A IPIDEA, apontada pelo Google como uma das maiores redes de proxies residenciais do mundo, voltou a operar em escala total: em julho de 2026 a infraestrutura superou o tamanho que tinha antes da desarticulação coordenada em janeiro pelo Google Threat Intelligence Group. A medição é da Black Lotus Labs, da Lumen, que acompanhou cada etapa da reconstrução. Para equipes defensivas, a consequência é direta: reputação de IP e geoblocking perderam valor como controles primários, porque o tráfego ofensivo sai de endereços residenciais legítimos, dos mesmos provedores que atendem clientes e funcionários. A ação prioritária é combinar sinais avaliados por requisição — impressão TLS, comportamento e latência — com vigilância sobre a própria rede interna, onde nascem os nós de proxy.
Como a rede é montada
Uma rede de proxies residenciais precisa de milhões de dispositivos executando código de saída. A IPIDEA construiu esse exército por duas vias. A primeira são kits de desenvolvimento (SDKs) pagos por download, embutidos em aplicativos comuns de celular e desktop; depois de instalados, transformam o aparelho em nó de saída sem aviso ao usuário. A segunda são aparelhos baratos — caixas de TV Android e molduras digitais — que chegam ao consumidor já comprometidos de fábrica. Segundo o relatório do Google Threat Intelligence Group, os mesmos atores controlavam treze marcas aparentemente independentes de proxy e VPN, entre elas 922 Proxy, Luna Proxy e PIA S5 Proxy, sustentadas por quatro famílias de SDK com infraestrutura de comando e controle sobreposta.
O uso desse substrato é simultaneamente estatal e criminoso. Em uma única semana de janeiro de 2026, o GTIG observou mais de 550 grupos de ameaça utilizando endereços de saída da IPIDEA para mascarar suas operações, incluindo atores ligados à China, à Coreia do Norte, ao Irã e à Rússia. As atividades registradas vão de acesso a ambientes SaaS de vítimas e infraestrutura local a ataques de password spray. O comando e controle opera em dois níveis: o dispositivo contacta um servidor de entrada, envia dados de diagnóstico e recebe a lista de nós de segundo nível pelos quais passará a rotear o tráfego comprado por terceiros. Como proteção residual, o Google ativou o Play Protect para avisar e remover aplicativos que incorporam esses SDKs em aparelhos Android certificados.
Por que a IPIDEA voltou
A desarticulação de janeiro foi um golpe real, mas de efeito limitado. A análise da Black Lotus Labs registra queda de cerca de 33% no volume de tráfego e de 25% na população de vítimas, efeito que persistiu por meses. A recuperação, porém, começou em horas. Em março, a operação testava nova infraestrutura de comunicação; em maio, migrou a população de bots; em julho, após quase cinco meses, ultrapassou o tamanho anterior da botnet. A telemetria da Lumen indica uma rede reconstruída a cerca de dez milhões de IPs distintos por dia — seis milhões a mais que imediatamente após a ação.
O que explica essa resiliência é a estrutura de mercado. Os grandes provedores compartilham estoque por acordos de revenda: a Lumen ligou a IPIDEA a pelo menos quatro serviços grandes, incluindo a Kookeey, e identificou conexões diretas com servidores de comando da botnet Popa e com subdomínios da NetNut. Quando um elo cai, o cliente migra para o pool vizinho. A coabitação agrava o quadro: um mesmo aparelho pode carregar múltiplas infecções, e definir qual botnet responde por um abuso específico virou problema estrutural de atribuição, não falta de dado. A escala do ecossistema é medida pela própria Lumen: acompanhamento de quase vinte milhões de IPs distintos por dia em mais de trinta clusters maliciosos de proxy, com mais de vinte deles somando mais de cem mil vítimas diárias. Listas de bloqueio estáticas envelhecem em dias nesse ambiente.
Fragmentação pós-Kimwolf
A via ofensiva dessa mesma infraestrutura tem nome: Kimwolf. A botnet explorava uma falha trivial no software de proxy residencial — rotear a requisição de volta ao próprio nó de saída dava acesso ao Android Debug Bridge sem autenticação, na porta 5555 — para transformar cada dispositivo comprometido em plataforma de novos ataques. Quem industrializou o truque foi preso, mas a técnica é pública e segue sem correção em muitos pontos de saída. A atualização da Nokia, produzida com o Comcast Threat Research Lab, resume o resultado da desarticulação de março: a Kimwolf não existe mais, porém a ameaça se fragmentou em mais de 20 famílias de botnets, e os endpoints diários ativos em DDoS saltaram de cerca de 1 milhão para entre 8 e 9 milhões em um ano.
Há nuance relevante no balanço. Os rebanhos individuais encolheram — o tamanho mediano de ataque caiu para a faixa de vinte mil a trinta mil nós — e a fatia dos Estados Unidos no tráfego ofensivo residencial caiu de forma durável, com o Brasil ocupando parte do espaço liberado. O mercado que financia tudo isso dobrou de escala: analistas estimam um setor de dois a três bilhões de dólares, movido em grande parte por empresas de IA que compram IPs residenciais para coletar dados de treino contornando limites das plataformas de conteúdo. Cada novo IP comprado financia a manutenção de dispositivos comprometidos dentro de redes domésticas e corporativas.
O que defender agora
O erro clássico é tratar IP residencial como sinal de confiança. Como o mesmo endereço carrega o tráfego normal da casa e o tráfego comprado por criminosos, a decisão precisa acontecer por requisição, não por endereço — e o mesmo vale para limites de tentativa de login e regras de anti-fraude. O kit mínimo de revisão fica assim:
| Sinal a observar | Controle recomendado |
|---|---|
| Picos de login de IPs residenciais distintos | Limitar por impressão TLS/JA4 e comportamento, não por IP |
| Porta 5555 (ADB) alcançável na rede interna | Bloquear tráfego de saída para 5555 e isolar IoT em VLAN própria |
| Apps corporativos ou BYOD com SDK de proxy | Inventário de software, análise de composição e Play Protect ativo |
| Comando e controle de proxy no DNS corporativo | Filtragem DNS com inteligência dedicada a proxies residenciais |
| DDoS com origem residencial | Contrato de mitigação testado para ataques de dezenas de Tbps |
Para operadoras e grandes redes, a Nokia documenta resultado concreto do lado da contenção: um cliente aplicou cerca de duzentas listas de controle de acesso de filtragem de C2 em roteadores de borda e bloqueou perto de um terabit de tráfego malicioso de saída; os dispositivos seguem infectados, mas sem comandos, ficam silenciosos. No plano de comando e controle, o padrão lembra outras operações recentes: serviço legítimo desviado para esconder comunicação maliciosa, como no RAT que usa a rede Tailscale como C2 cifrado. A diferença aqui é a escala — o substrato são milhões de casas, não um serviço único.
Prioridades P1 e P2
P1 — nesta semana. Substituir a confiança implícita em IP residencial nos fluxos de autenticação: limitar tentativas por impressão de cliente e dispositivo, não por endereço; revisar regras de WAF e anti-fraude que liberem tráfego classificado como residencial; bloquear a porta 5555 na saída da rede corporativa; mapear aparelhos Android não certificados em uso na organização.
P2 — neste trimestre. Incluir cenário de DDoS com origem residencial no plano de continuidade e exercitá-lo em simulação de resposta; incorporar inteligência específica de proxies residenciais ao monitoramento de DNS e borda; acelerar autenticação resistente a phishing em contas críticas — as passkeys reduzem o retorno de ataques de credencial que usam essa infraestrutura como trampolim — e tratar SDK de proxy embutido como achado material em avaliação de fornecedores e aplicativos internos.