2026년 8월 21일, «카스퍼스키 연구소»는 안드로이드 자동차 헤드 유닛을 위한 첫 번째 문서화된 악성코드 분석을 발표했습니다. 감염된 오디오 시스템은 음악을 훔치거나 경로를 추적하지 않으며, 대신 레지던트 프록시 풀의 노드로 변하고 광고 사기를 위한 클릭커로 작동합니다. 이 이야기의 핵심은 자동차 자체가 아니라 배달 방식입니다: 공격자들은 제조업체에게 SDK를 통합하도록 설득하지 않고, 그 자체의 펌웨어 업데이트 메커니즘을 가로챘습니다.
무엇을 발견했는가
캠페인은 2026년 6월에 발견되었고, 공개 보고서는 8월 21일에 발표되었습니다. 목표는 중국 회사 DoFun(심천 드라이빙 컨트롤 기술 유한회사)의 펌웨어를 사용하는 헤드 유닛으로, 이는 기본 오디오 시스템 대신 설치되는 애프터마켓 오디오 시스템입니다. 카스퍼스키는 이 작전을 MoYu 그룹과 높은 확신을 가지고 연관짓고 있으며, 이 그룹은 이전에 BADBOX 봇넷 사건에 연루된 바 있습니다 — HUMAN Security가 2023년에 그 펌웨어에 사전 설치된 백도어에 대해 보고했습니다.
감염 체인은 다음과 같습니다:
- 진입점 — 합법적인 시스템 애플리케이션 TWCore로, DoFun 장치에서 분석 및 업데이트를 담당합니다. 이 애플리케이션은 cardoor[.]cn 도메인의 MQTT 브로커를 통해 명령을 받고, 프로토콜에는 installNotExists 플래그가 있어 장치에 아직 없는 애플리케이션을 설치할 수 있는 권한을 부여합니다.
- 1단계 — 인터페이스가 없는 드로퍼 JarService. 유용한 페이로드는 단일 바이트 선형 이동 키로 XOR 암호화되어 있습니다.
- 2단계 — 로더: POST 요청을 통해 장치 정보를 제어 서버에 전송하고 다음 단계에 대한 링크를 받습니다.
- 3단계 — 클릭커 및 리버스 프록시 로더: 매 90분마다 C2에 접속하며, 9가지 유형의 명령(그 중 http, web, loadlib2, deeplink 포함)을 지원하고 zhima 모듈을 가져옵니다.
모듈 zhima가 이 작전의 핵심입니다: 이는 제어 서버에 대한 역 연결을 열고(보고서에는 107.151.248[.]132 및 128.14.210[.]58과 같은 주소와 포트 1337, 7777, 8888, 15000이 언급됨) 장치를 프록시 노드로 만듭니다. 헤드 유닛은 이 역할에 거의 완벽하게 적합합니다: 많은 장치에 SIM 카드 슬롯이 있으며, 내비게이션 및 업데이트를 위해 항상 인터넷에 연결되어 있어야 합니다.
왜 이것이 또 다른 수준인지, 그리고 "또 다른 봇넷"이 아닌 이유
지금까지 "회색" 레지던트 IP의 출처에 대한 대중적인 이야기는 다음과 같았습니다: 저렴한 장치의 제조업체나 무료 애플리케이션 개발자는 의도적으로 수익화 SDK를 통합하고 그 대가로 돈을 받으며, 사용자는 읽지 않은 EULA에 동의합니다. Google은 NetNut 네트워크 제거 보고서에서 가정용 장치가 프록시 네트워크에 들어가는 두 가지 경로를 설명합니다: 악성코드는 구매 전에 사전 설치되거나 사용자가 숨겨진 프록시 코드를 포함한 애플리케이션을 직접 다운로드합니다.
DoFun 사례는 이 둘 중 어느 것에도 해당하지 않습니다. 여기서 벤더는 관련이 없으며 알지 못합니다: 신뢰할 수 있는 업데이트 배달 경로가 도난당했습니다. 카스퍼스키는 회사를 통지했고, 연구자들에 따르면 그 문제는 해결되었습니다. 그러나 시장에 대한 실질적인 결론은 불쾌합니다: 파트너와의 계약 및 동의서 텍스트를 보여달라는 원칙에 따라 풀의 출처를 확인하는 것이 더 이상 충분하지 않습니다. 노드는 장치를 출시한 사람의 개입 없이도 얻을 수 있습니다.
두 번째 중요한 점은 상업적 연결입니다. 연구자들은 admin.uipoxy[.]com 도메인에서 초대 코드로 등록할 수 있는 관리 패널을 발견했습니다. 즉, 이것은 "봇넷을 위한 봇넷"이 아니라 감염된 장치를 통해 트래픽이 누군가에게 판매되는 운영되는 쇼윈도우입니다. 동시에 Nokia Deepfield의 전문가들은 TV 셋톱 박스에서 동일한 zhima 모듈을 독립적으로 발견했습니다. 다시 말해, 하나의 풀은 셋톱 박스와 오디오 시스템과 같은 다양한 기술 클래스에서 동시에 수집됩니다.
인접한 작업의 규모는 왜 이런 일이 발생하는지를 알려줍니다. 2026년 7월 2일, Google은 FBI, IRS-CI 및 Lumen과 함께 NetNut 네트워크를 차단했습니다: Google의 추정에 따르면 200만 개 이상의 장치가 감염되었습니다. 6월 한 주 동안 GTIG의 텔레메트리는 추정되는 NetNut 노드를 통해 316개의 개별 활동 클러스터를 기록했습니다 — 사이버 범죄에서부터 스파이 활동을 하는 그룹까지. 우리는 이 시장의 메커니즘을 별도로 분석했습니다, 레지던트 풀의 경제학에 대한 자료에서.
왜 시장이 이를 용인하는가
답은 간단합니다 — 가격. 2026년 Proxyway 조사에 따르면, 2025년 초와 2026년 3월 사이에 시장에 최소 56개의 새로운 프록시 공급업체가 등장했으며, 대부분의 새로운 레지던트 서비스는 타인의 인프라 위에 구축된 화이트 라벨입니다; 눈에 띄는 부분은 검색이 아닌 BlackHatWorld와 같은 포럼을 통해 홍보됩니다. 하위 세그먼트에서 레지던트 트래픽의 기가바이트는 0.30달러 이하입니다 — 이 가격은 파트너에게 지급하고 운영자와 계약을 통해 풀을 구성하는 경우에는 물리적으로 도달할 수 없습니다. 바로 이러한 제안이 전체 시장의 가격을 하락시키고 있습니다.
상위 계층은 여전히 성장하고 있습니다: Bright Data는 연간 50% 성장과 약 3억 달러의 연간 수익을 보고했으며, NetNut은 7월 차단 전 +28%를 기록했습니다. 다른 시장 참여자들은 연간 30%에서 2배까지의 변동을 보였습니다. 즉, 데이터와 접근에 대한 수요는 합법적인 노드의 공급보다 빠르게 증가하고 있으며, 이러한 격차는 오디오 시스템의 zhima와 같은 이야기로 메워집니다.
프록시를 구매하는 사람들에게 이것은 무엇을 의미하는가
무시하고 싶어하는 유혹은 이해할 수 있습니다: "나는 중국 오디오 시스템의 소유자가 아니므로 나와는 상관없다." 그러나 관련이 있습니다 — 하지만 반대편에서. 만약 귀하의 공급자가 시장의 하위 계층에서 트래픽을 구매한다면, 귀하는 정확히 그런 노드를 통해 작업할 수 있습니다. 결과는 꽤 일상적입니다:
- IP 이웃. 같은 노드를 통해 같은 시간에 클릭 사기, 비밀번호 시도 또는 스캔이 발생할 수 있습니다. 안티프로드 플랫폼은 귀하를 보지 않고 주소의 총 평판을 보며 — 귀하가 무언가를 하기 전에 세션을 종료합니다.
- 블랙리스트. 보고서와 테이크다운 작업이 발표된 후, 범위와 특정 주소는 빠르게 평판 데이터베이스에 퍼집니다. 어제 구매한 "깨끗한" IP가 오늘 블랙리스트에 올라갈 수 있습니다.
- 노드의 불안정성. 오디오 시스템은 가정용 라우터가 아닙니다. 자동차는 이동하며, 장치는 셀 간에 전환되고, ASN과 지리적 위치가 변경됩니다; 밤에는 자동차가 점화가 꺼진 상태로 서 있고, 노드는 귀하의 세션 중간에 사라질 수 있습니다. 인증이나 장바구니 작업과 같은 긴 작업에는 보장이 없는 중단이 발생합니다.
- 법적 및 평판 위험. 의도적으로 손상된 장치를 통해 전달되는 트래픽은 어떤 분쟁에서도 나쁜 입장입니다, 특히 귀하의 계약자가 "사용자의 윤리적 동의"를 약속한 경우에는 더욱 그렇습니다.
이제 풀을 어떻게 확인할 것인가
공급자에게 질문을 재구성해야 합니다. 이전에는 "IP 출처가 어디인가"가 충분했지만, 이제는 노드의 생애 동안 통제가 어떻게 이루어지는지가 더 중요합니다:
- 노드를 얻는 모델은 무엇인가. 명확한 opt-in이 있는 자체 파트너 네트워크, 운영자로부터의 임대, ISP 계약 — 또는 이름이 없는 업스트림에서 "도매"로 구매하는 것입니다. 업스트림 수준을 밝히지 않는 것은 그 자체로 답입니다.
- 평판의 지속적인 모니터링이 있는가. 노드를 한 번 확인하는 것으로는 부족합니다: 입구에서 깨끗한 주소는 몇 주 후에 손상될 수 있습니다. 풀의 재평가가 얼마나 자주 이루어지는지, 어떤 출처를 사용하는지, 블랙리스트에 오른 주소는 어떻게 처리되는지 물어보세요.
- 테이크다운 작업 시 무엇을 하는가. NetNut과 관련된 7월 사건 이후 시장은 재편성되었습니다. 정직한 운영자는 빠진 세그먼트를 어떻게 대체하는지에 대한 명확한 답변이 있으며, 침묵이나 품질 저하는 없습니다.
- 스스로 확인하세요. 중요한 작업 전에 제공된 주소를 평판 데이터베이스에서 확인하세요 — 이를 수행하는 방법은 IP 블랙리스트 확인 가이드에서 설명되어 있습니다. 또한 가장 간단한 행동 테스트: "레지던트" 주소가 30분 이내에 ASN과 도시가 변경된다면, 이는 아파트가 아닙니다.
실질적인 지침: 세션의 예측 가능성이 중요한 작업에는 투명한 출처의 레지던트 프록시를 사용하는 것이 더 합리적이며, 모바일 운영자가 필요한 경우에는 명확한 네트워크 세트를 갖춘 모바일 프록시를 사용하는 것이 좋습니다, 무작위 SIM 카드를 다른 자동차에서 사용하는 것보다.
안드로이드 오디오 시스템이나 셋톱 박스가 있는 경우
특정 청중의 일부는 바로 그 장치의 소유자입니다. "오디오 시스템을 위한 안티바이러스"는 없지만 최소한 할 수 있는 일은 있습니다:
- 펌웨어가 업데이트되었는지 확인하세요: 카스퍼스키에 따르면, DoFun은 취약점을 수정했으므로 업데이트는 의미가 있습니다.
- 필요하지 않다면 장치에 지속적인 인터넷을 제공하지 마세요: 네트워크가 없으면 노드는 쓸모가 없습니다. 많은 애프터마켓 오디오 시스템은 네트워크에 연결되는 것이 가끔만 필요합니다.
- 라우터나 SIM 카드에서 트래픽을 모니터링하세요: "그냥 음악을 재생하는" 장치에서 지속적인 아웃바운드 트래픽은 직접적인 징후입니다. 비공식 펌웨어가 있는 TV 셋톱 박스도 마찬가지입니다.
- 비공식 빌드나 제3자 상점의 클라이언트를 설치하지 마세요: NetNut 사건에서 바로 이 경로가 상당한 비율의 노드를 제공했습니다.
결론
DoFun 사건은 감염된 차량의 수가 아니라는 점에서 흥미롭습니다 — 아직 아무도 그 수를 언급하지 않았으며, 아마도 많지 않을 것입니다. 중요한 것은 선례입니다: 레지던트 풀을 구성하기 위해 더 이상 장치 제조업체와 협의할 필요가 없습니다. 업데이트를 가로채는 것으로 충분합니다. 이는 프록시 시장의 하위 가격 계층이 장치 소유자나 벤더가 존재조차 모르는 노드로 계속 채워질 것임을 의미합니다 — 이로 인해 이들을 통해 작업하는 사람들에게 모든 결과가 따릅니다. 저렴한 기가바이트와 예측 가능한 기가바이트의 차이는 바로 여기에 있습니다.
```