2026년 7월 2일, FBI는 Google과의 공동 작전으로 5대 레지덴셜 프록시 공급업체 중 하나인 NetNut의 도메인을 압류했습니다. 수사관들은 NetNut가 "레지덴셜"이라는 이름으로 판매한 IP 주소 중 상당수가 Popa 봇넷 — 소유자가 대역폭 공유에 전혀 동의하지 않은 약 200만 대의 해킹된 스마트 TV 기기로 이루어진 네트워크 — 에서 나왔다고 주장합니다. NetNut의 대시보드와 게이트웨이는 같은 날 먹통이 되었고, 모회사인 Alarum(NASDAQ: ALAR)은 수사에 협조하고 있다고 밝혔습니다. 만약 당신이 NetNut 고객이었다면, 마이그레이션 기간도 없이 프록시가 작동을 멈췄고, 계정 데이터는 이제 진행 중인 수사의 일부가 되었으며, 다음 공급업체에는 이전보다 더 까다로운 질문을 던져야 할 것입니다.
NetNut에 무슨 일이 있었나?
다음은 이 글을 작성하는 시점까지 보도된 타임라인입니다. 세부 사항은 계속 드러나고 있으므로, 아래 내용은 확정된 사실이 아니라 공개 보도의 스냅숏으로 받아들이시기 바랍니다.
- 2026년 7월 2일: NetNut의 공개 도메인에 연방 압류 통지가 표시되기 시작했습니다. 고객 대시보드, 문서, 그리고 프록시 게이트웨이 자체가 몇 시간 만에 접속 불가능해졌습니다. 고객에게는 사전 통지가 전혀 없었습니다 — 도메인 압류는 원래 사전 통지 없이 이루어집니다.
- 같은 날: Google은 이번 작전에서 자사의 역할을 확인했습니다. 이 작전은 NetNut의 레지덴셜 풀에 IP를 공급한 것으로 알려진 Popa 봇넷의 인프라를 표적으로 삼았습니다. 스마트 TV 기기가 Google의 관심사인 이유는 명백합니다. 전 세계 TV 중 상당수가 Android TV와 Google TV를 구동하기 때문입니다.
- 그 이후 며칠간: NetNut의 상장 모회사인 Alarum은 수사에 협조하고 있다고 밝혔습니다. 복구 일정은 아직 발표되지 않았으며, 이번 혐의가 제품 자체의 출처에 관한 것임을 감안할 때 대다수 관측통은 단순한 재개를 기대하지 않고 있습니다.
지금까지 가장 상세한 공개 보도로는 KrebsOnSecurity의 조사 보도와 BleepingComputer의 단속 관련 보도를 참고하시기 바랍니다.
Popa 봇넷이란 무엇인가?
Popa는 약 200만 대의 스마트 TV 기기로 구성된 봇넷입니다. 보도에 따르면 이 기기들은 악성 애플리케이션과 펌웨어 수준의 임플란트를 통해 침해된 뒤, 조용히 출구 노드(exit node)로 등록되었습니다. 소유자들이 TV를 시청하는 동안 자신의 대역폭이 다른 사람의 트래픽을 나르고 있다는 사실을 전혀 모른 채, 가정용 인터넷 회선은 프록시 고객들에게 "레지덴셜 IP"로 재판매되었습니다.
스마트 TV는 이러한 용도에 거의 이상적입니다. 항상 켜져 있거나 대기 상태이고, 안티봇 시스템이 신뢰하는 진짜 가정용 IP 주소 뒤에 위치하며, 백신 프로그램도 실행하지 않고, 자신의 TV가 네트워크에서 무엇을 하고 있는지 감사하는 사람은 거의 없습니다. 해킹된 TV 한 대는 아무도 눈치채지 못한 채 몇 년 동안 프록시 트래픽을 처리할 수 있습니다.
프록시 구매자에게 불편한 지점은 이것입니다. 공급업체의 대시보드에서는 봇넷 출처 IP와 동의 기반 IP가 똑같아 보입니다. 같은 국가, 같은 ISP 이름, 같은 응답 시간. 차이가 존재하는 유일한 지점은 그 기기가 어떻게 풀에 합류했는가이며, 이는 대부분의 구매자가 전혀 묻지 않았던 바로 그 질문입니다.
NetNut 고객이었다면 이것이 의미하는 바
서비스는 즉시 중단되었습니다
압류는 집행되는 순간 인프라를 오프라인으로 만듭니다. NetNut의 게이트웨이를 사용하던 스크레이퍼, SERP 모니터, 가격 추적기, QA 파이프라인은 7월 2일부터 지원 종료 공지가 아니라 연결 오류와 함께 실패하기 시작했습니다. 지금 가장 우선해야 할 일은 제대로 작동하는 대체 수단을 찾는 것입니다. 현실적인 선택지는 2026년 최고의 NetNut 대안에서 비교했습니다.
남은 잔액은 아마 돌려받을 수 없을 것입니다
미사용 트래픽과 선불 약정은 현재로서는 다른 모든 것과 함께 동결된 상태입니다. 최근에 카드로 결제했다면 은행에 이의제기(차지백) 기간을 문의하세요. 남은 금액이 상당한 연간 계약을 맺고 있다면, 이는 아무도 응답하지 않는 지원 티켓이 아니라 법률 자문과 상의할 문제입니다.
당신의 계정 데이터는 이제 증거물입니다
NetNut가 보유하고 있던 당신에 관한 모든 정보 — 가입 정보, 결제 기록, 사용 로그, 그리고 어쩌면 당신의 트래픽이 접근했던 대상까지 — 는 이번 사건의 일부로 수사관의 손에 넘어갔을 가능성이 큽니다. 고객이 이번 조치의 표적은 아니지만, 규제 산업에서 사업을 운영하고 있다면 당신의 공급업체는 방금 연방 수사의 일부가 된 것이며, 컴플라이언스 팀은 다른 누구보다 먼저 당신에게서 이 소식을 들어야 합니다.
공급업체 리스크 관련 질문을 예상하세요
구매팀과 보안팀은 이 공급업체를 어떻게 선정했는지, 어떤 실사를 거쳤는지 당연히 물을 것입니다. 업계 대부분의 솔직한 답은 "가격과 풀 규모를 비교했다"일 것입니다. 이런 답변은 이제 더 이상 받아들여지지 않게 될 것이며, 전반적으로 보면 이는 좋은 일입니다.
구매 전 프록시 공급업체를 검증하는 방법
NetNut 사태에서 얻어야 할 교훈은 "더 큰 브랜드를 선택하라"가 아닙니다 — NetNut는 이미 5대 브랜드 중 하나였습니다. 진짜 교훈은 조달 방식(sourcing) 자체가 곧 제품이라는 것이며, 다른 어떤 공급망을 평가하듯 이를 평가해야 한다는 것입니다.
| 확인할 항목 | 바람직한 모습 | 위험 신호 |
|---|---|---|
| IP 조달 방식 | 구체적으로 명시된 동의 절차: 어떤 앱이나 SDK 파트너가 대역폭을 제공하며, 그 대가로 무엇을 받는지 | 더 이상의 설명 없는 "독자적인 네트워크"라는 답변 |
| 동의 증빙 | 요청 시 제공 가능한 옵트인 스크린샷이나 문서 | 질문을 회피하거나 질문 자체에 놀라는 반응 |
| 기업 실체 | 등록된 회사, 명시된 관할 지역, 실제로 작동하는 법적 약관 | 익명 운영자와 연락 가능한 법인의 부재 |
| 가격의 합리성 | 실제 참여자에게 그럴듯하게 보상할 수 있는 가격 책정 | 정직하게 확보할 경우의 비용보다 훨씬 낮게 책정된 대역폭 가격 |
| 남용 대응 | 공개되어 있고 실제로 집행되는 것이 눈에 보이는 사용 정책 | "뭐든 다 된다"는 식의 마케팅 |
전체 질문 목록과 동의 기반 조달이 실제로 어떻게 작동하는지에 대해서는 윤리적으로 조달된 레지덴셜 프록시: Popa 봇넷 이후 동의가 중요한 이유에서 자세히 다뤘습니다.
이제 무엇을 해야 할까
이번 주 안에 대체 서비스가 필요하다면 대안 비교부터 살펴보세요 — 저희를 포함해 2026년 7월 기준 가격이 적용된 다섯 개 공급업체를 다루고 있습니다. 이미 ProxyHat으로 결정하셨다면, 마이그레이션 가이드에서 NetNut의 엔드포인트, 스티키 세션, 지역 타겟팅 플래그를 ProxyHat의 대응 항목에 단계별로 매핑해 드립니다.
저희가 업계에 요구하는 것과 같은 투명성의 차원에서 말씀드리면, ProxyHat은 1GB당 $10부터 시작하는(500GB 구간에서는 $3.60/GB까지 내려가는) 동의 기반 레지덴셜 트래픽을 판매하며, 구매한 트래픽은 만료되지 않습니다 — 자세한 내용은 요금제를 참고하세요. 어떤 공급업체를 선택하시든, 조달 관련 질문부터 먼저 던지세요. 이번 주 이후로는 어떤 공급업체도 그런 질문에 놀란 척할 수 없습니다.
핵심 요약:
- FBI와 Google은 2026년 7월 2일 NetNut의 도메인을 압류했으며, 그 레지덴셜 풀이 약 200만 대의 해킹된 스마트 TV로 구성된 Popa 봇넷에서 공급받았다고 주장하고 있습니다.
- NetNut 고객들은 아무런 통지 없이 서비스를 잃었고, 남은 잔액도 잃었을 가능성이 크며, 계정 데이터는 이제 수사의 일부가 되었습니다.
- 봇넷 IP와 동의 기반 IP는 대시보드에서 똑같아 보입니다. 차이는 오직 조달 방식에만 존재하므로, 반드시 검증해야 할 대상은 바로 조달 방식입니다.
- 어떤 공급업체에게든 IP가 어디서 오는지, 참여자들이 무엇에 동의했는지, 얼마를 받는지 물어보세요 — 그리고 답변하지 않는 것 역시 하나의 답으로 간주하세요.
자주 묻는 질문
NetNut 고객이었던 것이 불법인가요?
NetNut 고객을 대상으로 한 기소는 보고된 바 없으며, 대부분의 관할권에서 레지덴셜 프록시 사용 자체는 합법입니다. 문제는 다른 곳에 있습니다. 소유자가 동의한 적 없는 기기를 통해 트래픽이 라우팅되었다는 점은 컴플라이언스 및 평판 문제를 야기하므로, 규제 대상 기업은 이번 사건을 문서화하고 법률 자문과 함께 검토해야 합니다.
NetNut는 다시 온라인 상태로 돌아올까요?
알 수 없습니다. 도메인에는 연방 압류 통지가 표시되고 있고, 게이트웨이는 접속 불가능하며, 모회사인 Alarum은 복구 일정을 발표하지 않았습니다. 서비스가 재개되더라도 대부분의 컴플라이언스 팀은 압류된 공급업체를 실사 실패 사례로 간주할 것입니다.
NetNut의 모든 IP가 Popa 봇넷에서 조달된 것인가요?
공개된 보도는 약 200만 대의 해킹된 스마트 TV로 구성된 Popa 봇넷이 NetNut 레지덴셜 풀의 주요 공급원이었다는 데 초점을 맞추고 있습니다. 풀의 다른 부분이 합법적으로 조달되었는지는 아직 명확하지 않습니다 — 그리고 구매자의 대시보드에서는 둘을 구분할 수 없었다는 점이 핵심 문제입니다.
내 프록시 공급업체가 윤리적으로 IP를 조달하는지 어떻게 확인하나요?
IP가 어디서 오는지, 기기 소유자가 참여(옵트인)할 때 무엇을 보게 되는지, 그들에게 어떤 대가가 지급되는지, 그리고 어떻게 탈퇴(옵트아웃)할 수 있는지 물어보세요. 동의 기반 풀을 운영하는 공급업체는 구체적으로 답할 수 있습니다. 답변을 거부하거나 "독자적인 네트워크"라는 모호한 말만 한다면 위험 신호입니다.






