O caso mais comum é o abuso de marca: quando alguém copia o nome, o logotipo e o design da sua empresa para montar um site falso, verificá-lo a partir do seu IP corporativo mostra uma versão limpa, enquanto o formulário de phishing exibido a usuários reais só aparece quando você parece um consumidor comum — veja nossa página de proxy de proteção de marca para esse fluxo em detalhe.
Páginas de phishing também costumam ser específicas por região — uma página falsa de banco pode exibir seu formulário de dados de cartão apenas a visitantes do país alvo e redirecionar todos os outros para uma página inofensiva. Sem verificar a partir de países diferentes, você não consegue saber ao certo o que a página está realmente fazendo nem a quem ela mira.
A reputação do IP também importa ao coletar inteligência de ameaças: requisições vindas do intervalo de IP de um fornecedor de segurança conhecido costumam ser percebidas e bloqueadas, ou recebem conteúdo diferente, por infraestruturas maliciosas. Pesquisar a partir de um pool de IPs amplo e de aparência comum mantém os dados observados representativos da infraestrutura de ataque real.