Alle artikelen

FBI waarschuwt: residentiële proxy's drijven credential-stuffingaanvallen

De FBI en nieuw onderzoek wijzen residentiële proxy's aan als de motor achter grootschalige credential stuffing in 2026. Zo werkt de aanval en zo herken je hem aan de hand van het IP.

16 juni 20262 min leestijd

Deze week kwam er extra aandacht voor iets waar we vaak over praten: residentiële proxy's. De FBI heeft gewaarschuwd dat cybercriminelen ze steeds vaker gebruiken om grootschalige credential-stuffingaanvallen uit te voeren zonder te worden opgespoord of geblokkeerd, en nieuw onderzoek dat begin juni 2026 werd gepubliceerd, laat zien dat het merendeel van het waargenomen verkeer via residentiële proxy's misbruik faciliteert tegen banken, advertentienetwerken en e-commerceplatforms.

Als je inlogsystemen beheert, is dit vandaag relevant. Hieronder staat wat er werkelijk gebeurt en hoe je het herkent.

Wat credential stuffing is

Aanvallers kraken geen wachtwoorden, ze kopen ze. Miljarden combinaties van gebruikersnaam en wachtwoord die zijn gelekt bij eerdere datalekken worden tegen andere sites afgespeeld, in de verwachting dat mensen wachtwoorden hergebruiken. Elke geslaagde match is een gekaapt account. De techniek is goedkoop, geautomatiseerd en wordt steeds toegankelijker naarmate tools zich verspreiden onder minder ervaren aanvallers.

Waarom residentiële proxy's het spel veranderden

De klassieke verdediging tegen credential stuffing is rate limiting per IP: te veel inlogpogingen vanaf één adres, en je blokkeert het. Residentiële proxy's ondermijnen die verdediging.

Door elke inlogpoging via een ander echt thuis-IP te routeren, zie wat is een residentiële proxy, laat een aanvaller een miljoen pogingen eruitzien als een miljoen afzonderlijke gewone gebruikers. Geen enkel IP komt boven je rate limit uit. Blocklists van hostingbereiken slaan nooit aan, want dit zijn echte ISP-adressen.

Controleer of een IP signalen van een residentiële proxy vertoont

Hoe je het herkent

ASN-controles of statische lijsten volstaan hier niet. Deze signalen werken wel:

  1. Detectie van residentiële proxy's: vergelijk het IP met bekende proxypools en weeg patronen van gedeeld gebruik en rotatie mee, niet alleen eigendom. Daarvoor is residential proxy detection gebouwd.
  2. Anonimiseringscontext: een VPN- of Tor-associatie bij een login is een extra risicosignaal.
  3. Reputatie: adressen met een geschiedenis van misbruik scoren hoger, zie IP-reputatie.
  4. Snelheid op account- en apparaatniveau: omdat het IP roteert, beperk je het account en de apparaat-fingerprint, niet alleen het IP.

Een praktische verdediging voor logins

LaagWat het doet
IP-scoringMarkeer logins met residentiële-proxy-/anonimiseringssignalen via de proxy detection API
Step-up-authenticatieVereis MFA of e-mail-/telefoonverificatie boven een risicodrempel
AccountsnelheidBeperk pogingen per account en per apparaat, niet alleen per IP
Controle op gelekte wachtwoordenWijs bekend gelekte wachtwoorden af bij inloggen en resetten

De belangrijkste omslag: stop met denken in "slechte IP's blokkeren" en ga denken in "elke login beoordelen en wrijving toevoegen waar het risico hoog is." Voor de bredere verschuiving naar login-gebaseerde aanvallen, zie aanvallers breken niet in, ze loggen in.

Kort samengevat

De waarschuwing van de FBI bevestigt wat de data laat zien: residentiële proxy's zijn de motor achter moderne credential stuffing omdat ze verdediging per IP omzeilen. Detecteer ze met poolkennis en reputatie, beoordeel elke login en beperk accounts en apparaten in plaats van achter roterende IP's aan te jagen.

Bronnen: FBI-waarschuwing via BleepingComputer, Synthient-onderzoek.

FAQ

Veelgestelde vragen

Residentiële proxy's spreiden inlogpogingen over duizenden echte thuis-IP's, zodat rate limits en blocklists per IP nooit afgaan. Elke poging lijkt een andere gewone gebruiker, en dat is precies wat naïeve verdediging omzeilt.

Gerelateerde artikelen