Можно попробовать
1. Просканить все tcp порты злодея (на предмет того не повесил ли он у себя прокси сервер) . Если есть какой то "левый" - попробовать зайти телнетом - может получится что то выяснить.
2. Посмотреть ttl поле пакетов идущих от злодея. Если на 1 меньше нормы - значит он встал дефолтовым роутом для других и натит их адреса.
3. Еще как-нибудь.
Правда от сканирования фаервол защищает, ttl можно подделвывать... ИМХО бороться с этим и сложно и бессмысленно, если "злодей" хочет делить с кем-то выделенную ему часть услуги и оплату за нее - пусть наслаждаются качеством
.