samen een web van doorgeefluiken vormen. Bedrijven en particulieren huren toegang tot dit web om hun eigen herkomst te verhullen, blokkades te omzeilen of vanuit een ander land te lijken te surfen. Het klinkt technisch, maar de kern is simpel: een proxynetwerk is een grote verzameling geleende of gedeelde internetadressen die als omweg dienen.
Wat is het precies?
Elk apparaat dat met internet verbonden is, heeft een IP-adres: een soort postcode waarmee servers weten waarheen ze data moeten terugsturen. Websites en diensten gebruiken dat adres om te zien waar een bezoeker ongeveer vandaan komt, en soms om verdacht gedrag te herkennen, bijvoorbeeld wanneer één adres duizenden keren per minuut iets opvraagt.
Een proxyserver staat tussen de gebruiker en het doelwit. De gebruiker stuurt zijn verzoek naar de proxy, de proxy stuurt het door naar de website, en de website ziet alleen het IP-adres van de proxy. Het antwoord gaat dezelfde weg terug. Zo blijft het eigen adres van de gebruiker verborgen.
Een proxynetwerk voegt daar twee dingen aan toe. Ten eerste schaal: niet één proxy, maar een groot aantal, verspreid over verschillende steden en landen, zodat een gebruiker kan kiezen vanuit welke locatie hij lijkt te surfen. Ten tweede rotatie: bij elk nieuw verzoek kan automatisch een ander adres uit de pool worden gebruikt, waardoor het voor een website vrijwel onmogelijk wordt om het verkeer aan één bron te koppelen.
Een belangrijk onderscheid is waar de adressen vandaan komen. Datacenter-proxy's draaien op servers van hostingbedrijven; ze zijn snel en goedkoop, maar makkelijk te herkennen omdat hun adresreeksen bekend zijn. Residentiële proxy's gebruiken echte IP-adressen van gewone huishoudens, toegekend door internetproviders. Die zijn veel moeilijker te onderscheiden van gewoon verkeer, en daardoor commercieel gezien veel waardevoller. Residentiële proxynetwerken ontstaan doorgaans doordat gewone gebruikers, vaak via een gratis app of een "verdien geld met je internetverbinding"-dienst, toestemming geven (of soms zonder het goed te beseffen) om hun verbinding als doorgeefluik te laten gebruiken.
Wat wil men ermee bereiken?
Het belangrijkste legitieme doel is het verzamelen van publieke webdata zonder geblokkeerd te worden. Bedrijven die prijzen vergelijken, voorraad monitoren of zoekresultaten analyseren, sturen zoveel verzoeken dat websites hen anders als bots zouden herkennen en afsluiten. Door verzoeken over duizenden verschillende, onopvallende adressen te spreiden, blijft die data-verzameling mogelijk.
Een tweede doel is het controleren van advertenties en content vanuit verschillende landen: merken willen weten of hun reclame correct wordt getoond in Brazilië of Zuid-Korea, zonder daar fysiek aanwezig te zijn. Een derde reden is het omzeilen van geo-blokkades, zoals bij streamingdiensten die content per land beperken, of het omzeilen van censuur door gebruikers die anoniem toegang willen tot informatie die in hun land geblokkeerd is.
Daarnaast zijn er beveiligingsonderzoekers en journalisten die proxynetwerken gebruiken om anoniem onderzoek te doen, bijvoorbeeld naar phishingsites of desinformatiecampagnes, zonder hun eigen identiteit of organisatie bloot te geven. Tegelijk is er een schaduwzijde: dezelfde eigenschap die onopvallendheid biedt, maakt proxynetwerken ook aantrekkelijk voor fraude, zoals het massaal aanmaken van nepaccounts, het omzeilen van inlogbeveiliging (credential stuffing) of het verbergen van de bron van cyberaanvallen.
Voorbeelden uit de praktijk
Het Israëlische bedrijf Bright Data, opgericht in 2014 en destijds Luminati genoemd, is een van de grootste commerciële aanbieders van residentiële proxynetwerken. Het bedrijf ontstond vanuit de gratis vpn-dienst Hola, waarvan gebruikers zonder dat het breed bekend was, als knooppunt in het netwerk van anderen fungeerden. In 2015 ontstond ophef toen bleek dat Hola-gebruikers onbewust waren ingezet bij een DDoS-aanval op het forum 8chan.
Oxylabs, gevestigd in Litouwen, en NetNut, opgericht in Israël in 2016, zijn vergelijkbare commerciële spelers die toegang verkopen tot miljoenen residentiële IP-adressen, vooral aan bedrijven die webdata verzamelen (web scraping).
Consumentenapps zoals Honeygain en Pawns.app bieden gebruikers een kleine vergoeding in ruil voor het delen van hun ongebruikte internetbandbreedte, die vervolgens als onderdeel van een proxynetwerk wordt doorverkocht. Dit model maakt zichtbaar hoe gewone huishoudens, vaak zonder volledig besef van het gebruik, bouwstenen van zo'n netwerk worden.
Een berucht crimineel voorbeeld is het 911 S5-netwerk. In mei 2024 maakte het Amerikaanse ministerie van Justitie bekend dit netwerk te hebben ontmanteld en de vermeende beheerder, Yunhe Wang, te hebben aangehouden. Volgens de aanklacht bestond het netwerk uit ongeveer 19 miljoen geïnfecteerde apparaten wereldwijd, die als onwetende residentiële proxy's dienden en werden verhuurd aan criminelen voor fraude, identiteitsdiefstal en zelfs het plaatsen van bommeldingen.
Hoe ver is de techniek?
De commerciële proxy-industrie is volwassen en omvangrijk: grote aanbieders claimen toegang tot tientallen miljoenen IP-adressen en bedienen klanten in data-analyse, marketing en marktonderzoek. De onderliggende techniek, het doorsturen en roteren van verzoeken, is niet nieuw of ingewikkeld; de innovatie zit vooral in schaal, snelheid en het verkrijgen van steeds meer, steeds minder opvallende adressen.
Het veld bevindt zich in een voortdurende wapenwedloop met anti-fraude- en anti-botsystemen. Websites herkennen verdacht gedrag steeds beter aan de hand van gedragspatronen, browser-kenmerken (device fingerprinting) en reputatielijsten van IP-adressen, waarop proxyaanbieders weer reageren met nog subtielere rotatietechnieken en meer residentiële adressen.
Het grootste obstakel is niet technisch maar juridisch en ethisch. Toezichthouders in de Europese Unie en de Verenigde Staten kijken kritischer naar de vraag of gebruikers wel degene toestemming geven voor het gebruik van hun verbinding, zoals vereist onder regelgeving als de AVG. De 911 S5-zaak toonde bovendien dat de grens tussen legale commerciële proxynetwerken en criminele botnets in de praktijk dun kan zijn: dezelfde technologie, ander doel. Er bestaat geen centraal, openbaar overzicht van hoeveel van de wereldwijde proxy-infrastructuur op vrijwillige basis draait en hoeveel op gehackte of misleide apparaten.
Wie werken eraan?
Commerciële aanbieders zoals Bright Data en NetNut (Israël), Oxylabs en Smartproxy/Decodo (Litouwen), en Soax vormen de grootste legale marktpartijen. Zij richten zich vooral op bedrijven die webdata nodig hebben, en positioneren zichzelf steeds vaker als compliance-bewuste partijen die uitleggen hoe gebruikers worden geïnformeerd en vergoed.
Op de opsporingskant zijn de Amerikaanse FBI en het ministerie van Justitie, Europol en nationale digitale-opsporingsdiensten actief in het onderzoeken en ontmantelen van criminele proxy- en botnetinfrastructuur. In Nederland houdt het Nationaal Cyber Security Centrum (NCSC) zich bezig met de risico's van dit soort infrastructuur voor de digitale weerbaarheid van bedrijven en overheid, en onderzoeken digitale-beveiligingsbedrijven zoals Fox-IT geregeld botnet- en proxynetwerk-gerelateerde dreigingen.
Daarnaast doen academische onderzoeksgroepen, onder meer aan Amerikaanse en Europese universiteiten, onderzoek naar de omvang en werking van residentiële proxynetwerken, vaak door zelf proxydiensten te testen en te analyseren welke adressen en apparaten erbij betrokken zijn. Dat onderzoek is belangrijk omdat de aanbieders zelf weinig inzicht geven in hun exacte infrastructuur.