1. Résumé Exécutif & Analyse Forensique de l'Économie des Proxys P2P
Pendant plus d'une décennie, les fournisseurs de proxys commerciaux ont vendu à l'industrie de l'extraction de données une fiction séduisante : celle selon laquelle leurs pools massifs de « millions d'adresses IP résidentielles » provenaient de réseaux de partage de bande passante pair-à-pair (P2P), éthiques et transparents. Selon leur documentation marketing, des étudiants, des télétravailleurs et des internautes lambdas auraient consenti de plein gré à monétiser leur bande passante Wi-Fi inutilisée en échange d'applications gratuites sans publicité, de micro-paiements ou d'avantages numériques freemium.
Cette fiction a subi un effondrement opérationnel et juridique total.
En mai 2024, le Département de la Justice des États-Unis (DOJ), en collaboration avec le FBI, le Defense Criminal Investigative Service (DCIS) et des partenaires internationaux des forces de l'ordre, a rendu public un acte d'accusation historique contre YunHe Wang. L'opération a permis la saisie de 22 domaines de serveurs, le démantèlement d'une infrastructure englobant des dizaines de millions d'appareils infectés et la mise à nu de l'architecture de 911 S5 (opérant sous le nom 911.re). 911.re n'était pas un réseau communautaire éthique. C'était l'un des plus grands botnets résidentiels de l'histoire, constitué de 19 millions d'adresses IP uniques réparties dans 200 pays, militarisé pour exécuter des fraudes massives aux aides publiques liées à la pandémie (CARES Act), des cyberattaques, des prises de contrôle de comptes automatisées et de l'extraction industrielle de données.
+-----------------------------------------------------------------------------------+
| ANATOMIE D'UNE IP « RÉSIDENTIELLE » COMPROMISE |
+-----------------------------------------------------------------------------------+
| [Périphérique Grand Public Infecté] |
| - Lecteur multimédia piraté / Faux VPN gratuit trojanisé (MaskVPN, DewVPN) |
| - SDK malveillant injecté silencieusement dans un processus d'arrière-plan |
| - Poinçonnage UPnP / STUN à travers le routeur domestique (traversée NAT) |
| | |
| v [Tunnel Chiffré Reverse SOCKS5] |
| [Serveur C2 / Passerelle du Courtier de Proxys Résidentiels] |
| - IP étiquetée « Clean Residential ISP » dans MaxMind / IP2Location |
| - Bande passante revendue à des scrapers, bots ou cybercriminels |
| | |
| v [Session de Sortie Proxy] |
| [Cibles : Cloudflare, Akamai, Datadome, AWS, E-Commerce, Banques] |
| * Source du paquet : ASN Résidentiels (Comcast, AT&T, Orange, SFR) |
| * Origine réelle : Smart TV compromise, PC infecté ou passerelle IoT piratée |
+-----------------------------------------------------------------------------------+
Le démantèlement de 911.re ne constitue en aucun cas un cas isolé : il représente le standard empirique du fonctionnement réel des réseaux de proxys résidentiels commerciaux. De multiples audits académiques et experts en cybersécurité ont confirmé que l'immense majorité des adresses IP résidentielles P2P vendues aux équipes data d'entreprise provient de terminaux compromis :
- Logiciels utilitaires piratés et lecteurs multimédias trojanisés.
- Applications mobiles grand public (calculatrices, lampes torches, VPN gratuits) intégrant des SDK de monétisation proxy propriétaires et opaques.
- Périphériques IoT grand public et boîtiers Smart TV sous Android exploités via des identifiants par défaut ou des vulnérabilités de firmware.
Pour les directeurs techniques (CTO), directeurs de la sécurité des systèmes d'information (CISO/RSSI) et responsables de l'ingénierie des données, cette réalité transforme une simple brique réseau opérationnelle en une responsabilité juridique et réglementaire critique. Lorsqu'un scraper web d'entreprise achemine son trafic HTTP à travers la passerelle domestique d'un particulier non consentant, l'entreprise ne déploie pas une infrastructure saine. Elle loue activement l'accès à un système informatique compromis, contamine la traçabilité de ses données et expose sa société mère à de lourdes poursuites civiles et pénales (notamment au titre du Computer Fraud and Abuse Act - CFAA aux États-Unis) ainsi qu'à des sanctions majeures de la part des autorités de protection des données sous le Règlement Général sur la Protection des Données (RGPD) en Europe.
Ce guide d'ingénierie fournit une autopsie forensique approfondie du marché des proxys résidentiels, analyse les condamnations pénales récentes, modélise l'impact juridique pour les entreprises et présente l'architecture de référence alternative : du matériel 5G industriel physique et dédié, équipé de cartes SIM d'opérateurs télécoms de premier rang.
2. Autopsie Forensique : Le Démantèlement de 911.re / YunHe Wang & les Opérations IPStorm
Pour appréhender le risque systémique inhérent aux proxys résidentiels, il est indispensable d'analyser la mécanique opérationnelle documentée par deux interventions majeures des forces de l'ordre : le démantèlement de 911 S5 par le FBI et la neutralisation internationale d'IPStorm.
L'Opération 911 S5 (911.re)
L'acte d'accusation rendu public par le tribunal fédéral du district Est du Texas (United States v. YunHe Wang) a mis fin à une opération ayant généré plus de 99 millions de dollars de profits illicites via la vente d'accès proxys résidentiels détournés.
[ YunHe Wang / Opérateurs de 911.re ]
|
+---------------+---------------+
| |
v v
[Réseaux Pay-Per-Install] [Logiciels Crackés / Warez]
| |
+---------------+---------------+
|
v
[Applications VPN Trojanisées]
(MaskVPN, DewVPN, PaladinVPN, ProxyGate)
|
v
[Plus de 19 000 000 de Terminaux Victimes]
- Systèmes Windows (DLLs modifiées en profondeur)
- Zéro consentement, processus fantômes
- Terminal transformé en nœud proxy reverse SOCKS5
|
v
[API 911.re / Revendeurs d'Infrastructure]
|
v
[Clients Mondiaux : Scrapers, Fraudeurs, Cybercriminels]
Analyse du Vecteur d'Infection
YunHe Wang et ses complices ont déployé des logiciels piégés directement sur les machines des utilisateurs finaux. Les principaux vecteurs étaient de fausses applications de réseaux privés virtuels (VPN), notamment MaskVPN, DewVPN, PaladinVPN et ProxyGate, distribuées via des réseaux de paiement à l'installation (Pay-Per-Install ou PPI) et intégrées à des archives de logiciels piratés.
Lorsqu'un utilisateur installait l'application VPN, l'exécutable principal déposait silencieusement une bibliothèque de liens dynamiques (DLL) secondaire ou un service d'arrière-plan (masqué sous des processus système légitimes tels que svchost.exe). Ce composant furtif :
- Établissait une connexion TCP sortante chiffrée et persistante vers les serveurs de commande et de contrôle (C2) de Wang.
- Contournait les pare-feu domestiques en exploitant le mécanisme des connexions sortantes (évasion classique des pare-feu avec état / stateful firewall inspection).
- Démarrait un démon proxy SOCKS5 inverse sur la machine de la victime, lié dynamiquement à des ports éphémères élevés.
- Diffusait l'adresse IP publique de la victime, la télémétrie de son système d'exploitation, sa géolocalisation précise et le profil de sa bande passante à la base de données centrale de 911.re.
Mécanique de Routage du Proxy
Lorsqu'un client commercial achetait des accès auprès de 911.re, il ne s'authentifiait pas auprès d'une passerelle d'opérateur légitime. Il téléchargeait une interface d'administration exposant la liste des machines compromises, filtrables par numéro d'ASN, État, ville et code postal.
Lorsque le client envoyait son trafic au redirecteur de port local de 911.re, ses requêtes transitaient par le maillage C2, empruntaient le tunnel inverse établi vers la machine infectée du particulier, et sortaient sur l'Internet public en utilisant l'adresse IP de la connexion domestique de la victime.
La victime subissait :
- Une saturation sévère de sa bande passante.
- L'épuisement de ses ressources CPU et mémoire.
- Une exposition légale totale pour l'ensemble des charges utiles transmises via sa ligne (demandes de prêts frauduleux, piratage de cartes bancaires, attaques d'entreprises).
Le Démantèlement d'IPStorm
Avant la chute de 911.re, le Département de la Justice américain avait neutralisé IPStorm, un botnet développé par Sergei Makinin. Contrairement à 911.re qui ciblait principalement l'écosystème Windows, IPStorm était conçu en langage Golang, fonctionnant comme un moteur d'infection multiplateforme et multi-architectures ciblant :
- Le système d'exploitation Android (via l'exploitation des ports ADB ouverts sur les réseaux Wi-Fi non sécurisés).
- Les serveurs Linux et passerelles IoT domestiques (via des attaques par force brute sur les accès SSH et des vulnérabilités UPnP non corrigées).
- Les environnements macOS et Windows.
IPStorm s'appuyait sur le réseau pair-à-pair de l'InterPlanetary File System (IPFS) pour sa couche de commande et contrôle décentralisée, rendant inopérantes les saisies de domaines DNS classiques. Le botnet a infecté des centaines de milliers d'appareils à travers le monde, commercialisés sous forme de nœuds de proxys résidentiels via des vitrines commerciales telles que proximus.net et anonymity.network.
+------------------------------------------------------------------------------------+
| TOPOLOGIE DU BOTNET IPSTORM |
+------------------------------------------------------------------------------------+
| |
| [Cible Sortante] <----+ |
| | |
| +-------------+---------------+ |
| | Boîtier Smart TV Android / | |
| | Passerelle IoT Linux Hackée | |
| +-----------------------------+ |
| ^ (Injection SOCKS5 Locale) |
| | |
| +-------------+---------------+ |
| | Nœud libp2p / IPFS | |
| | (Maillage C2 Décentralisé) | |
| +-----------------------------+ |
| ^ |
| | Trames de Contrôle PubSub |
| v |
| +-----------------------------+ |
| | Serveurs Opérateurs IPStorm | |
| | (Backend proximus.net) | |
| +-----------------------------+ |
| ^ |
| | Tunnel API Commercial HTTP |
| | |
| [ Scraper Entreprise / Client Commercial de Proxys ] |
| |
+------------------------------------------------------------------------------------+
Le constat technique établi par les unités d'investigation informatique fédérales est sans équivoque : le réseau commercial de proxys résidentiels n'était rien d'autre qu'un botnet monétisé.
3. Comment les IP « Résidentielles » Sont Collectées : SDK Malveillants, Apps Piratées et Smart TV Détournées
Bien que les opérations judiciaires aient démantelé 911.re et IPStorm, la chaîne d'approvisionnement des courtiers de proxys résidentiels actuels continue de reposer sur des méthodes de captation sournoises, trompeuses et non consenties.
Les revendeurs de proxys affichent couramment des réseaux revendiquant 50 à 100 millions d'adresses IP actives. Une connexion résidentielle légitime attribuée par un Fournisseur d'Accès Internet (FAI) exige un support physique fixe : une ligne en fibre optique (FTTH), un câble coaxial DOCSIS ou une terminaison xDSL aboutissant à un équipement terminal d'abonné (la box internet). Pour agréger des dizaines de millions d'adresses sans souscrire physiquement des millions d'abonnements télécoms, les fournisseurs exploitent trois vecteurs principaux.
+----------------------------------------------------------------------------------+
| VECTEURS DE SOURCING DES PROXYS RÉSIDENTIELS COMMERCIAUX |
+----------------------------------------------------------------------------------+
| |
| Vecteur 1 : Injection de SDK de Monétisation (Exploitation des App Stores) |
| [Développeur Indépendant] ---> Intègre le SDK Proxy ---> [Installation Victime] |
| (Gagne 0,02 $/install) (Jeu/Outil Gratuit) |
| | |
| v |
| [Trafic Silencieux en Fond]|
| |
| Vecteur 2 : Binaires Open-Source et Logiciels Crackés Trojanisés |
| [Portail Torrent / Warez] ---> Injecte une DLL / Payload -> [Installation Soft] |
| (Photoshop, Outils) |
| | |
| v |
| [Client C2 Reverse SOCKS5] |
| |
| Vecteur 3 : Compromission de la Chaîne Matérielle des Box Android TV |
| [Usine OEM / Firmware] ---> Injecte un AOSP Malveillant -> [Branchement Client]|
| (Pré-rooté, Badbox) (Télévision Salon) |
| | |
| v |
| [Nœud Zombie Permanent] |
| |
+----------------------------------------------------------------------------------+
1. L'Injection de SDK de Monétisation (L'Exploit des App Stores)
La méthode la plus courante pour tenter d'obtenir un vernis de légitimité repose sur la distribution de kits de développement logiciel (SDK) propriétaires fournis par les syndicats de proxys aux développeurs indépendants d'applications mobiles et de logiciels de bureau.
- Le développeur d'une application gratuite (lecteur PDF, utilitaire de batterie, jeu mobile casual) intègre le SDK du courtier de proxys dans son code source.
- Le courtier rémunère le développeur en fonction du volume d'utilisateurs actifs quotidiens (DAU), généralement quelques centimes par mois par installation.
- Le SDK applique des techniques avancées d'obfuscation de code, de réflexion dynamique et de déchiffrement de charge utile à l'exécution afin d'échapper aux analyses automatiques de Google Play Protect et de l'App Store d'Apple.
- L'utilisateur final accepte sans la lire une convention de licence d'utilisateur final (CLUF/EULA) de quarante pages, rédigée dans des termes volontairement évasifs : « L'application est susceptible d'utiliser les ressources de votre appareil et votre capacité réseau inactive afin de faciliter l'indexation web distribuée et l'agrégation de données. »
- Une fois installée, l'application exécute un démon silencieux. Dès que l'appareil détecte un réseau Wi-Fi actif et un niveau de batterie suffisant, il s'enregistre auprès de l'infrastructure de commande du courtier de proxys, transformant le smartphone en passerelle de sortie pour n'importe quel paquet tiers.
2. Logiciels Open-Source Modifiés et Binaires Piratés
Une part importante des réseaux de proxys résidentiels extrait sa bande passante du piratage pur et simple d'applications grand public via des canaux de distribution très fréquentés :
- Sites de téléchargement de suites de création graphique, logiciels de CAO ou plugins audio crackés.
- Dépôts de code distribuant des versions modifiées d'outils d'automatisation.
La charge utile injectée n'alerte que très rarement les solutions antivirus : elle ne déploie aucun ransomware ni aucun mineur de cryptomonnaies, deux menaces qui déclenchent immédiatement des alertes comportementales et thermiques en saturant le processeur. Le module proxy injecté est conçu pour être invisible : il consomme moins de 5 % du processeur hôte, limite ses transferts réseau pour ne pas saturer la ligne, s'exécute dans l'espace utilisateur et monte des tunnels mTLS ou WebSocket sortants vers les répartiteurs de charge du réseau de proxys.
3. Les Boîtiers Android TV Bon Marché (L'Écosystème « Badbox »)
Un vecteur d'attaque en pleine expansion cible les box multimédias OTT (Over-The-Top) sous Android vendues sans marque reconnue sur les grandes plateformes d'e-commerce. Des milliers de ces boîtiers sont livrés avec un firmware AOSP (Android Open Source Project) déjà altéré et rooté en usine.
Les chercheurs en cybersécurité ayant analysé le botnet Badbox ont identifié des dizaines de milliers de ces appareils transformés en nœuds de proxys résidentiels. Ces équipements représentent des cibles parfaites pour les exploitants de botnets :
- Ils sont reliés en permanence à la box internet du foyer par câble Ethernet ou Wi-Fi.
- Ils ne sont quasiment jamais éteints.
- Ils ne reçoivent aucun correctif de sécurité et ne font l'objet d'aucune surveillance de la part de l'utilisateur.
Pour l'utilisateur, l'appareil se contente de diffuser des vidéos en streaming ; en réalité, sa connexion internet achemine simultanément des campagnes de scraping d'entreprise, des tentatives de brute-force et des opérations de credential stuffing à son insu.
4. Exposition Juridique de l'Entreprise : Risques CFAA, Non-Conformité RGPD et Contamination des Données
Les équipes d'ingénierie logicielle considèrent trop souvent les proxys comme de simples abstractions réseau destinées à modifier des en-têtes HTTP pour contourner des seuils de requêtes (rate limits). Ce faisant, les directions techniques exposent leur entreprise à des sanctions financières lourdes, des poursuites en justice et de potentielles qualifications pénales.
+-----------------------------------------------------------------------------------+
| MATRICE DES RISQUES JURIDIQUES |
+-------------------+--------------------------------+------------------------------+
| Cadre Légal | Mécanisme de Violation | Sanction Maximale |
+-------------------+--------------------------------+------------------------------+
| 18 U.S.C. § 1030 | Routage de trafic via des | Condamnations pénales ; |
| (CFAA - USA) | ordinateurs accédés sans | dommages et intérêts civils |
| | consentement éclairé. | substantiels. |
+-------------------+--------------------------------+------------------------------+
| RGPD Européen | Exfiltration de télémétrie IP ;| Jusqu'à 20 M€ ou 4 % du |
| (Articles 5, 6, | traitement de données sans | chiffre d'affaires mondial ; |
| 28 et 32) | base légale valable. | arrêt des traitements. |
+-------------------+--------------------------------+------------------------------+
| Wiretap Act | Interception de paquets en | Crime fédéral aux USA ; |
| (18 U.S.C. § 2511)| transit sur des segments | poursuites civiles avec |
| | réseau de particuliers. | indemnités par violation. |
+-------------------+--------------------------------+------------------------------+
| Intégrité des | Mélange de données extraites | Irrecevabilité des preuves ; |
| Données & Chaîne | avec une infrastructure | nullité de l'entraînement |
| de Traçabilité | criminelle sous-jacente. | d'algorithmes et modèles IA. |
+-------------------+--------------------------------+------------------------------+
1. Le Computer Fraud and Abuse Act (CFAA) - 18 U.S.C. § 1030
Aux États-Unis, le CFAA sanctionne quiconque accède intentionnellement à un « ordinateur protégé » sans autorisation ou en excédant les autorisations concédées, et obtient ainsi des informations ou cause des dommages.
Lorsqu'une organisation exécute des collectes automatisées de données à travers un réseau de proxys résidentiels dont les points de sortie ont été obtenus via des logiciels piégés, des CLUF abusives ou du matériel infecté, l'entreprise achemine ses opérations techniques à travers un système informatique accédé sans consentement valide.
L'argument classique des directions juridiques reposait autrefois sur l'ignorance : « Nous avons simplement contracté avec un prestataire commercial externe ; nous ignorions l'origine exacte des adresses IP. »
Cette ligne de défense est aujourd'hui caduque :
- Les condamnations pénales prononcées par la justice américaine contre les exploitants de réseaux de proxys établissent une jurisprudence claire démontrant que le modèle d'approvisionnement des proxys résidentiels P2P est intrinsèquement frauduleux.
- Dans le cadre de litiges civils relatifs à la collecte de données sur le web (ex. : Meta Platforms, Inc. v. Bright Data Ltd. ou LinkedIn Corp. v. hiQ Labs, Inc.), les phases d'instruction (discovery) exigent systématiquement la production des contrats de proxys, des journaux de routage et de la télémétrie réseau.
- S'il est prouvé que les systèmes automatisés d'une entreprise ont transité par des machines compromises pour contourner des protections techniques, les requérants peuvent faire valoir des violations directes du CFAA, des lois locales sur la cybercriminalité et des principes de responsabilité délictuelle (trespass to chattels).
2. Non-Conformité au RGPD : Articles 5, 6, 28 et 32
Pour toute organisation soumise au droit de l'Union européenne, l'utilisation de proxys résidentiels P2P constitue une infraction directe et multiple au Règlement Général sur la Protection des Données :
- L'adresse IP est une donnée à caractère personnel : La Cour de Justice de l'Union Européenne (CJEU) a statué de façon définitive dans l'arrêt Breyer c. Bundesrepublik Deutschland (Affaire C-582/14) qu'une adresse IP dynamique constitue une donnée à caractère personnel dès lors que des moyens légaux permettent d'identifier la personne concernée.
- Absence de Base Légale (Article 6) : Une entreprise qui achemine son trafic d'extraction à travers la box internet d'un particulier traite la télémétrie de ce dernier (son adresse IP publique attribuée et ses métadonnées de connexion) sans son consentement explicite, sans intérêt légitime recevable et sans base contractuelle. Les clauses vagues de monétisation dissimulées dans des applications mobiles gratuites ne répondent en aucun cas aux exigences de consentement libre, spécifique, éclairé et univoque imposées par le RGPD.
- Rupture de la Chaîne des Sous-Traitants (Article 28) : Dans l'architecture technique d'une entreprise, chaque nœud de proxy intermédiaire agit comme un sous-traitant de données non audité et non contractuel. Les réseaux P2P font transiter des charges utiles d'entreprise par des matériels grand public appartenant à des tiers inconnus, violant frontalement les obligations de sécurité technique et organisationnelle imposées par l'Article 32 du RGPD.
3. Contamination des Données et Risques de Colocation avec des Cybercriminels
En se connectant à un pool de proxys résidentiels partagé, une entreprise partage la même infrastructure réseau que des cybercriminels et des fraudeurs professionnels.
Les nœuds de sortie des réseaux résidentiels sont dynamiques et mutualisés. L'adresse IP domestique utilisée à 10:00:00 UTC par une grande entreprise du CAC 40 pour analyser la tarification de concurrents a très bien pu être exploitée à 09:59:45 UTC par un individu malveillant pour :
- Tenter des attaques de credential stuffing contre une interface bancaire.
- Valider des listes de numéros de cartes de crédit volées sur des CMS e-commerce.
- Échanger des données de commande et contrôle avec un ransomware en cours de propagation.
- Participer à une attaque par déni de service distribué (DDoS) par amplification.
Cette colocation engendre un phénomène destructeur : la contamination de réputation IP.
+----------------------------------------------------------------------------------+
| LE PIPELINE DE CONTAMINATION DE RÉPUTATION |
+----------------------------------------------------------------------------------+
| |
| [Acteur Malveillant : C2 Ransomware / Fraude Bancaire] |
| | |
| v |
| [Nœud Résidentiel Compromis : 198.51.100.45] |
| | |
| v (Alerte générée sur Akamai SIEM / Cloudflare WAF / Spamhaus) |
| [Infrastructure Cible : Score de Menace = 99/100 (RISQUE CRITIQUE)] |
| |
| --- 30 SECONDES PLUS TARD --- |
| |
| [Équipe Data / Scraping de l'Entreprise] |
| | (Récupère le proxy « résidentiel » attribué par le pool) |
| v |
| [Même Nœud Résidentiel : 198.51.100.45] |
| | |
| v |
| [Infrastructure Cible] ---> Blocage immédiat / Boucle CAPTCHA / Drop TCP |
| ---> Métadonnées d'entreprise journalisées au SIEM SOC |
| |
+----------------------------------------------------------------------------------+
Lorsque les moteurs de réputation IP (Spamhaus, Akamai Client Reputation, Cloudflare Radar) bloquent une adresse IP compromise pour activité criminelle, les scrapers de l'entreprise héritent instantanément de ce score toxique. Les requêtes échouent, les défis CAPTCHA se multiplient et les journaux de connexion de l'entreprise se retrouvent enregistrés aux côtés de flux de cyberattaques, créant une corrélation technique directe entre l'entreprise et des enquêtes judiciaires en cours.
5. Contraste Architectural : Réseau Maillé P2P vs Matériel Physique Dédié
Les faiblesses structurelles des proxys résidentiels découlent de leur topologie matérielle : ils reposent sur des appareils grand public non fiables, éphémères et connectés à des réseaux locaux non maîtrisés.
L'ingénierie moderne remplace ce maillage instable par une infrastructure d'entreprise pérenne : des passerelles industrielles 5G physiques et dédiées. Voici la comparaison rigoureuse des deux modèles.
Architecture A : Le Réseau Maillé de Botnets P2P
+---------------------------------------+
| Pipeline de Données / Scraper Client |
+---------------------------------------+
|
| [Auth HTTPS / SOCKS5]
v
+---------------------------------------+
| Passerelle d'Entrée du Courtier Proxy |
| (Répartiteur de Charge & Facturation) |
+---------------------------------------+
|
+-------------------+-------------------+
| Multiplexeur de Tunnels Amont |
| (Gestionnaire de Ports Éphémères) |
+---------------------------------------+
|
+----------------------------+----------------------------+
| (Tunnels Inverses Non Chiffrés ou Vulnérables) |
v v
+-----------------------+ +-----------------------+
| Smart TV Détournée | | PC Windows Infecté |
| (Firmware Badbox) | | (Logiciel Piraté) |
+-----------------------+ +-----------------------+
| Wi-Fi Grand Public | | Câble / Fibre Partagée|
| Gigue 150ms - 400ms | | Perte de Paquets (5%) |
+-----------------------+ +-----------------------+
| |
+----------------------------+----------------------------+
|
v
+---------------------------------------+
| Serveur Cible (Cloudflare, E-Commerce)|
| * Latence imprévisible |
| * Score IP toxique (Colocation) |
| * Ruptures de connexion aléatoires |
| * Empreinte forensique de botnet |
+---------------------------------------+
Architecture B : Infrastructure Matérielle Physique Dédiée Proxym
+---------------------------------------+
| Pipeline de Données / Scraper Client |
+---------------------------------------+
|
| [mTLS 1.3 / Port Dédié Réservé]
| [Routage Statique Direct]
v
