레지덴셜 프록시 실사: 공급업체 풀이 봇넷인가?

IPIDEA 무력화와 NetNut/Popa 압수 이후, '윤리적 소싱'이라는 말만으로는 부족합니다. 모든 레지덴셜 프록시 공급업체에 던져야 할 12가지 질문, 좋은 답변의 모습, 그리고 출구 IP를 직접 테스트하는 방법을 정리했습니다.

Residential Proxy Due Diligence: Is Your Provider's Pool a Botnet?
이 글의 목차

레지덴셜 프록시 풀이 깨끗한지는 외부에서 증명할 수 없습니다. 할 수 있는 일은 공급업체에 IP의 출처를 보여 달라고 요구하고, 출구 IP 표본을 공개 위협 인텔리전스와 대조하고, 계약서에서 위험을 누가 지는지 읽어 보는 것입니다. 이 레지덴셜 프록시 실사 체크리스트는 조사관들이 IPIDEA(2026년 1월 무력화)와 NetNut(2026년 7월 압수, 'Popa' 봇넷과 연관) 내부에서 발견한 내용을 바탕으로 만들었습니다. 공급업체가 이 항목 대부분을 통과하지 못한다면, 공급량의 일부는 동의 없이 확보된 것이라고 가정하십시오.

이 글은 이미 공개한 세 편의 글을 보완합니다. NetNut 압수 사건의 경위, Popa 봇넷 이후 동의가 중요한 이유, 그리고 프록시 풀이 구축되는 방식입니다. 그 글들이 '왜'를 다룬다면, 이 글은 공급업체와의 미팅에 들고 갈 점검표입니다.

2026년, 레지덴셜 프록시 실사가 달라진 이유

두 건의 단속은 '레지덴셜'과 '봇넷'이 평범한 브랜드로 판매되는 같은 인프라일 수 있으며, 서비스 중단의 피해는 구매자에게 돌아간다는 사실을 보여 주었습니다. 겉으로는 완벽하게 합법적으로 보이는 풀도, 소유자가 아무것에도 동의한 적 없는 기기 위에 세워져 있을 수 있습니다.

IPIDEA, 2026년 1월

Google Threat Intelligence Group(GTIG)은 IPIDEA를 가장 큰 레지덴셜 프록시 네트워크 중 하나로 설명했습니다. GTIG는 네 개의 SDK(Castar, Earn, Hex, Packet SDK)와 13개 프록시·VPN 브랜드를 동일한 운영자와 연결했고, 해당 코드를 포함한 Android 앱 600개 이상과 Windows 바이너리 3,075개를 찾아냈으며, 단 7일 동안 550개가 넘는 위협 그룹이 IPIDEA 출구 노드를 사용하는 것을 확인했습니다. Google은 Spur, Lumen의 Black Lotus Labs, Cloudflare와 협력한 이번 무력화로 풀에서 수백만 대의 기기가 줄었다고 밝혔습니다(배경은 The Register 기사 참고).

NetNut / Popa, 2026년 7월

2026년 7월 2일, NetNut 도메인 방문자들은 FBI와 IRS 범죄수사국의 압수 고지를 보게 됐습니다(KrebsOnSecurity). NetNut은 Nasdaq 상장사인 Alarum Technologies가 운영합니다. GTIG는 후속 게시물에서 Popa로도 추적되는 이 네트워크의 규모를 최소 200만 대로 추정했으며, 상당수가 스마트 TV와 스트리밍 박스였습니다. 2026년 6월의 한 주 동안 NetNut 출구 노드로 의심되는 IP를 사용한 위협 클러스터는 316개였고, GTIG는 인기 있는 레지덴셜 프록시 브랜드 다수가 NetNut 네트워크를 화이트라벨로 재판매하고 있다고 '높은 확신'을 갖고 있다고 밝혔습니다. Alarum은 7월 3일 투자자들에게 '서비스 일부에 장애를 겪고 있다'고 공시했습니다. 또한 자사와 NetNut 모두 어떤 당국으로부터도 공식 연락을 받지 않았다고 밝혔습니다. 그보다 앞서 Krebs의 6월 보도에 인용된 성명에서 Alarum은 자사 SDK를 '봇넷'으로 묘사하는 것을 부인했습니다.

Krebs의 6월 조사는 기기가 어떻게 편입됐는지 설명합니다. Popa는 비공식 Android TV 박스에서 발견되는 Vo1d 악성코드 계열과 연관된 플러그인 구성 요소입니다. 이 박스들은 기기를 프록시 노드로 만드는 소프트웨어가 출고 시부터 들어 있거나 금세 설치됩니다. Popa 도메인은 불법 스트리밍 앱에서 발견됐으며, Spur의 측정에 따르면 LG webOS 앱의 42% 이상, Samsung Tizen 앱의 4분의 1 이상에 프록시 SDK가 들어 있었습니다.

레지덴셜 IP는 실제로 어디서 오는가

레지덴셜 IP는 네 가지 경로 중 하나로 공급되며, 동의에 기반할 수 있는 것은 처음 두 가지뿐입니다. 대형 풀은 대부분 여러 경로를 섞고, 서로에게서 용량을 사들이기도 합니다. 그래서 '자사 풀'이 실은 여러 업스트림의 혼합일 수 있습니다.

공급 경로기기가 편입되는 방식소유자가 얻는 것문제가 생기는 지점
앱에 포함된 수익화 SDK개발자가 프록시 SDK를 번들링합니다. 사용자는 광고 제거나 프리미엄 기능을 대가로 동의합니다무료이거나 더 저렴한 앱. 개발자는 대개 설치당 대가를 받습니다동의 화면이 묻혀 있거나 아예 없습니다. GTIG에 따르면 IPIDEA는 개발자에게 '대개 다운로드당' 대가를 지급했는데, 이는 충분히 안내받은 사용자가 아니라 설치 수에 보상하는 구조입니다
대역폭 공유('부수입') 앱사용자가 자신의 회선을 재판매하는 것이 유일한 목적인 앱을 설치합니다소액의 현금 지급동의는 더 명확하지만, 누가 자신을 거쳐 트래픽을 보낼지 사용자가 이해하는 경우는 드뭅니다. Google은 소비자에게 '사용하지 않는 대역폭'에 돈을 주는 앱을 피하라고 권고합니다
ISP·호스팅 제휴 (고정/'ISP' 프록시)ISP에 등록된 IP 대역을 공급업체가 통제하는 서버로 라우팅합니다최종 사용자는 관여하지 않습니다. 주소 보유자가 대가를 받습니다Spur는 구매자가 제휴사 주소 공간, '옵트인한 적 없는 사용자가 속한 기관의 주소 공간까지' 경유할 수 있음을 확인했습니다(Krebs 보도)
악성코드, 트로이목마화된 앱, 사전 설치 펌웨어감염된 PC, 가짜 VPN, 프록시가 내장된 미인증 Android TV 박스없음이것이 봇넷입니다. 911 S5는 수년간 이렇게 운영됐습니다. 미국 법무부에 따르면 MaskVPN, DewVPN 같은 무료 VPN 앱을 통해 퍼졌고, 1,900만 개 IP를 아울렀으며, 운영자에게 1억 달러 가까운 수익을 안겼습니다

경제 논리는 시장 전체를 표의 맨 아래 행으로 밀어붙입니다. 구매자는 기가바이트당 요금을 내며 많은 국가, 높은 가동률, 낮은 가격을 원합니다. 항상 켜져 있고 기기당 비용이 들지 않는 공급원은 세 가지 모두에서 이깁니다. 24시간 전원이 꽂혀 있는 TV 박스는 절전 모드로 들어가는 휴대폰보다 좋은 출구 노드입니다. Cloud Security Alliance 연구 노트(2026년 8월)는 프록시 작업과 광고 사기를 오가는 Android TV 박스를 설명합니다. 또한 운영자가 합법적이든 범죄자든 동의 메커니즘은 기술적으로 똑같아 보인다고 경고합니다. GTIG는 한 운영자의 봇넷이 줄어들면 그 운영자가 경쟁사에서 용량을 사들인다고 덧붙입니다. 그래서 공급업체의 소싱 설명은 그 업스트림까지 포괄할 때만 의미가 있습니다.

왜 구매자의 문제인가

공급업체의 풀이 봇넷이라면 구매자는 네 가지 위험을 떠안습니다. 내 트래픽이 범죄 트래픽과 섞이고, 서비스가 하룻밤 새 사라질 수 있으며, 돈을 내고 쓰는 IP는 이미 오염되어 있고, 규제 기관이나 감사인에게 그 공급업체에 대해 해명해야 할 수도 있습니다.

  • 법적 노출. 소유자가 동의하지 않은 기기를 통해 트래픽을 라우팅하는 것은 일차적으로 운영자의 문제입니다. 하지만 그 접근에 돈을 내는 것은 구매자이고, 모르는 사람의 거실에서 나가는 것은 구매자의 요청입니다. 그로 인한 노출 정도는 관할 지역과 계약에 따라 다릅니다. 법무팀은 구매자가 이런 질문을 했는지 알고 싶어 할 것입니다.
  • 갑작스러운 풀 붕괴. 압수는 도메인, 대시보드, 게이트웨이를 한꺼번에 내립니다. NetNut 고객, 그리고 NetNut을 재판매하던 브랜드의 고객들은 7월 2일에 이를 겪었습니다. 공급업체 한 곳이 프록시 트래픽 전부를 처리한다면, 그곳이 단일 장애 지점입니다.
  • 이미 오염된 IP. 가격 모니터링에 쓰는 출구를 수백 개 위협 그룹이 함께 쓴다면, 방어 측은 구매자와 무관한 이유로 그 IP와 ASN을 차단합니다. 이는 성공률 하락과 챌린지 증가로 나타납니다. 스크레이퍼를 튜닝해서는 고칠 수 없습니다.
  • 컴플라이언스와 평판. CSA 노트는 조직이 레지덴셜 프록시 노출을 공급업체 위험 평가에 반영하고, 공개되지 않은 프록시 기능을 '상투적인 EULA 고지가 아니라 중대한 발견 사항으로' 다룰 것을 권고합니다.

체크리스트: 12가지 질문, 좋은 답변과 위험 신호

IPIDEA 사건 이후 GTIG 스스로 내놓은 권고는, 윤리적 소싱을 주장하는 공급업체라면 '투명하고 감사 가능한 사용자 동의 증거'를 제시해야 한다는 것이었습니다. 이 체크리스트는 그것을 구체적인 요청으로 바꾼 것입니다. 모든 질문은 서면으로 하고 답변을 보관하십시오. 좋은 공급업체는 대부분의 질문에 빠르게 답합니다. 처음 세 질문을 얼버무린다면 그것만으로 거래를 접기에 충분합니다. 이는 저희를 포함해 모든 공급업체에 던져야 할 질문입니다.

1. 풀에서 각 공급 경로가 차지하는 비중은 얼마인가?

  • 요청할 것: SDK, 대역폭 공유 앱, ISP·호스팅 제휴, 재판매되는 제3자 용량의 비율.
  • 좋은 답변: 경로별 대략적인 수치와, 자신들이 통제하는 부분과 통제하지 못하는 부분.
  • 위험 신호: 비율 없이 '100% 윤리적 소싱'이라고만 하거나, 소싱이 '영업 비밀'이라며 거부하는 것.

2. 어떤 앱이나 SDK 파트너가 노드를 공급하며, 동의 절차를 볼 수 있는가?

  • 요청할 것: SDK 이름, 최소한 몇 개의 호스트 앱, 그리고 사용자에게 보이는 그대로의 동의 화면 스크린샷이나 테스트 빌드.
  • 좋은 답변: 공개 페이지가 있는 SDK 이름, (EULA 한 줄이 아닌) 별도의 옵트인 화면, 다른 회사의 트래픽이 회선을 사용한다는 쉬운 설명, 앱 안에서 기능을 끌 수 있는 방법.
  • 위험 신호: 이름을 밝히지 않는 파트너. 공개된 위협 연구에 등장하는 SDK 이름도 마찬가지입니다. GTIG의 IPIDEA 목록(Castar, Earn, Hex, Packet SDK)과 Krebs의 Popa 보도에 나온 앱 이름을 확인하십시오.

3. 다른 회사의 풀을 재판매하는가?

  • 요청할 것: 업스트림 공급업체에서 오는 용량이 있는지, 있다면 어디인지, 변경 시 통보받을 수 있는지.
  • 좋은 답변: 예 또는 아니요. 예라면 업스트림의 이름을 밝히고 동일한 소싱 보증을 적용합니다.
  • 위험 신호: 얼버무림. GTIG는 인기 브랜드 다수가 NetNut을 화이트라벨로 재판매하고 있다고 높은 확신을 갖고 있다고 밝혔습니다. 그 고객들은 압수가 있기 전까지 실제로 누구의 IP를 쓰고 있는지 몰랐습니다.

4. 풀 규모 주장은 그럴듯한가?

  • 요청할 것: '풀 규모'를 어떻게 세는지(30일간 고유 IP인지, 동시 접속 기기인지), 그리고 지금 국가별로 몇 대가 온라인인지.
  • 좋은 답변: 월간 고유 IP와 현재 온라인 기기를 구분하는 명확한 지표. ISP의 동적 주소 할당은 고유 IP 수를 부풀리며, 정직한 공급업체라면 그렇게 말합니다.
  • 위험 신호: 정의 없이 수천만 단위의 숫자를 내세우는데, 이름을 밝힌 SDK 파트너의 설치 수로는 도저히 그 규모가 나올 수 없는 경우. 참고로 Lumen은 Popa 하나만으로 하루 150만~250만 개의 고유 IP를 측정했습니다.

5. 노드는 어떤 종류의 기기인가?

  • 요청할 것: 기기 유형별 비율(휴대폰, 데스크톱, 스마트 TV, 셋톱박스), 특히 Android TV의 비중.
  • 좋은 답변: 밝힌 공급 경로와 맞아떨어지는 비율. 휴대폰 앱 SDK라면 대부분 휴대폰이어야 합니다.
  • 위험 신호: TV 박스나 스트리밍 스틱의 비중이 크거나, 공급업체가 이를 모르는 경우. 미인증 Android TV 박스는 Vo1d, BadBox 2.0, Popa의 공통 분모입니다.

6. 지리적 분포가 실제 사용자처럼 보이는가, 감염된 하드웨어처럼 보이는가?

  • 요청할 것: 국가별 온라인 노드 수. 그다음 직접 수집한 출구 표본과 비교하십시오.
  • 좋은 답변: 제휴 앱이 인기 있는 지역과 대체로 일치하는 분포.
  • 위험 신호: 감염된 박스가 몰려 있는 시장이 과도하게 많은 경우. XLab은 Vo1d 감염의 약 25%가 브라질, 13.6%가 남아프리카공화국, 10.5%가 인도네시아라고 집계했습니다. HUMAN의 BADBOX 2.0 연구는 보도에 따르면 37.6%를 브라질로 봤습니다. 이 국가들에도 합법적인 사용자는 많습니다. 봐야 할 것은 존재 여부가 아니라 불균형입니다.

7. 표본 출구 IP가 위협 인텔리전스에 나타나는가?

  • 요청할 것: 없음. 직접 테스트하십시오(아래 절차 참고).
  • 좋은 답변: 공유되는 레지덴셜 IP라면 신고 이력이 어느 정도 있는 것은 정상입니다. 표본 대부분은 신고 이력이 없어야 하고, 스캐닝 행위를 보이는 IP는 극소수여야 합니다.
  • 위험 신호: 출구 중 상당 비율이 인터넷 스캐닝으로 관측되거나, Spamhaus의 익스플로잇 목록에 올라 있거나, IP 인텔리전스 벤더가 다른 프록시 브랜드 이름으로 태그한 경우.

8. 구매자에게 어떤 KYC를 적용하는가?

  • 요청할 것: 신규 계정이 레지덴셜 트래픽을 받기 전에 어떤 확인을 거치는지, 무엇이 심사를 촉발하는지.
  • 좋은 답변: 위험에 비례한 신원 또는 사업자 확인과 사용 목적에 대한 질문. 약간 번거롭다면 좋은 신호입니다.
  • 위험 신호: 암호화폐로 결제하면 질문 없이 즉시 자격 증명을 발급하는 경우. 익명으로 가입할 수 있는 사람이라면 누구든 구매자와 출구를 함께 씁니다.

9. 남용 신고는 어떻게 처리하는가?

  • 요청할 것: 공개된 남용 신고 연락처, 일반적인 응답 시간, 트래픽이 신고를 받은 고객에게 일어나는 일.
  • 좋은 답변: 명확한 절차, 고위험 대상에 대한 차단, 실제로 계정이 정지된다는 증거.
  • 위험 신호: 남용 신고 주소가 없거나, '아무것도 기록하지 않으므로 조치할 수 없다'는 답변. 잘 팔리는 문구일 수는 있지만, 아무도 규칙을 집행할 수 없다는 뜻입니다.

10. 공개된 이용 정책(AUP)이 있으며, 기술적으로 집행되는가?

  • 요청할 것: AUP URL, 그리고 문서상으로만이 아니라 게이트웨이에서 집행되는 부분(차단된 도메인이나 포트, 로그인 엔드포인트에 대한 속도 제한).
  • 좋은 답변: 크리덴셜 스터핑, 사기, 스팸을 금지하는 공개 AUP와, 공급업체가 설명해 줄 수 있는 기술적 통제.
  • 위험 신호: '탐지 불가능한' 계정 농장처럼 AUP가 금지하는 용도를 암시하는 마케팅.

11. 계약서는 무엇을 약속하는가?

  • 요청할 것: 노드가 기기 소유자의 충분한 정보에 기반한 동의를 받아 확보됐다는 보증, 그것이 거짓으로 드러날 경우의 면책(indemnity), 소싱이나 업스트림의 중대한 변경 통지, 데이터 처리 조항.
  • 좋은 답변: 해당 조항이 있거나, 구매자의 거래량이라면 협상에 응하는 경우.
  • 위험 신호: 소싱 위험을 전부 구매자에게 떠넘기거나, 공급업체가 통보 없이 공급원을 바꿀 수 있게 하는 조항.

12. 어떤 독립 기관의 회원 자격이나 감사를 보유하며, 그 범위는 실제로 무엇인가?

  • 요청할 것: 인증서나 회원 자격, 그리고 그 범위.
  • 좋은 답변: 범위에 대한 정확한 설명. 업계 특화 배지로는 i2Coalition 산하 업계 컨소시엄인 Ethical Web Data Collection Initiative(EWDCI)가 있습니다. 회원사는 그 원칙을 지키겠다고 서약합니다. 이는 행동 강령이지 노드별 동의에 대한 기술 감사가 아니며, NetNut도 2024년 4월부터 회원으로 등재되어 있었습니다. SOC 2나 ISO 27001 같은 일반 인증은 회사의 보안 통제를 다룰 뿐, IP가 어디서 오는지는 다루지 않습니다.
  • 위험 신호: 배지를 1~3번 질문에 대한 답으로 내세우는 것. 배지는 증거를 대신하지 못합니다.

출구 IP 표본을 직접 테스트하는 방법

공급업체 체험판에서 출구 IP를 100~200개 수집한 뒤, 무료 평판 조회 서비스 두세 곳에 돌려 보십시오. 봐야 할 것은 표본 전체의 분포입니다. 나쁜 IP 하나만으로는 아무것도 증명되지 않습니다.

먼저 출구를 수집합니다. 대부분의 게이트웨이는 요청이나 세션 단위로 IP를 교체합니다. 스티키 세션을 지원하는 공급업체라면 매번 새 세션 ID를 요청하십시오. 저희 게이트웨이에서는 세션을 사용자 이름에 넣습니다.

for i in $(seq 1 150); do
  curl -s --max-time 20 \
    -x "http://USERNAME-sid-audit$i-ttl-10m:PASSWORD@gate.proxyhat.com:8080" \
    https://api.ipify.org
  echo
done | sort -u > exits.txt
wc -l exits.txt

프록시에 접속되는지 확인하고 출구 IP를 보기만 하려면 무료 프록시 체커로 테스트할 수 있습니다. 그다음 평판을 확인합니다.

  • AbuseIPDB. 크라우드소싱 남용 신고 데이터베이스입니다. 무료 요금제는 하루 1,000건 조회를 허용합니다. check 엔드포인트는 abuseConfidenceScore, totalReports, usageType을 반환합니다.
  • Spamhaus. IP and Domain Reputation Checker는 소량 수동 조회에 무료입니다. 중요한 신호는 XBL 등재(익스플로잇된 호스트, 오픈 프록시, 감염된 기기)입니다. PBL 등재는 '메일을 직접 보내서는 안 되는 최종 사용자 대역'이라는 뜻일 뿐이며, 실제 가정용 IP라면 정상입니다. 공용 리졸버를 통해 DNSBL 조회를 스크립트로 돌리지 마십시오. Spamhaus는 그런 조회에 데이터가 아니라 오류 코드 127.255.255.254로 응답합니다.
  • GreyNoise. Community API(https://api.greynoise.io/v3/community/{ip})는 IP가 지난 90일 동안 인터넷 스캐닝으로 관측됐는지(noise)와 어떻게 분류되는지 알려 줍니다. 키 없이 하루 10건, 업무용 이메일로 만든 무료 계정이면 주 50건까지 조회할 수 있습니다. 대량 스캐닝을 하는 레지덴셜 출구는 감염됐거나 스캐닝하는 누군가에게 대여된 것입니다.
  • 프록시 귀속 분석 벤더. Spur(IPIDEA 무력화에 기여한 것으로 언급됨)와 IPinfo의 residential proxy API(service, last_seen, percent_days_seen, 유료 요금제)는 IP가 관측된 프록시 서비스의 이름을 알려 줍니다. 공급업체의 출구가 다른 브랜드로 태그되어 있다면 재판매의 직접적인 증거입니다. 다만 귀속 판단이 틀릴 수도 있고, 기기 하나가 여러 풀에 동시에 속할 수도 있습니다.
while read ip; do
  curl -sG https://api.abuseipdb.com/api/v2/check \
    --data-urlencode "ipAddress=$ip" -d maxAgeInDays=90 \
    -H "Key: $ABUSEIPDB_KEY" -H "Accept: application/json" |
  jq -r '[.data.ipAddress, .data.abuseConfidenceScore, .data.totalReports, .data.usageType] | @tsv'
done < exits.txt > abuseipdb.tsv

결과는 절대적인 기준값이 아니라 후보 공급업체 두 곳의 표본을 나란히 놓고 비교해서 읽으십시오. 통신사급 NAT(CGNAT) 환경에서는 모바일 IP 하나에 서로 무관한 수천 명의 신고가 쌓일 수 있습니다. 각 IP 뒤의 네트워크와 일부가 호스팅으로 읽히는 이유는 IP 평판과 사기 점수 가이드를 참고하십시오.

이 테스트가 증명하지 못하는 것도 있습니다. 깨끗한 표본이 동의를 증명하지는 않습니다. 갓 감염된 TV 박스에는 남용 이력이 없습니다. 지저분한 표본은 풀을 부주의한 고객들과 함께 쓴다는 뜻일 수도 있습니다. 이 테스트는 이미 오염된 풀을 잡아낼 뿐, 소싱을 인증하지는 못합니다. 그에 가까이 갈 수 있는 것은 계약 조건으로 뒷받침된 1~3번 질문뿐입니다.

공급업체가 단속으로 폐쇄됐을 때 할 일

그런 일이 일어날 수 있다고 가정하고, 공급업체 교체가 코드 재작성이 아니라 설정 변경으로 끝나도록 설계하십시오. 압수는 예고 없이 일어납니다. 게이트웨이, 대시보드, 그리고 대개 공급업체의 지원 채널까지 한순간에 먹통이 됩니다.

  1. 프록시 엔드포인트를 코드에 박아 두지 마십시오. 모든 요청을 설정값 하나나 작은 프록시 미들웨어 계층을 거치게 하면, 공급업체 변경은 배포 한 번으로 끝납니다.
  2. 이 체크리스트로 두 번째 공급업체를 미리 검증해 두고, 필요할 때 자격 증명이 작동하도록 소액의 잔액을 유지하십시오.
  3. 압수된 도메인으로 트래픽을 보내지 마십시오. 도메인에 압수 고지가 붙었다면 더 이상 운영자의 통제 아래 있지 않습니다. 저장된 자격 증명을 삭제하고 재시도를 멈추십시오.
  4. 무엇을 언제 사용했는지(계정, 기간, 사용 목적) 기록해 두십시오. 나중에 사내 컴플라이언스 팀이나 다른 누군가가 질문할 수 있습니다.
  5. 프로덕션 트래픽을 옮기기 전에 대체 공급업체에서 출구 표본 테스트를 다시 돌리십시오. 화이트라벨 브랜드끼리 업스트림을 공유하는 경우가 있어, 이름만 바뀐 같은 풀로 이전하는 일을 피해야 합니다.

자주 묻는 질문

레지덴셜 프록시 공급업체가 봇넷을 쓰는지 어떻게 알 수 있나요?

외부에서 증명할 수는 없지만, 거짓말의 비용을 높일 수는 있습니다. 소싱 비율, 동의 화면을 확인할 수 있는 SDK 파트너의 이름, 업스트림에서 재판매되는 용량이 있는지를 요청하십시오. 그다음 출구 IP 100~200개를 AbuseIPDB, Spamhaus XBL, GreyNoise, 프록시 귀속 분석 서비스로 조회하십시오. 소싱 질문을 얼버무리는 것이 가장 강력한 신호입니다.

FBI가 NetNut을 압수했을 때 고객들에게는 무슨 일이 있었나요?

2026년 7월 2일 FBI와 IRS-CI가 NetNut 도메인을 압수했습니다. Alarum Technologies는 다음 날 투자자들에게 서비스 일부에 장애를 겪고 있다고 밝혔습니다. Google은 또한 많은 프록시 브랜드가 NetNut을 화이트라벨로 재판매했다고 밝혔으므로, 영향을 받은 고객 중 일부는 다른 이름으로 NetNut을 구매하고 있었던 셈입니다.

EWDCI 인증이 있으면 프록시 풀이 윤리적으로 소싱됐다는 뜻인가요?

아닙니다. Ethical Web Data Collection Initiative는 i2Coalition 산하 업계 컨소시엄으로, 회원사가 일련의 원칙을 지키겠다고 서약합니다. 이는 행동 강령이지 노드별 동의에 대한 기술 감사가 아니며, NetNut도 회원으로 등재되어 있었습니다. 증거가 아니라 참고 정보로 보십시오.

레지덴셜 프록시 IP에 남용 신고 이력이 있는 게 정상인가요?

어느 정도는 정상입니다. 레지덴셜 IP, 특히 모바일 IP는 공유되고 재사용되기 때문입니다. 중요한 것은 표본 전체의 분포입니다. GreyNoise에서 인터넷 스캐닝으로 관측되거나 Spamhaus 익스플로잇 목록(XBL)에 오른 출구의 비율이 높다면 감염됐거나 심하게 남용된 기기라는 뜻입니다. PBL 등재는 가정용 IP라면 정상입니다.

레지덴셜 프록시 IP 중 브라질 IP가 왜 그렇게 많나요?

브라질에는 합법적인 인터넷 사용자가 많지만, 봇넷 노드의 흔한 공급원인 저가 미인증 Android TV 박스가 널리 퍼진 곳이기도 합니다. HUMAN은 BADBOX 2.0 기기의 37.6%가 브라질에 있다고 봤고, XLab은 Vo1d 감염의 약 4분의 1이 브라질이라고 집계했습니다. 경고 신호는 단순한 존재가 아니라 불균형한 집중입니다.

시작할 준비가 되셨나요?

195개국 이상의 주거용, ISP, 모바일 프록시. 무료 계정을 만드세요.

무료 계정 만들기
← 블로그로 돌아가기