2026년 가을, GitHub에서는 거의 매주 새로운 "무료 오픈소스 안티탐지기"가 등장하고 있습니다: 지문을 변경한 Chromium 포크, 프로필 관리자, AI 에이전트를 위한 Playwright 래퍼. 유혹은 분명합니다: 유료 안티탐지기는 50~100개의 프로필에 대해 매달 수십 달러가 들지만, 여기서는 무료입니다. 그러나 이러한 프로그램에 가장 소중한 것을 내어주게 됩니다: 프록시 로그인, 작업 계정의 쿠키, 때때로 광고 계정과 지갑에 대한 접근 권한. 아래는 첫 번째 프로필이 귀하의 프록시를 보게 되기 전에 반드시 거쳐야 할 단계별 점검입니다.
왜 이것이 편집증이 아닌가: 2026년 GitHub에서 일어나는 일
올해 GitHub는 악성코드 배포의 완전한 채널이 되었습니다. 여러 문서화된 캠페인은 실제로 어떻게 보이는지를 보여줍니다:
- 인기 프로젝트의 클론. SmartLoader + StealC 작전: 103개의 계정에서 109개의 가짜 리포지토리. 공격자들은 실제 프로젝트의 구조와 README를 복사하고, 대신 "ZIP 다운로드" 버튼을 배치하여 로더와 정보 스틸러를 설치했습니다. 이 캠페인은 7주 이상 지속되었습니다.
- 반응 속도. DeepSeek TUI의 가짜 리포지토리는 도구의 공식 발표 후 4시간 이내에 등장했습니다. 트렌드에 있는 모든 것은 거의 즉시 클론됩니다.
- 숨겨진 코드. GlassWorm 캠페인(433개 이상의 감염된 구성 요소가 GitHub, npm, VS Code Marketplace 및 OpenVSX에 존재)은 일반적인 diff 보기에서는 보이지 않는 유니코드 문자에 악성 로직을 숨겼습니다.
- 프록시 봇 포함. Claude Code의 가짜 "유출"과 DeepSeek TUI의 위조물에는 Vidar 스타일러와 함께 GhostSocks가 설치되었습니다. 이는 피해자의 컴퓨터를 SOCKS5 프록시로 변환하는 악성코드입니다.
우리 청중에게 마지막 항목은 특히 불쾌합니다. Infrawatch에 따르면, GhostSocks는 LummaC2 스타일러와 함께 배포되며 서비스로 판매됩니다: 이는 TLS로 터널을 감싸고 감염된 기계의 "깨끗한" 홈 IP를 임차인에게 제공합니다. 즉, "무료" 안티탐지기는 귀하의 계정을 훔칠 뿐만 아니라 귀하의 IP를 타인의 봇넷의 출구 노드로 만들 수 있습니다. 몇 주 후, 귀하는 왜 귀하의 집 주소가 스팸 데이터베이스에 나타났는지 놀라게 될 것입니다.
오픈소스 안티탐지기들이 서로 어떻게 다른가
특정 빌드를 점검하기 전에, 그것이 어떤 유형에 속하는지를 이해하는 것이 유용합니다 — 이는 무엇을 살펴봐야 하는지에 영향을 미칩니다.
- 엔진 수준의 패치. 예: Camoufox: 지문(navigator, 화면, WebGL, 글꼴, 시간대, WebRTC)이 C++ 코드에서 변경되고 JS 주입이 아닌 Firefox 빌드입니다. 공식 리포지토리는
daijro/camoufox이며, PyPI의 패키지 이름은camoufox입니다. 중요한 점: 프로젝트에 따르면, 완전한 오픈 소스는 v146 버전부터 시작되었으며, v135.0.1-beta.24 및 그 이하 버전에는 비공식 구성 요소가 있었습니다. 2026년에는 프로젝트가 오랜 지원 중단을 겪었고, Centinel의 9월 벤치마크에서 Camoufox가 감지되었습니다. - 일반 Chrome 위에 래퍼. undetected-chromedriver, SeleniumBase의 UC 모드. 이들은 본질적으로 투명하지만 Cloudflare, DataDome 및 Kasada에 대해 점점 더 나빠지고 있습니다: 주로 JavaScript 레이어를 수정합니다.
- 준비된 바이너리가 있는 새로운 Chromium 포크. 가장 위험한 그룹: 수십 개의 별점을 가진 프로젝트로, 200MB 이상의
.exe또는.dmg를 다운로드할 수 있습니다. 일반 사용자는 바이너리가 공개된 코드에서 빌드되었는지 확인할 수 없습니다.
설치 전 단계별 점검
단계 1. 이것이 원본인지 클론인지 확인하십시오
- GitHub 검색이 아닌 공식 웹사이트나 문서에서 프로젝트를 찾으십시오. 클론은 종종 동일한 이름과 README 복사본을 가지고 있습니다.
- 리포지토리 생성 날짜, 커밋 수 및 저자를 비교하십시오. 클론은 일반적으로 최근에 생성되며, 1~3개의 커밋("Initial commit", "Update README")이 있으며, 별점은 며칠 만에 조작됩니다.
- Issues 및 Discussions를 살펴보십시오. 활성 프로젝트에는 다양한 사람들의 버그 보고서와 유지 관리자의 응답이 있습니다. "인기 있는" 프로젝트의 닫힌 Issues는 빨간 깃발입니다.
무작위-닉/camoufox와 같은 포크는 설명에 "official"이라고 명시되어 있어도 원본과 동일하지 않습니다.
단계 2. 바이너리가 어디서 오는지 확인하십시오
- 다운로드 링크는 동일한 리포지토리의 Releases 탭으로 연결되어야 하며, 파일 공유 사이트, Google Drive 또는 README의 "미러"로 연결되어서는 안 됩니다. 설명의 "Download ZIP" 버튼은 SmartLoader 캠페인에서 사용된 기법입니다.
- 릴리스가 공개 코드에서 GitHub Actions를 통해 빌드되는지 확인하십시오. 빌드 워크플로가 있는지, 태그가 일치하는지 확인하십시오. 프로젝트가 빌드 인증서를 게시하는 경우,
gh attestation verify명령어로 확인하십시오. - 파일의 체크섬(SHA-256)을 릴리스에 명시된 것과 비교하십시오. 체크섬이 명시되지 않았다면, 이는 경계해야 할 이유이며 단계를 пропустить해서는 안 됩니다.
- 파일을 VirusTotal에 업로드하십시오. 0의 탐지는 아무것도 보장하지 않습니다: 새로운 스타일러는 종종 처음 며칠 동안은 깨끗합니다. 그러나 stealer, Lumma, Vidar 또는 proxy라는 레이블이 붙은 탐지는 즉시 중단해야 할 이유입니다.
단계 3. 놀라움이 숨겨진 코드를 읽으십시오
전체 Chromium을 읽을 필요는 없습니다. 프로그램이 네트워크에 접근하고 무언가를 실행하는 지점을 살펴보면 충분합니다:
- 설치 및 포스트 설치 스크립트(
postinstallinpackage.json,setup.py,install.sh, PowerShell 스크립트); - "업데이트" 및 "텔레메트리" 모듈: 요청이 어디로 가는지 및 무엇이 전송되는지;
- 외부 URL에 대한 모든 호출, base64 문자열, 원격 주소에서 코드 다운로드 및 실행;
- 보이지 않는 문자: 소스 코드를 ASCII 외의 문자 검색을 통해 실행하십시오. 바로 이렇게 GlassWorm이 숨겨졌습니다.
프로젝트가 "런처"이고 첫 번째 실행 시 자체 서버에서 엔진을 다운로드하는 경우, 런처의 소스 코드는 디스크에 무엇이 있을지 거의 아무것도 말해주지 않습니다.
단계 4. 첫 실행 — 샌드박스에서만
- 프로그램을 별도의 가상 머신이나 귀하의 작업 데이터가 없는 깨끗한 VPS에서 실행하십시오.
- 작업 프록시 및 계정을 연결하지 마십시오. 첫 번째 실행에는 작은 트래픽을 가진 테스트 프록시로 충분합니다.
- 프로세스의 네트워크 연결을 살펴보십시오(Little Snitch, Wireshark,
netstat/ss). 안티탐지기는 귀하가 여는 사이트와 귀하의 프록시에 대한 연결이 필요합니다. 알려지지 않은 IP 및 포트에 대한 지속적인 연결, 특히 하나의 주소에 대한 수신 또는 "대기 중" TLS 세션은 백도어 또는 프록시 봇의 징후입니다. - 설치 후 자동 시작 및 작업 스케줄러를 확인하십시오: 새로운 서비스, cron 작업 또는 귀하가 설치하지 않은 LaunchAgents가 나타났는지 확인하십시오.
단계 5. 지문이 귀하를 드러내지 않는지 확인하십시오
정직하지만 나쁜 안티탐지기도 위험합니다 — 단지 다른 방식으로: 계정은 불일치로 인해 정지됩니다. 프로필을 여러 체크를 통해 실행하고 반드시 네트워크 유출을 확인하십시오. 우리는 "WebRTC 및 DNS 유출: 프로필에 로그인하기 전 7가지 체크"에서 자세한 절차를 다루었습니다. 모든 새로운 빌드에 대한 최소 요구 사항:
- WebRTC는 로컬 및 실제 외부 IP를 제공하지 않으며, 오직 프록시 IP만 제공합니다;
- DNS 요청은 제공업체가 아닌 프록시를 통해 이루어집니다;
- 시간대, 언어 및 지리적 위치가 프록시 국가와 일치합니다;
- User-Agent 및 Client Hints는 실제 엔진 버전과 일치합니다(Chromium 151의 포크가 Chrome 153으로 나타나면 즉시 감지됩니다).
잊혀진 함정들
- 라이센스. "오픈 코드"가 항상 "비즈니스에 사용 가능"을 의미하지는 않습니다. 예를 들어, Damru는 PolyForm Noncommercial 라이센스를 가지고 있습니다: 상업적 사용은 허용되지 않습니다.
- 버려진 프로젝트. 업데이트 없는 안티탐지기는 몇 달 만에 노후화됩니다: 기본 브라우저 버전은 뒤처지고, 탐지기는 그의 유물에서 학습합니다. Camoufox의 역사는 강력한 프로젝트조차도 1년 동안 경쟁에서 탈락할 수 있음을 보여줍니다.
- 프로필 "클라우드" 동기화. 무료 빌드가 프로필의 클라우드 저장소를 제공하는 경우, 귀하의 쿠키와 프록시 비밀번호가 타인의 서버에 저장됩니다. 정확히 누구의 서버인지 알아보십시오.
- 프록시의 키와 비밀번호가 평문으로 저장됨. 많은 자작 관리자들은 프록시 로그인 정보를 암호화되지 않은 JSON 파일로 프로필 옆에 저장합니다. 스타일러는 이들을 가장 먼저 가져갑니다.
- 해킹된 유료 안티탐지기. "크랙된" Multilogin, Dolphin 및 유사한 것들은 스타일러에게 고전적인 미끼입니다. 이는 어떤 오픈소스보다도 나쁩니다: 코드는 전혀 없고, 배포자는 피해자가 계정으로 작업하고 있다는 것을 미리 알고 있습니다.
새로운 안티탐지기에 어떤 프록시를 제공해야 하는가
테스트와 작업을 분리하십시오. 점검 단계에서는 최소한의 트래픽을 가진 별도의 프록시를 사용하십시오: 빌드가 악성으로 판명될 경우, 귀하는 작업 풀을 잃지 않고 소액만 잃게 됩니다. 전투 프로필에는 지문을 망치지 않는 프록시가 필요합니다: 주거용 프록시는 가정용 제공업체의 IP를 제공하며, 다중 계정 시나리오의 대부분에 적합하고, 소셜 미디어 및 광고 계정의 강력한 안티프로드에 대해서는 모바일 프록시가 통신사의 주소로 더 잘 작동합니다.
별도의 규칙: 각 새로운 도구에 대해 별도의 서브 계정 또는 프록시 로그인. 프로그램이 "서프라이즈"가 있는 경우, 하나의 비밀번호만 변경하면 되고, 어디에 공통으로 입력했는지 기억할 필요가 없습니다. 동일한 비밀 격리 원칙은 Flooding Dropper in npm와 같은 캠페인으로부터 팀을 구했습니다. 이 캠페인은 특히 프록시 스크래핑 팀의 크레드를 노렸습니다.
짧은 체크리스트
- 공식 웹사이트를 통해 프로젝트를 찾았고, 검색을 통해 찾지 않았습니다; 이는 클론이 아니며 무작위 포크도 아닙니다.
- 바이너리는 Releases에 있으며, CI에서 빌드되었고, 체크섬이 일치합니다.
- 설치, 업데이트 및 텔레메트리 스크립트를 살펴보았고, 보이지 않는 문자를 검색했습니다.
- 첫 실행 — 가상 머신에서, 테스트 프록시와 함께, 네트워크 및 자동 시작을 모니터링하며.
- 지문이 WebRTC, DNS, 시간대 및 Client Hints 검사를 통과했습니다.
- 라이센스가 내 사용을 허용하며, 프로젝트가 최근 몇 달 동안 업데이트되었습니다.
- 새로운 도구에 대해 별도의 프록시 로그인을 사용합니다.
결론
GitHub의 무료 안티탐지기는 훌륭한 도구가 될 수 있지만, 점검 후에만 가능합니다. 2026년 공격자들은 트렌드 리포지토리를 몇 시간 만에 클론하고, 보이지 않는 문자에 코드를 숨기며, 스타일러에 프록시 봇을 배치하여 귀하의 컴퓨터를 타인의 출구 노드로 만듭니다. 체크리스트를 통한 점검에 30분을 투자하는 것은 광고 계정의 쿠키 세트를 잃는 것보다 비용이 적습니다. 그리고 작은 트래픽을 가진 별도의 테스트 프록시는 이러한 점검을 거의 무료로 만들어 줍니다.
