Peut-être que tout le monde n’est pas au courant : certaines applications que nous installons ne monétisent pas seulement la publicité ou nos données… elles peuvent aussi monétiser notre connexion Internet.
Pour « optimiser » leurs revenus, certains développeurs intègrent des SDK de bandwidth sharing / proxyware comme Infatica SDK dans leurs applications.
Sous la pompeuse étiquette Peer-to-Business (P2B), l'accroche marketing est de mettre à disposition la « bande passante inutilisée » des utilisateurs pour des usages présentés comme légitimes : collecte de données, marketing, IA, vérification publicitaire...
Et cela ne concerne plus seulement quelques utilitaires douteux : applications mobiles, logiciels gratuits, VPN, jeux modifiés et boîtiers/Apps IPTV peuvent devenir une source de relais résidentiels.
Concrètement, notre IP résidentielle devient alors un nœud de sortie pour le trafic de quelqu’un d’autre! ..et statistiquement souvent qulqu'un de pas sympa.
Trend Micro documentait déjà le phénomène en 2023, notamment avec Infatica : logiciels gratuits ou partagés repackagés par des tiers, SDK P2B ajouté à l’insu de l’auteur original, puis utilisation de ces IP résidentielles pour du bruteforce, du credential stuffing, du scraping et d’autres activités automatisées.
⬇️
"Trend Micro — How Residential Proxies and CAPTCHA-Solving Services Become Agents of Abuse"
👇
https://www.trendmicro.com/vinfo/tr/security/news/cybercrime-and-digital-threats/how-residential-proxies-and-captcha-solving-services-become-agents-of-abuse
Infatica affirme imposer aujourd’hui un opt-in, un mécanisme d’opt-out, du KYC côté clients et des contrôles d’usage. ( https://infatica.io/trust-center/ )
Le problème commence lorsque cette belle chaîne de consentement disparaît…
En septembre 2026, une analyse indépendante de l’écosystème Infatica a retrouvé son SDK dans des APK Android crackés/repackagés de plusieurs jeux commerciaux.
Selon le chercheur, les éditeurs originaux n’avaient rien intégré : c’était le repackager qui ajoutait le SDK et récupérait la rémunération liée au trafic.
"Taking apart Infatica"
👇
https://vasie.dev/blog/inside-infatica
Analyse complémentaire —> avec la bonne question: " Is it illegal? The honest answer is that it is unsettled — and that is the problem "
👇
https://proxies.fi/blog/opt-in-vs-opt-out-residential-proxies
Dans le même temps, AhnLab ASEC observe encore en 2026 des campagnes de proxyjacking : le groupe Larva-25012 a notamment distribué DigitalPulse, Honeygain et Infatica sur des machines compromises, en détournant leur bande passante pour générer des revenus.
⬇️
"Larva-25012: A 2026 Proxyware Distribution Campaign by the Threat Actor (DigitalPulse, SOAX, Appsalt, IPRoyal)"
👇
https://asec.ahnlab.com/en/95516/
Et ce n’est désormais plus un sujet de niche : en mars 2026, le FBI a publié une alerte spécifiquement consacrée aux réseaux de proxies résidentiels. SDK intégrés aux applications, VPN aux conditions opaques, logiciels piratés, smartphones, routeurs et appareils de streaming compromis peuvent tous contribuer à transformer une connexion domestique en relais. ( https://www.fbi.gov/investigate/cyber/alerts/2026/evading-residential-proxy-networks-protecting-your-devices-from-becoming-a-tool-for-criminals)
D’ailleurs, signe que le sujet n’est plus complètement marginal, plusieurs moteurs antivirus commencent désormais à détecter Infatica comme PUA/PUP, riskware et certains vont jusqu’à le classer comme malveillant.
👀
👇
https://www.virustotal.com/gui/search?query=engines%3Ainfatica%20type%3Apeexe§ion=IoCs&type=files
Et cette situation a une conséquence particulièrement gênante pour les défenseurs : avec des millions d’IP résidentielles disponibles, la réputation ou le blocage d’une adresse IP deviennent de moins en moins efficaces.
L’attaque peut désormais sembler provenir de la fibre ou du routeur parfaitement banal d’un particulier.
Voilà aussi pourquoi une action malveillante provenant d’une IP résidentielle parfaitement légitime ne signifie plus forcément que son propriétaire est l’attaquant.
Pour les défenseurs, cela brouille encore un peu plus la frontière entre utilisateur légitime, machine compromise et infrastructure hostile.
Et pour beaucoup d’entre nous, je pense qu'il il serait probablement assez dérangeant voir choquant de découvrir un jour que notre propre adresse résidentielle a servi de relais à des attaques malveillantes, sans que nous en ayons eu conscience.
Bref… je reprends volontiers les mots de Jan Wildeboer :
« The Web Is Broken. »
👇
https://jan.wildeboer.net/2025/04/Web-is-Broken-Botnet-Part-2/