지식

사기 탐지팀이 레지덴셜 IP 신호로 계정 탈취를 감지하는 방법

레지덴셜 IP가 더 이상 실제 고객을 의미하지는 않습니다. 사기 탐지팀은 지리, 네트워크, 속도, 일관성 신호를 결합하여 계정 탈취를 포착합니다.

Chris Collins

Chris Collins

2026년 9월 16일 · 6 분 소요

계정 탈취(Account takeover)는 고객처럼 보이는 사기다. 공격자는 유효한 자격증명이나 유효한 세션을 가지고 있으므로 로그인은 성공하고, 그 이후의 모든 일은 실제 이력을 가진 실제 계정 내부에서 일어난다. 탐지는 로그인 자체가 아니라 로그인을 둘러싼 신호에 의존해야 하며, 요청이 도착하는 네트워크는 오랫동안 가장 유용한 신호 중 하나였다.

동시에 이는 가장 잘못 이해되고 있는 신호 중 하나가 되었다. 수년간 사기 대응팀은 단순한 지름길을 사용했다. 데이터센터 대역에서 오는 트래픽은 의심스럽고, 레지덴셜 ISP에서 오는 트래픽은 고객이라는 것이다. 이 지름길은 더 이상 유효하지 않다. 공격자들은 레지덴셜 트래픽이 신뢰받던 과거 때문에 정확히 레지덴셜 네트워크를 경유하며, 그런 네트워크 중 일부는 저가 레지덴셜 프록시 뒤에 숨은 악성코드 경제에서 다룬 것처럼 손상된 기기로 구성되어 있다.

이 가이드는 사기 대응 및 보안 팀을 위해 작성되었다. 어떤 IP 신호가 여전히 유효한지, 이를 어떻게 조합해야 하는지, 그리고 왜 대응이 일괄 차단이 되어서는 안 되는지를 다룬다.

”레지덴셜”은 신뢰가 아니라 맥락이다

첫 번째로 조정해야 할 것은 개념이다. 레지덴셜 IP는 요청이 소비자용 인터넷 연결을 통해 왔다는 것을 알려준다. 그 뒤에 있는 사람이 계정 소유자라는 것을 알려주지는 않는다.

두 가지 사실이 이를 더 복잡하게 만든다.

레지덴셜 주소는 공유된다. 캐리어 그레이드 NAT(Carrier-grade NAT)로 인해 많은 실제 가구가 하나의 공개 주소 뒤에 있을 수 있으며, 특히 모바일 네트워크에서 그렇다. 하나의 주소를 차단하면 한 번에 많은 정당한 고객을 차단할 수 있다.

레지덴셜 주소는 재할당된다. 지난주에 플래그된 주소가 오늘은 다른 사람에게 속할 수 있다. 레지덴셜 IP에 대한 평판 데이터는 빠르게 낡아지며, 이는 IP 평판이란 무엇인가에서 다룬다.

따라서 네트워크 신호는 여전히 가치가 있지만, 판결이 아니라 이 특정 계정에 정상적인 것과 비교되는 점수의 한 입력값으로 사용해야 한다.

여전히 유효한 IP 신호

계정 자체의 이력과의 일관성

가장 강력한 네트워크 신호는 상대적이다. 3년 동안 하나의 도시와 하나의 ISP에서 로그인한 계정이 갑자기 다른 나라의 다른 ISP에서 로그인하면 흥미로운 신호다. 새로 만든 계정에서의 동일한 로그인은 거의 의미가 없다.

유용한 비교 항목에는 로그인 국가와 지역을 계정의 일반적인 위치와 비교하는 것, ISP나 자율 시스템(autonomous system)을 계정이 평소에 사용하는 것과 비교하는 것, 연결 유형을 계정의 패턴과 비교하는 것이 포함된다. 예를 들어 가정용 광대역 연결만 사용해온 사용자가 모바일 네트워크에 나타나는 것은 그 반대 경우보다 약한 신호다.

불가능하거나 개연성이 낮은 이동

너무 짧은 시간 안에 사용자가 이동할 수 없을 만큼 멀리 떨어진 두 곳에서의 로그인. 이는 여전히 유용한 신호지만, 알려진 오탐도 있다. 먼 게이트웨이를 통해 트래픽을 라우팅하는 모바일 통신사, 기업용 VPN, 그리고 실제로 프라이버시 도구를 사용하는 사용자들이다. 이를 차단의 이유가 아니라 더 자세히 살펴볼 이유로 취급해야 한다.

올바른 수준에서 측정하는 속도(velocity)

전형적인 속도 규칙은 IP당 시도 횟수를 센다. 레지덴셜 네트워크를 통한 크리덴셜 스터핑(credential stuffing)은 시도를 여러 주소에 분산시켜 각 주소가 몇 건만 기여하게 함으로써 이를 무력화한다.

따라서 공격이 집중되는 지점에서 속도를 측정해야 한다.

  • 자격증명 또는 사용자명 단위. 하나의 계정에 대해 여러 다른 주소에서 시도되는 많은 실패한 시도.
  • 비밀번호 단위. 동일한 비밀번호가 여러 다른 계정에 시도되는 경우.
  • 디바이스 핑거프린트 단위. 하나의 디바이스가 여러 계정에 나타나는 경우.
  • 흐름(flow) 단위. 특정 주소가 두드러지지 않더라도 로그인 엔드포인트 전체에서 실패한 로그인이 급증하는 경우.

이 분산된 패턴은 IP 단위로는 보이지 않지만 계정, 비밀번호, 흐름 단위로는 명백하다.

네트워크와 클라이언트 간의 일치성

네트워크는 한 나라를 가리키지만 브라우저의 시간대, 언어, 키보드 설정은 다른 나라를 가리키는 요청은 일관성 없는 방문자다. 개별적으로는 각 불일치에 무해한 설명이 있을 수 있다. 여행자, 해외 거주자, 다국어 가정 등이다. 그런 이력이 없는 계정에서 여러 불일치가 함께 나타나면 의미 있는 신호다.

익명화 인프라 인텔리전스

상업용 IP 인텔리전스는 VPN, 호스팅 제공업체, 레지덴셜 프록시 네트워크와 연관된 주소에 플래그를 지정할 수 있다. 이는 유용하지만 확률적이다. 레지덴셜 프록시 출구에 대한 커버리지는 본질적으로 불완전한데, 그 주소들이 일반 가정에 속하며 주인이 바뀌기 때문이다. 이 플래그는 점수를 높이는 데 사용하고, 데이터가 얼마나 최신인지 확인해야 한다.

로그인 이후: 탈취가 눈에 보이는 지점

많은 탈취는 그 다음에 일어나는 일을 통해서만 명백해진다. 네트워크 신호가 고위험 행동과 일치할 때 그 가중치를 더 높여야 한다.

행동중요한 이유
비밀번호 또는 이메일 변경실제 소유자를 잠금
MFA 재설정 또는 새 인증기 등록소유자의 2단계 인증을 제거
새로운 지급 방법 또는 배송 주소돈이나 물건이 향하는 곳
새 디바이스 뒤에 즉시 이어지는 고가치 행동전형적인 탈취 순서
저장된 데이터의 대량 내보내기계정에서 데이터 수집

평소와 다른 네트워크에서의 로그인 후 조용한 탐색만 있다면 약한 신호다. 동일한 로그인 후 몇 분 안에 이메일 변경과 새로운 지급 방법이 이어진다면 강한 신호다.

벽이 아니라 마찰로 대응하라

레지덴셜 주소는 공유되고 재할당되며, 오탐이 실제 고객에게 영향을 미치기 때문에, 위험 점수에 대한 기본 대응은 거부가 아니라 단계적 강화(step-up)가 되어야 한다.

  • 낮은 위험: 허용하고, 상호 연관 분석을 위해 로그를 남긴다.
  • 중간 위험: 민감한 행동 전에 2단계 인증이나 재확인을 요구한다.
  • 높은 위험: 민감한 행동을 차단하고, 알려진 채널을 통해 계정 소유자에게 통지하며, 변경 사항을 검토를 위해 보류한다.

마찰의 비용을 그것이 막는 사기만큼 신중하게 측정해야 한다. 소수의 탈취를 잡기 위해 수천 명의 정당한 고객에게 도전 과제를 부과하는 규칙은 사기 보고서에 나타나지 않는 방식으로 비용이 든다.

외부 레지덴셜 관측 지점이 사기 대응팀에 도움이 되는 지점

레지덴셜 네트워크는 특정하고 승인된 방식으로 방어자를 위한 도구이기도 하다.

고객이 보는 것과 동일하게 자사의 흐름 보기. 로그인, 가입, 결제 경험은 국가별 소비자 네트워크에서 다르게 동작할 수 있다. 현실적인 관측 지점에서 자사 시스템을 승인받아 테스트하면 실제 고객과 실제 공격자가 마주하는 것을 알 수 있다.

지역 주장의 근거 확인. 사용자가 특정 시장에 있다고 주장할 때, 해당 시장에서의 레지덴셜 관측은 실제 현지 세션이 어떤 모습인지 보여주며, 이는 일치성 규칙을 보정하는 데 도움이 된다.

탈취된 계정이 거래되는 곳 감시. 탈취는 흔히 자격증명이 공개 덤프나 계정 거래 마켓플레이스에 나타난 이후에 발생한다. 이런 출처를 모니터링하면 조기 경고를 얻을 수 있으며, 그 방법은 유출된 자격증명을 다크웹과 페이스트 사이트에서 모니터링하는 방법에서 다룬다.

증거 확보. 사기성 게시물과 사기 인프라의 스냅샷은 게시물 삭제 요청과 분쟁 처리를 지원한다.

이 작업의 제품 관점은 사기 탐지 데이터 페이지에 있다.

기록해 둘 만한 경계

테스트는 자사가 소유하거나 서면으로 승인받은 시스템으로 제한해야 한다. 유출된 자격증명을 계정에 로그인해 “확인”하는 데 사용하지 말아야 하며, 이는 자사 고객의 계정에도 마찬가지다. 영향받은 사용자를 파악하고 재설정을 강제하려면 내부 프로세스를 사용해야 한다. IP 주소는 개인 데이터일 수 있으므로, 레지덴셜 프록시와 GDPR 준수에 명시된 대로 네트워크 신호에도 다른 고객 데이터와 동일한 주의를 기울여야 한다.

FAQ

레지덴셜 IP가 사기의 징후인가?

아니다. 대부분의 레지덴셜 트래픽은 보이는 그대로다. 하지만 더 이상 정당성의 징후도 아니다. 계정 자체의 이력과 비교하여 판단해야 한다.

알려진 레지덴셜 프록시 출구를 차단해야 하는가?

일괄 차단은 그 주소를 공유하거나 물려받은 실제 고객을 걸러내게 된다. 신호에 점수를 부여하고 민감한 행동에는 대신 단계적 강화 인증을 적용해야 한다.

MFA가 계정 탈취를 해결하는가?

자격증명만으로 이루어지는 공격의 상당 부분을 제거한다. 공격자는 2단계 인증을 피싱하고 세션을 탈취하는 방식으로 대응하므로, 로그인 이후에 일어나는 일을 모니터링하는 것은 여전히 중요하다.

대부분의 팀에 가장 가치 있는 단일 변화는 무엇인가?

속도 규칙을 IP 단위에서 계정 단위, 비밀번호 단위, 흐름 단위로 옮기는 것이다. 이는 분산된 크리덴셜 스터핑을 눈에 보이게 만드는 변화다.

결론

네트워크는 여전히 로그인에 대해 많은 것을 알려주지만, 예전과 같은 방식은 아니다. 레지덴셜 출처는 신뢰가 아니라 맥락이다. 모든 로그인을 계정 자체의 이력과 비교하고, 분산 공격이 집중되는 지점에서 속도를 측정하고, 네트워크와 클라이언트 간의 일치성을 확인하고, 뒤따르는 행동에 따라 신호에 가중치를 부여하고, 벽이 아니라 마찰로 위험에 대응해야 한다.

이런 방식으로 조합하면, 공격자도 레지덴셜 네트워크를 사용하는 세상에서도 레지덴셜 IP 신호는 계정 탈취 탐지에서 여전히 가장 유용한 계층 중 하나로 남는다.

시작할 준비가 되셨나요?

205M개 이상의 IP, 195개 이상의 국가를 지원하는 Shifter의 레지덴셜 프록시를 $0.10/GB부터 이용해보세요.

시작하기