위협 인텔리전스와 오픈소스 인텔리전스(OSINT)는 한 가지에 좌우됩니다. 바로 공격자가 실제로 무엇을 하고 있는지 보는 것입니다. 분석가들은 피싱 페이지를 조사하고, 악성코드 명령제어(C2) 인프라를 매핑하고, 유출된 자격 증명을 찾기 위해 언더그라운드 마켓플레이스를 모니터링하며, 자사를 사칭하는 브랜드 남용 도메인을 추적합니다. 하지만 현대의 악성 인프라는 이를 조사하는 사람들에게 보이지 않도록 설계되어 있으며, 이는 수집 작업을 접근성 문제로 바꾸어 놓아 결국 프록시 계층으로 귀결됩니다.
공격자는 페이로드를 은폐하고, 캠페인에 지역 제한(geo-fence)을 걸며, 들어오는 연결을 핑거프린팅하여 연구자를 가려냅니다. 기업 IP 대역이나 데이터센터 주소에서 조사하면 대개 무해한 미끼 페이지, 차단, 또는 아무것도 보이지 않게 되며, 실제 피해자가 마주하게 될 진짜 위협은 절대 볼 수 없습니다. 바로 이 지점에서 레지덴셜 프록시가 등장합니다. 이를 통해 보안팀은 일반적인 현지 사용자가 보는 것과 정확히 동일하게 위협을 관찰할 수 있으며, 이것이 실제로 제공되고 있는 것을 포착하는 유일한 방법입니다.
위협 인텔리전스와 OSINT 수집이 포함하는 것
이 분야의 핵심은 공개 및 반공개 웹 전반에 걸쳐 공격자의 활동을 체계적으로 관찰하고 기록하는 것입니다. 보안 및 사기 방지 팀은 이를 다음과 같은 용도로 사용합니다:
- 피싱 및 브랜드 남용 탐지 — 자사 브랜드를 사칭하는 페이지를 찾아내고, 해당 키트를 수집하며, 실제로 피해자에게 무엇을 제공하는지 확인합니다.
- 악성코드 및 C2 인프라 분석 — 공격자가 통제하는 호스트에 안전하게 접근하여 페이로드, 스테이징, 명령 채널을 파악합니다.
- 사기 및 스캠 조사 — 표적이 된 사용자가 보는 것과 동일하게 스캠 상점, 가짜 지원 페이지, 광고 기반 미끼를 관찰합니다.
- 노출 모니터링 — 마켓플레이스, 포럼, 페이스트 사이트를 감시하여 유출된 자격 증명, 데이터, 자사 언급 여부를 확인합니다.
- 위협 행위자 인프라 매핑 — 시간에 걸쳐 도메인, 호스트, 캠페인을 상호 연관 지어 누가 누구를 표적으로 삼고 있는지 파악합니다.
이 모든 것은 실제 표적에게 제공되는 것을 포착하는 데 달려 있습니다. 그리고 무엇이 제공되는지는 전적으로 인프라가 접속자를 누구라고 판단하는지에 달려 있습니다.
왜 이것이 프록시 문제인가
현대 악성 인프라의 세 가지 특성이 위협 수집을 데이터 수집 문제로, 그리고 결국 프록시 계층의 문제로 만듭니다.
악성 인프라는 은폐합니다. 피싱 키트와 악성코드 랜딩 페이지는 보안 벤더, 클라우드 제공업체, 데이터센터와 연관된 IP 대역에는 무해하고 순수해 보이는 콘텐츠를 상시적으로 제공하며, 실제 페이로드는 표적 지역의 레지덴셜 IP에만 노출합니다. 데이터센터 주소로 접속하면 위협이 아니라 미끼를 포착하게 됩니다. (스크레이퍼를 차단하는 것과 동일한 탐지 메커니즘이 여기에도 적용됩니다. 스크레이퍼가 차단되는 이유를 참고하십시오.)
위협은 지역 제한이 걸려 있습니다. 독일 은행 고객을 겨냥한 피싱 캠페인은 독일 레지덴셜 IP에서만 작동할 수 있으며, 미국 쇼핑객을 노리는 스캠은 다른 모든 곳에서는 나타나지 않을 수 있습니다. 모든 수집이 한 곳에서 이루어진다면 한 지역의 위협만 보이고 다른 시장을 겨냥한 캠페인은 알아채지 못합니다. 표적이 된 피해자가 보는 것을 보려면 그 피해자의 위치에서 관찰해야 합니다. (도시 단위 타겟팅이 중요한 경우는 지역 캠페인에도 적용됩니다.)
귀속(attribution)과 규모 모두 중요합니다. 기업 IP 대역에서 공격자 인프라에 접근하면 행위자에게 발각될 수 있으며, 그러면 은폐를 더욱 강화하거나, 허위 정보를 흘리거나, 포착하기 전에 캠페인을 철수시킬 수 있습니다. 또한 많은 도메인, 마켓플레이스, 소스를 지속적으로 모니터링하려면 상당한 양의 요청이 필요합니다. 소수의 IP로는 속도 제한에 걸려 부분적이고 편향된 그림만 얻게 되며, 잘 방어된 고가치 소스는 정확히 놓치게 됩니다.
세 가지 문제 모두에 대한 해결책은 동일합니다. 필요한 지역에서, 실제 현지 사용자처럼 보이는 IP로, 자사와의 추적 가능한 연결 없이 관찰하는 것입니다.
레지덴셜 프록시가 필요한 지점
레지덴셜 프록시는 수집 요청을 실제 소비자 IP를 통해 라우팅하므로, 악성 인프라가 실제 현지 표적에게 응답하듯 여러분에게도 응답하게 됩니다. 위협 인텔리전스와 OSINT에 있어 이는 다음과 같은 것을 동시에 가능하게 합니다:
미끼가 아닌 실제 위협을 봅니다. 레지덴셜 IP는 실제 사용자로서의 신뢰를 갖고 있기 때문에 보안 벤더로부터 페이로드를 숨기는 은폐 기법을 무력화하고, 피해자가 받게 될 실제 페이지, 키트, 미끼를 포착할 수 있습니다. 이것이 바로 조치 가능한 인텔리전스와 무해해 보이는 위양성(false negative) 사이의 차이입니다.
조직을 노출시키지 않고 조사합니다. 무관한 레지덴셜 IP를 통해 라우팅하면 분석가의 활동이 자사의 기업 IP 대역과 손쉽게 연결되는 것을 막을 수 있으므로, 행위자에게 발각되지 않고 공격자 인프라를 관찰할 수 있습니다. 프록시는 요청이 나가는 IP를 바꿔주어 조사관에게 깨끗한 관측 지점을 제공합니다.
모든 표적 시장을 커버합니다. 국가와 도시 단위까지 내려가는 지오타겟팅을 통해 캠페인이 겨냥하는 각 지역의 사용자처럼 관찰할 수 있으며, 단일 사무실 위치로는 결코 드러나지 않았을, 지역 제한이 걸린 피싱과 스캠을 포착할 수 있습니다.
완전하고 지속적으로 모니터링합니다. 대규모 로테이팅 풀은 요청을 분산시켜 차단이나 속도 제한 없이 많은 도메인과 소스를 시간에 걸쳐 감시할 수 있게 하여, 노출 및 브랜드 남용 모니터링을 산발적이 아닌 완전한 것으로 유지합니다. (데이터 수집 품질에 대한 동일한 원칙이 여기에도 적용됩니다. 데이터 수집을 위한 레지덴셜 프록시를 참고하십시오.)
간단히 말해, 레지덴셜 프록시는 “인프라가 우리에게 보여주기로 결정한 안전한 미끼”를 “우리 사용자가 실제로 마주하게 될, 표적이 된 모든 곳에서의 진짜 위협”으로 바꿔줍니다. (이 용도에서 레지덴셜이 데이터센터보다 나은 이유는 레지덴셜 대 데이터센터 프록시를 참고하십시오.)
작동 방식
Shifter 게이트웨이에서는 프록시 사용자명에 인코딩하여 관측 지점을 선택할 수 있습니다. 하나의 엔드포인트만 있으면 되며, 관리할 IP 목록도 없습니다:
# 독일 사용자로서 의심되는 피싱 페이지를 관찰curl -x customer-USERNAME-country-de:PASSWORD@p.shifter.io:443 https://suspected-infrastructure.example
# 캠페인이 지역 단위로 지역 제한된 경우 도시 단위로 좁히기curl -x customer-USERNAME-country-us-city-chicago:PASSWORD@p.shifter.io:443 https://suspected-infrastructure.example광범위하고 지속적인 모니터링을 위해서는 풀 전체를 로테이션하고, 다단계 흐름 전체에서 일관된 신원이 필요한 조사에서는 스티키 세션을 유지하십시오. 동일한 게이트웨이로, 요청마다 다른 타겟팅을 적용하여, 팀이 운영하는 어떤 분석이나 사건 관리 파이프라인에든 데이터를 공급할 수 있습니다. IP 평판이 제공받는 콘텐츠를 좌우하므로, IP 평판이란 무엇인가를 이해하면 결과를 올바르게 해석하는 데 도움이 됩니다.
책임감 있게 사용하기
위협 인텔리전스는 방어적 보안 작업이며, 반드시 옳은 선을 지켜야 합니다. 프록시는 승인된 조사에만 사용하십시오. 즉 자사의 브랜드와 인프라, 자사 조직을 겨냥한 위협, 또는 계약에 따라 수행하는 업무에만 사용해야 합니다. 공개적으로 노출된 콘텐츠만 관찰하고, 법적 경계와 각 소스의 이용약관을 준수하며, 수동적 관찰을 넘어 인프라와 상호작용하거나 이를 방해하지 말고, 민감한 사항은 법무팀 및 침해 대응팀을 통해 처리하십시오. 프록시는 요청이 나가는 IP를 바꿀 뿐, 그 요청을 할 권한이 있는지 여부를 바꾸지는 않습니다. Shifter에서 허용되는 사항에 대한 기준은 당사의 이용 정책이며, 이는 불법 행위를 전적으로 금지합니다.
자주 묻는 질문
위협 인텔리전스에 왜 레지덴셜 프록시가 필요한가요? 악성 인프라가 은폐 및 지역 제한을 하기 때문입니다. 데이터센터 및 보안 벤더 IP에는 무해한 미끼 콘텐츠를 제공하고, 실제 페이로드는 표적 지역의 레지덴셜 IP에만 노출합니다. 레지덴셜 프록시는 여러분을 진짜 현지 표적처럼 보이게 하여, 미끼 대신 실제 위협을 포착할 수 있게 해줍니다.
프록시가 귀속(attribution)과 운영 보안에 어떻게 도움이 되나요? 기업 IP 대역에서 공격자 인프라에 접근하면 조사가 자사 조직과 연결되어 행위자에게 발각될 수 있습니다. 무관한 레지덴셜 IP를 통해 라우팅하면 분석가는 누가 보고 있는지 노출하지 않고 관찰할 수 있는 깨끗한 관측 지점을 확보할 수 있습니다.
제 자신의 연결로 조사하면 안 되나요? 그렇게 하면 한 위치에서 본 버전의 위협만 보게 되고, 조직이 노출될 위험이 있으며, 은폐 인프라로부터 미끼를 제공받게 됩니다. 다른 시장을 겨냥한 지역 제한 캠페인은 보이지 않으며, 방어가 잘 되어 있는 소스는 단일 IP를 속도 제한하거나 차단할 것입니다.
OSINT에는 레지덴셜과 데이터센터 프록시 중 무엇이 나은가요? 레지덴셜입니다. 은폐 인프라는 특히 데이터센터 IP 대역을 걸러내므로, 데이터센터를 사용하면 미끼나 차단만 얻게 됩니다. 레지덴셜 IP는 표적이 된 사용자가 보게 될 실제, 지역에 정확히 맞는 콘텐츠를 볼 수 있습니다.
이것은 합법인가요? 공개적으로 노출된 데이터를 다루고, 승인된 방어 목적으로 수행되는 위협 인텔리전스와 OSINT는 대체로 합법적이지만, 그 범위와 합법성은 관할권과 무엇을 다루는지에 따라 달라집니다. 프록시는 기저 활동의 합법성 자체를 바꾸지 않습니다. 승인된 조사에만 국한하고, 불확실한 사항에 대해서는 법률 자문을 받으십시오.
결론
위협 인텔리전스는 여러분이 실제로 볼 수 있는 위협만큼만 유효하며, 현대의 공격자 인프라는 이를 조사하는 사람들로부터 숨도록 설계되어 있습니다. 악성 페이지는 은폐하고, 지역 제한을 걸며, 들어오는 연결을 핑거프린팅하기 때문에, 여러분은 이를 실제 현지 표적으로서 관찰해야 하며, 그것도 자사 조직을 노출시키지 않는 관측 지점에서 관찰해야 합니다. 이것이 바로 레지덴셜 프록시가 제공하는 것입니다. 미끼 대신 실제 페이로드, 완전한 지역 커버리지, 깨끗한 귀속, 그리고 차단당하지 않는 지속적인 모니터링입니다.
여러분의 보안, 사기 방지, 또는 브랜드 보호 팀이 위협 인텔리전스나 OSINT를 수행하고 있다면, 양질의 레지덴셜 프록시 네트워크야말로 그림을 위양성이 아닌 정확한 것으로 만들어주는 요소입니다. 풀의 품질이 얼마나 많은 은폐를 무력화할 수 있는지를 결정하므로, 평가 과정에서 레지덴셜 IP가 실제로 무엇인지 이해해 두는 것이 좋습니다. 가격 페이지에서 GB 단위 요금제를 확인하여 여러분에게 중요한 위협과 지역을 대상으로 시험해 볼 수 있습니다.