PaperPhone détecté : 80k IPs, 43 pays
Un réseau de navigateurs sans interface est identifié via un système de détection de bots.
Analyse du cluster PaperPhone : derrière 80 000 adresses IP et 43 pays
CrowdSec a révélé l’existence d’un vaste réseau de bots nommé PaperPhone, opérant depuis des milliers d’adresses IP réparties artificiellement sur plusieurs continents. Cette investigation met en lumière comment un seul opérateur masque son infrastructure pour échapper aux défenses traditionnelles.
Une infrastructure masquée derrière une fausse diversité géographique
Lors du déploiement de la fonctionnalité de détection de bots dans CrowdSec 1.8.0, l'équipe a identifié un cluster actif en deux semaines. Ce réseau rassemble environ 75 000 adresses IP réparties sur 230 blocs différents et prétend couvrir 43 pays. Toutefois, l'analyse des horaires de requêtes révèle une synchronisation improbable : des pics de trafic simultané sont observés entre le Japon et les États-Unis, ou l'Australie et le Canada, malgré des décalages horaires de plus de 13 heures.
Cette cohérence temporelle suggère que les requêtes ne proviennent pas de véritables utilisateurs locaux. De plus, les métadonnées géographiques des adresses IP présentent des incohérences majeures. Des blocs adjacents sont artificiellement localisés dans des villes distinctes comme Bruxelles, Bangkok ou Tokyo, tandis que les enregistrements WHOIS affichent des pays différents de ceux attribués par le géolocaliseur. Il ne s'agit donc pas d'une présence physique mondiale, mais d'une façade numérique orchestrée par un nombre limité d'entités.
Des signaux techniques trahissant l'automatisation
Au-delà de la géolocalisation, les signatures logicielles des clients connectés démontrent sans équivoque qu'il s'agit de bots. Le réseau cycle entre treize identités d'appareils, notamment plusieurs variantes d'Android et d'iOS. Cependant, une anomalie cruciale apparaît : toutes les requêtes affichent une taille de fenêtre de rendu (viewport) identique de 375×812, correspondant à un iPhone spécifique, ce qui contredit les autres modèles revendiqués.
De plus, tous les agents utilisent Google SwiftShader comme moteur de rendu WebGL. Ce logiciel est un renderer basé sur le processeur, utilisé lorsque le matériel ne supporte pas l'accélération graphique matérielle. Or, les appareils Android et iOS récents mentionnés dans les en-têtes devraient systématiquement disposer de cette accélération. L'absence de support matériel indique que le trafic généré par des serveurs ou des émulateurs logiciels plutôt que par des terminaux physiques grand public.
L'exploitation maximale de plages d'adresses connues
Les adresses IP impliquées dans ce cluster proviennent principalement de centres de données déjà identifiés par les bases de données de renseignement sur les menaces. L'analyse montre que la majorité des blocs IP utilisés ont été exploités à pleine capacité durant l'opération de scraping. Cela écarte l'hypothèse d'une abuse de proxies résidentiels plus furtive. Bien que le fournisseur de transit M247 ne possède pas directement les blocs, il gère le trafic de plus de 20 % de l'infrastructure. Cette opération démontre la capacité d'un opérateur à masquer son activité derrière une apparente diversité technique et géographique pour contourner les pare-feux et les systèmes de défense.
Ce qu'il faut retenir
- La géolocalisation des adresses IP peut être falsifiée, car des blocs voisins peuvent revendiquer des localisations géographiques différentes pour brouiller les pistes.
- Les incohérences techniques, comme l'absence d'accélération graphique matérielle sur des appareils récents, permettent de détecter l'automatisation même avec de fausses identités.
- Les réseaux de bots sophistiqués n'ont pas besoin d'infrastructures physiques multiples pour imiter une présence internationale ; ils masquent leur origine derrière des registres et des transferts de blocs IP complexes.
Source : CrowdSec Blog