헤드라인 풀 사이즈는 규모를 말해줄 뿐, 출처를 말해주지 않는다. 조달, 보안, 컴플라이언스 팀에게 레지덴셜 IP 용량의 출처는 해당 프록시 서비스가 정당한 방어 가능한 공급업체인지, 아니면 관리되지 않는 사이버 리스크인지를 좌우할 수 있다.
두 공급업체 모두 수백만 개의 레지덴셜 IP에 대한 접근권을 판매할 수 있다. 한 곳은 명확하고 철회 가능한 동의와 통제된 파트너십을 통해 참여자를 모집할 수 있다. 다른 곳은 불투명한 소프트웨어 개발 키트, 오해의 소지가 있는 고지, 혹은 악성코드를 통해 용량을 확보할 수 있다. 구매자 입장에서는 보안 검토, 법 집행 조치, 혹은 낮은 IP 평판이 그 차이를 드러내기 전까지는 두 제품이 비슷해 보일 수 있다.
이 브리핑은 악성코드로 확보된 레지덴셜 프록시와, 기업 팀이 조달 전에 요구해야 할 증거에 초점을 맞춘다.
핵심 요약
- 레지덴셜 프록시 인벤토리는 투명한 옵트인 프로그램, 모호하게 고지된 프록시웨어, 혹은 명백한 악성코드와 봇넷을 통해 모집될 수 있다.
- 학술 연구와 911 S5 기소 사건은 감염된 기기 네트워크가 매우 큰 규모로 운영되어 왔음을 보여준다.
- 의미 있는 동의는 필요조건이지만 충분조건은 아니다. 공급업체는 강력한 오남용 통제, 모니터링, 파트너 거버넌스도 갖춰야 한다.
- 이례적으로 낮은 가격이 부정행위의 증거는 아니지만, 불투명한 경제성과 회피적인 출처 답변은 더 깊은 실사를 촉발해야 한다.
- 기업 구매자는 레지덴셜 프록시 출처를 단순한 연결성 구매가 아니라 사이버 공급망 의존성으로 평가해야 한다.
풀 사이즈는 출처가 아니다
레지덴셜 프록시는 인터넷 서비스 제공업체가 가정용 네트워크나 기기에 할당한 IP 주소를 통해 트래픽을 라우팅한다. 이 네트워크상의 위치는 지역화된 공개 웹 조사, 가격 모니터링, 광고 검증, 검색 데이터 수집 같은 정당한 사용 사례를 지원할 수 있다. 그러나 “레지덴셜”이라는 라벨 자체는 해당 엔드포인트가 어떻게 네트워크에 합류했는지, 참여자가 무엇을 고지받았는지, 트래픽을 어떤 통제가 관장하는지에 대해서는 아무것도 말해주지 않는다.
이 구분이 중요한 이유는 엔드포인트가 추상적인 클라우드 자원이 아니기 때문이다. 그것은 실제로 사람, 가정, 혹은 조직에 속한 연결이다. 따라서 조달 팀은 출처 체인과 그것을 둘러싼 운영 통제를 모두 이해해야 한다. 올바른 질문은 “풀에 IP가 몇 개 있는가?”만이 아니다. “그 IP들이 어떻게 그곳에 들어왔으며, 어떤 증거가 그 답을 방어 가능하게 만드는가?”이다.
동일한 제품 라벨 뒤에 있는 세 가지 소싱 모델
| 소싱 모델 | 용량 모집 방식 | 구매자가 확인해야 할 사항 |
|---|---|---|
| 투명한 옵트인 | 참여자가 명확한 고지를 받고, 능동적으로 참여하며, 가치 교환을 이해하고, 불필요한 마찰 없이 탈퇴할 수 있다. | 동의 기록, 탈퇴 절차, 파트너 거버넌스, 참여자 커뮤니케이션, 오남용 통제. |
| 프록시웨어 또는 SDK 수익화 | 릴레이 SDK가 애플리케이션이나 서비스에 내장된다. 사용자는 대가, 무료 기능, 또는 다른 혜택을 받을 수 있지만, 고지와 동의의 품질은 크게 다를 수 있다. | 정확한 동의 문구, 별도의 옵트인, 앱 또는 SDK 파트너 계약, 알림 동작, 감사 권한, 철회 통제. |
| 악성코드 또는 봇넷 모집 | 기기가 의미 있는 허가 없이 악성 소프트웨어, 불법 복제 애플리케이션, 은밀한 백도어를 통해 등록된다. | 정당한 증거가 존재해서는 안 된다. 은밀한 모집의 어떤 징후든 심각한 공급업체 리스크 발견으로 취급해야 한다. |
단순히 “윤리적 대 비윤리적”이라는 라벨이 종종 무너지는 지점이 바로 중간 범주다. 사용자가 기술적으로는 “동의함”을 클릭했더라도, 여전히 혼란스럽고, 번들로 묶이거나, 불완전한 정보를 받았을 수 있다. 견고한 검토는 어떤 동의 화면이든 충분하다고 간주하는 대신, 동의가 구체적이고, 충분히 고지되었으며, 눈에 잘 띄고, 진정으로 철회 가능한지를 검증해야 한다.
감염되거나 모호하게 모집된 네트워크에 관한 연구 결과
2019년 IEEE 연구 Resident Evil: Understanding Residential IP Proxy as a Dark Service는 230개 이상 국가와 52,000개 인터넷 서비스 제공업체에 걸쳐 약 600만 개의 레지덴셜 프록시 IP를 확인했다. 연구자들은 관찰된 많은 프록시가 IoT 기기를 포함해 감염되었을 가능성이 있는 호스트에서 실행되는 것으로 나타났으며, 일부 호스트를 피싱, 악성코드 호스팅, 기타 불법 활동과 연관지었다고 보고했다.
2021년 모바일 프록시 네트워크에 관한 NDSS 연구는 963개 애플리케이션에 걸쳐 프록시 SDK를 포함한 1,701개의 안드로이드 패키지를 발견했으며, 총 설치 건수는 최소 3억 건이었다. 연구자들은 동의 고지가 혼란스러울 수 있다는 것을 발견했고, 알림을 표시하지 않은 채 트래픽을 중계한 하나의 SDK를 문서화했다. 또한 패키지의 48.43%가 최소 5개 이상의 백신 엔진에 의해 플래그 처리되었으며, 애플리케이션의 86.60%가 2019년 10월까지 Google Play에서 제거되었다고 보고했다.
더 최근의 연구는 중요한 단서를 추가한다. 자발적으로 설치된 네트워크라 할지라도 고객 활동이 통제되지 않으면 상당한 다운스트림 리스크를 초래할 수 있다는 점이다. 2024년 연구는 사용자가 설치한 레지덴셜 프록시 애플리케이션 8개를 7.5개월 동안 운영하며 368GB의 프록시 트래픽을 분석했다. 사례 연구는 데이팅 플랫폼 사기, 피싱 관련 활동, 웹 스크래핑에서의 사용 가능성을 보여주었으며, 참여자 동의뿐만 아니라 오남용 탐지와 공급업체 측 통제의 필요성을 강조했다.
동의는 문턱값 통제이지 전체 통제 환경이 아니다. 방어 가능한 레지덴셜 네트워크는 파트너 감독, 허용 사용 정책 집행, 트래픽 모니터링, 사고 대응, 그리고 오남용되거나 감염된 엔드포인트를 제거하는 절차도 필요로 한다.
사례 연구: 911 S5 봇넷이 드러낸 것
911 S5 사건은 전 세계적 규모로 운영된 악성코드 기반 레지덴셜 프록시 서비스의 가장 명확한 공개 사례다. 2024년 5월, 미국 법무부는 해당 서비스의 와해와 그 관리자로 지목된 인물의 체포를 발표했다. 기소장과 공식 발표에 따르면, 악성코드는 무료 VPN 애플리케이션, 불법 복제 소프트웨어, 설치당 지급(pay-per-install) 번들을 통해 유포되었으며, 이는 190개 이상 국가에 걸쳐 1,900만 개 이상의 고유 IP 주소에 대한 접근을 만들어냈다.
FBI는 911 S5를 가장 큰 레지덴셜 프록시 서비스이자 봇넷 중 하나로 묘사했으며, 소유자가 자신의 연결이 릴레이로 사용되고 있다는 사실을 알지 못한 감염된 기기들로 구축되었다고 밝혔다. 당국은 이 서비스를 수십억 달러 규모의 확인된 피해자 손실과 연관지었으며, 기소장은 운영자가 탈취한 IP 주소에 대한 접근권 판매로 약 9,900만 미국 달러를 받았다고 주장한다.
이 사건은 또한 조달 리스크가 기술적 성능에서 멈추지 않는 이유도 보여준다. 미국 재무부는 이 네트워크와 관련된 개인과 단체를 제재했다. 공급업체나 관련 단체가 형사 절차나 제재의 대상이 되면, 고객은 자신이 어떤 실사를 수행했는지, 공개적인 조치 이후에도 거래를 계속했는지, 그리고 핵심 공급업체를 얼마나 신속히 교체할 수 있는지를 설명해야 할 수도 있다.
구매자에게 전이될 수 있는 네 가지 리스크
1. 개인정보 및 법적 리스크
법적 분석은 데이터, 역할, 관할권, 계약 구조에 따라 달라진다. IP 주소는 경우에 따라 개인정보에 해당할 수 있으며, 개인정보를 처리하기 위해 공급업체를 이용하는 조직은 적법 근거, 투명성, 보안, 계약, 지속적인 공급업체 보증을 평가해야 할 수 있다. 영국 정보위원회(Information Commissioner’s Office)는 컨트롤러가 프로세서가 충분한 보장을 제공하는지 평가해야 하며 컴플라이언스를 지속적으로 모니터링해야 한다고 밝히고 있다.
그렇다고 모든 프록시 거래가 동일한 법적 노출을 초래한다는 뜻은 아니다. 다만 서비스가 개인용 기기, 네트워크 식별자, 혹은 국경 간 데이터 흐름을 포함할 수 있는 경우, 구매자는 모호한 출처 주장을 그대로 받아들여서는 안 된다. 참여자가 의미 있는 허가를 하지 않은 경우, 그 소싱 모델은 심각한 개인정보, 계약, 감사 우려를 만들어낼 수 있다. 조직은 자신의 사용 사례에 기반한 조언을 얻어야 한다. 이에 관한 우리의 자체 논의는 레지덴셜 프록시와 GDPR 컴플라이언스에 있다.
2. 사이버 및 공급망 리스크
프록시 공급업체는 고객의 디지털 공급망의 일부가 된다. 네트워크 트래픽, 자격 증명, 라우팅 메타데이터를 다루며, SDK 파트너나 다른 상위 공급업체에 의존할 수도 있다. 영국 국가사이버보안센터(National Cyber Security Centre)는 조직이 자신의 공급업체가 누구인지 이해하고, 그들이 만들어내는 리스크를 평가하며, 적절한 통제가 마련되어 있다는 확신을 얻어야 한다고 권고한다.
레지덴셜 프록시 구매의 경우, 이는 공급업체가 자신의 공급망을 얼마나 멀리까지 추적할 수 있는지, 파트너가 어떻게 평가되는지, 제3자가 어떤 기술적 접근 권한을 보유하는지, 사고가 어떻게 조사되는지를 묻는 것을 의미한다. 자신의 엔드포인트 출처를 매핑할 수 없는 공급업체는 고객에게 측정되지 않은 의존성을 받아들이라고 요구하는 것이나 다름없다.
3. 운영 및 IP 평판 리스크
감염된 엔드포인트는 이미 오남용 이력, 차단 목록 노출, 혹은 의심스러운 활동에 대한 평판을 갖고 있을 수 있다. 실무적으로 이는 더 많은 CAPTCHA, 더 많은 재시도, 낮은 완료율, 그리고 사용 가능한 결과당 더 높은 대역폭 비용을 의미할 수 있다. 그렇기 때문에 출처는 품질 문제이기도 하다. IP 평판에 관한 우리의 가이드는 오남용 이력과 부실한 풀 관리가 원래는 레지덴셜인 IP가 대상 사이트로부터 신뢰받는지에 어떻게 영향을 미칠 수 있는지 설명한다.
4. 조사, 제재, 평판 리스크
법 집행 기관의 해체 조치는 인프라, 계정, 거래 기록을 조사 대상으로 노출시킬 수 있다. 이것이 모든 고객에게 책임이 있다는 뜻은 아니지만, 상당한 감사, 법률, 평판 관련 작업을 발생시킬 수 있다. 제재는 추가적인 우려를 만들어낸다. 조직은 공급업체, 소유주, 관련 단체가 지정될 때 이를 식별하고 대응할 수 있는 스크리닝 및 에스컬레이션 절차를 갖춰야 한다.
가격은 실사 신호이지 증거는 아니다
이례적으로 낮은 가격이 네트워크가 악성코드를 통해 확보되었다는 것을 증명하지는 않는다. 규모, 자동화, 상업적 전략, 장기 계약은 모두 비용을 낮출 수 있다. 그러나 정당한 레지덴셜 용량에도 여전히 경제성이 존재한다. 참여자나 유통 파트너는 명확한 가치 교환이 필요하고, 엔드포인트는 모니터링이 필요하며, 공급업체는 오남용 방지, 지원, 네트워크 유지보수에 자금을 대야 한다.
따라서 유용한 조달 질문은 “이 가격이 너무 저렴해서 믿기 어려운가?”가 아니다. “공급업체가 이 가격 뒤에 있는 경제성과 통제를 설명할 수 있는가?”이다. 방어 가능한 공급업체라면 참여자가 어떻게 모집되는지, 무엇을 받는지, 동의가 어떻게 기록되는지, 파트너가 어떻게 관리되는지, 오남용 트래픽이 어떻게 탐지되는지를 설명할 수 있어야 한다. 답이 단순히 “독점 정보”라면, 리스크는 구매자에게 남는다.
레지덴셜 프록시 조달을 위한 실사 체크리스트
다음 질문들은 광범위한 윤리적 주장을, 조달, 보안, 컴플라이언스 팀이 평가할 수 있는 증거로 바꾼다. 검토의 깊이는 사용 사례와 관련된 데이터 또는 시스템의 민감도에 비례해야 한다.
| 질문 | 요청할 증거 | 잠재적 위험 신호 |
|---|---|---|
| 엔드포인트는 어떻게 모집되는가? | 문서화된 소싱 모델, 파트너 범주, 참여자 여정, 지리적 제한. | 공급업체가 “글로벌 파트너” 이상으로 자신의 공급망을 설명하지 못한다. |
| 동의는 어떤 형태인가? | 실제 고지문, 별도의 옵트인, 버전 이력, 탈퇴 절차, 참여자 지원 경로. | 동의가 긴 약관에 번들로 포함되어 있거나, 사전 선택되어 있거나, 철회가 어렵거나, 일관되게 표시되지 않는다. |
| 참여자는 어떤 가치를 받는가? | 대가, 서비스 혜택, 혹은 기타 교환에 대한 명확한 설명과 이를 누가 조달하는지. | 기기 소유자가 참여할 이유에 대한 일관된 설명이 없다. |
| SDK 및 유통 파트너는 어떻게 관리되는가? | 계약서, 감사 권한, 기술적 제한, 승인 기준, 현재의 하위 공급업체 목록. | 무제한 재유통 또는 SDK가 어디에 내장되어 있는지 식별할 수 없음. |
| 고객의 오남용은 어떻게 통제되는가? | 허용 사용 규칙, 고객 리스크 평가, 트래픽 모니터링, 속도 제한, 조사 및 해지 절차. | ”묻지도 따지지도 않는” 판매 모델 또는 집행 증거 부재. |
| 엔드포인트 품질은 어떻게 관리되는가? | IP 평판 모니터링, 차단 목록 확인, 엔드포인트 폐기, 사고 지표, 시정 절차. | 풀 사이즈가 품질보다 우선시되어 손상되었거나 의심스러운 엔드포인트가 계속 활성 상태로 남아있음. |
| 어떤 독립적인 보증이 존재하는가? | 관련 감사 보고서, 인증, 침투 테스트 요약, 정책, 보안 연락처. | 범위, 날짜, 뒷받침하는 문서가 없는 로고들. |
| 사고 발생 시 어떤 일이 일어나는가? | 사고 대응 계획, 통지 약속, 증거 보존, 제재 스크리닝, 종료 또는 연속성 조치. | 지정된 담당자가 없고, 통지 일정이 없으며, 영향을 받은 엔드포인트를 격리하는 절차가 없음. |
방어 가능한 소싱은 어떤 모습인가
방어 가능한 레지덴셜 프록시 네트워크는 다섯 가지를 입증할 수 있어야 한다.
- 추적 가능한 출처. 공급업체는 엔드포인트가 어디서 왔는지, 자신의 파트너 체인을 얼마나 멀리까지 들여다볼 수 있는지 설명할 수 있다.
- 의미 있는 참여. 사람들은 명확한 정보를 받고, 능동적인 선택을 하며, 탈퇴할 수 있다.
- 적극적인 오남용 거버넌스. 소싱 통제는 고객 통제, 모니터링, 집행과 짝을 이룬다.
- 독립적인 보증. 보안 및 컴플라이언스 주장은 최신의, 범위가 명확한 증거로 뒷받침된다.
- 운영상의 투명성. 공급업체는 사고, 엔드포인트 품질, 서비스 연속성, 시정 조치를 설명할 수 있다.
Shifter에서 우리는 구매자가 우리를 포함해 평가하는 어떤 공급업체로부터든 이러한 질문에 대한 문서화된 답변을 기대해야 한다고 믿는다. “윤리적으로 조달됨”은 대화를 끝내는 마케팅 라벨이 되어서는 안 된다. 그것은 증거 기반 검토의 시작이어야 한다. 더 넓은 거버넌스 맥락에 대해서는 AI 데이터 수집을 위한 윤리적 레지덴셜 프록시에 관한 우리의 가이드를 참고하라.
결론
풀 사이즈는 공급업체가 제공한다고 주장하는 용량이 얼마인지를 답해준다. 출처는 기업이 그 구매를 방어할 수 있는지를 답해준다. 감염되거나 모호하게 모집된 네트워크에 관한 연구, 그리고 911 S5 사건은 레지덴셜 프록시 소싱이 사이버 공급망 보증, 프로세서 실사, 운영 복원력과 같은 대화 안에 속한다는 것을 보여준다.
시장에 필요한 것은 또 하나의 검증되지 않은 “윤리적” 배지가 아니다. 필요한 것은 조달 표준이다. 명확한 모집, 의미 있는 동의, 파트너 책임성, 오남용 통제, 그리고 후속 질문을 견뎌낼 수 있는 증거다. 설명되지 않는 가격 격차는 이런 질문들을 대체하는 것이 아니라 촉발해야 한다.
당신의 조달, 보안, 혹은 컴플라이언스 팀이 레지덴셜 프록시 인프라를 평가하고 있다면, 네트워크 통제, 배포 요건, 검토를 위해 제공 가능한 보증 문서에 관해 Shifter 팀에 문의하라.
이 브리핑은 일반적인 정보 제공만을 목적으로 하며 법률 자문을 구성하지 않는다.
자주 묻는 질문
악성코드로 확보된 레지덴셜 프록시란 무엇인가?
이는 의미 있는 허가 없이 등록된 기기로부터 생성된 레지덴셜 프록시 엔드포인트를 말하며, 일반적으로 악성코드, 은밀한 백도어, 혹은 기만적인 소프트웨어 유통을 통해 이루어진다. 구매자는 레지덴셜 IP에 대한 접근권을 받지만, 기기 소유자는 자신의 연결을 제공하는 데 알고 동의하지 않았다.
저렴한 레지덴셜 프록시는 항상 악성코드로 확보된 것인가?
아니다. 낮은 가격은 규모, 효율성, 혹은 상업적 전략의 결과일 수 있다. 공급업체가 참여자가 어떻게 모집되고, 보상받고, 고지받고, 보호받는지를 설명하지 못할 때 이는 실사 신호가 되어야 한다.
911 S5 봇넷이란 무엇이었는가?
911 S5는 악성코드에 감염된 기기로 구축된 레지덴셜 프록시 서비스였다. 미국 당국은 이것이 거의 200개 국가에 걸쳐 1,900만 개 이상의 IP 주소를 포함했으며 대규모 사이버 범죄를 가능케 했다고 밝혔다. 법무부는 2024년 5월 이 서비스의 와해와 그 관리자로 지목된 인물의 체포를 발표했다.
사용자의 옵트인은 레지덴셜 프록시 네트워크를 안전하게 만드는가?
그 자체만으로는 아니다. 의미 있는 동의는 필수적인 소싱 통제이지만, 공급업체는 SDK 파트너를 관리하고, 고객 활동을 모니터링하며, 허용 사용 규칙을 집행하고, 오남용을 조사하며, 감염되었거나 손상된 엔드포인트를 제거해야 한다.
기업 구매자는 어떤 증거를 요청해야 하는가?
소싱 모델, 참여자 동의 및 탈퇴 절차, 파트너 거버넌스 통제, 오남용 모니터링 절차, 엔드포인트 품질 통제, 독립적인 보증 증거, 하위 공급업체 정보, 사고 대응 약속을 요청하라.
레지덴셜 프록시 사용이 컴플라이언스에 부합할 수 있는가?
정당한 비즈니스 용도를 지원할 수 있지만, 컴플라이언스는 소싱 모델, 의도된 활동, 관련 데이터, 관할권, 계약, 기술적 통제에 따라 달라진다. 조직은 자신의 역할을 평가하고 필요한 경우 법률 자문을 구해야 한다.