Резидентните прокси сървъри вече не се разглеждат просто като обикновен инструмент за анонимност в кардинг средите. Те все по-често се обсъждат като един от компонентите в по-широк пакет за симулация на цифрова идентичност, наред с цифровите отпечатъци на устройства (device fingerprints), браузърните профили, данните за фактуриране, часовите зони, бисквитките и поведението при транзакции.

За да разберат по-добре как киберпрестъпниците използват и оценяват тази инфраструктура в момента, изследователите от Flare анализираха 2 889 уникални публикации в ъндърграунд форуми, публикувани през последните две години в рамките на около 545 дискусионни теми. Разговорите включват оперативни ръководства, заявки за отстраняване на проблеми, сравнения на доставчици, дискусии за неуспешни транзакции и реклами за уж "чисти" или съвместими с финансови платформи прокси услуги.

Взети заедно, те показват, че резидентните IP адреси остават важни за извършителите на кардинг измами, но вече не се разглеждат като надежден метод за заобикаляне на защитите сами по себе си. Вместо това злонамерените субекти многократно описват пазар, в който прокси пуловете се пренатоварват, адресите натрупват лоша репутация, данните за местоположението са неточни, а финансовите услуги блокират цели мрежови диапазони. В резултат на това извършителите на измами стават по-селективни, като се опитват да съчетаят географското местоположение на IP адреса с откраднатите данни за самоличност, същевременно комбинирайки прокситата с antidetect браузъри и други техники, предназначени да създадат убедителна цифрова идентичност.

Констатациите предполагат, че резидентните прокси сървъри остават ключова част от кардинг екосистемата, но също така са и един от нейните все по-нестабилни компоненти.

  • Киберпрестъпниците все по-често оценяват дадено прокси по неговата история, а не само по това дали принадлежи на доставчик на домашен интернет.
  • Географската съгласуваност вече се разпростира отвъд съвпадението на държавата до град, пощенски код, часова зона, език на браузъра и информация за плащане.
  • Резидентните IP адреси рядко се смятат за достатъчни сами по себе си и често се комбинират с antidetect браузъри и манипулиране на цифровия отпечатък.
  • Ограниченията от страна на доставчиците създават вторичен пазар за уж "чисти" резидентни IP адреси, които могат да осъществяват достъп до финансови услуги.
  • Защитниците трябва да третират резидентния трафик просто като контекст, а не като доказателство, че потребителят е легитимен.

Резидентното прокси пренасочва трафика през IP адрес, присвоен от доставчик на интернет услуги на домакинство или потребителско устройство. За даден уебсайт връзката може да изглежда като на обикновен домашен потребител, а не като трафик, произхождащ от хостинг доставчик или търговска VPN услуга. Резидентните проксита имат легитимни приложения, включително тестване на локализация, проверка на реклами и защита на търговски марки. Злонамерените субекти ги оценяват високо, тъй като те могат да направят измамните сесии да изглеждат по-близки до нормалния потребителски трафик.

"Чист" замени "резидентен"

Един от най-ясните изводи от събраните данни е, че извършителите на кардинг измами вече не говорят за резидентните прокси сървъри като за единствена доверена категория. Вместо това те ги разделят на "чисти" и "мръсни" пулове. Широко разпространявано ръководство в мрежата, озаглавено "Получаване на възможно най-чистите IP адреси за кардинг", твърди, че дори резидентните пулове се влошават, тъй като адресите се използват многократно за злоупотреби. Друго ръководство твърди, че важният въпрос не е просто дали дадено IP е резидентно, а дали е било използвано преди това срещу банки, платежни оператори или други чувствителни към измами услуги.

Този начин на мислене се появява и в дискусиите за отстраняване на проблеми. Потребителите сравняват услугите за оценка на риска от измами (fraud-score), оплакват се, че един и същ адрес получава коренно различни оценки за репутация, и съобщават, че дадено IP, първоначално считано за чисто, може да се превърне във високорисково след кратък период на активност. Основното предположение е значимо: извършителите на измами все по-често вярват, че репутацията на проксито е динамична и се влияе от всеки друг клиент, използващ същата инфраструктура.

Извършителите на измами усъвършенстват своите методи. Прави ли го и вашият екип за борба с измамите?

От "чисти" резидентни прокси сървъри до конфигурации на antidetect браузъри, атакуващите открито обсъждат в киберпрестъпни форуми как да изграждат убедителни цифрови идентичности. Flare наблюдава тези разговори, за да може вашият екип да бъде в крак с техните нововъзникващи техники.

Прецизността се измества от съвпадение на държавата към съгласуваност на идентичността

По-старите съвети за кардинг често се фокусираха върху избора на IP адрес в същата държава като компрометираната карта. Последните публикации описват далеч по-строг стандарт. Тема от януари 2026 г. относно "геосъгласуваност" обсъжда съпоставянето на приблизителното местоположение на IP адреса с пощенския код за фактуриране, часовата зона на устройството, езика на операционната система и браузъра.