당신은 캡차 솔버, 일회용 이메일 또는 지문 검사기 웹사이트에 접속하여 해당 사이트에 자신의 실제 브라우저 지문을 제공합니다. 2026년에는 이것이 부수적인 효과가 아니라 비즈니스 모델이 되었습니다: 실제 지문이 수집되어 안티봇 보호 공급업체별로 분류되어 약 1000개당 5달러에 판매됩니다.
무슨 일이 일어났는가
Castle 연구 그룹은 "봇 생태계에서의 지문 수확"이라는 연구를 발표했습니다(2026년 4월 22일, 마지막 수정 - 2026년 9월 7일). 이 연구는 봇 운영 및 사기 생태계를 지원하는 811개의 웹사이트를 조사했습니다. 분석 가능한 도메인은 678개였고, 133개는 오프라인이거나 폐쇄되었습니다.
방법론은 간단하고 검증 가능합니다: 웹사이트는 Puppeteer를 통해 도구화된 JavaScript API(navigator, screen, Canvas, WebGL)를 사용하여 열렸으며, 스크립트는 navigator의 최소 4개 속성과 screen의 2개 속성에 접근할 경우 "지문 관련"으로 간주되었습니다. 그 후 스택 트레이스 분석과 수동 코드 리버스가 진행되었습니다.
결과: 분석된 웹사이트의 12.5%(85개 도메인)가 지문 수집 스크립트를 로드했습니다. 이는 분석이 아니며 로컬 안티프로드도 아닙니다 - payload의 구조를 보면 데이터가 이후 재생성을 위해 수집되고 있음을 알 수 있습니다.
누가 수집하는가: "나쁜 사이트"가 아니라 당신의 작업 도구들
수집기가 발견된 카테고리는 자동화에 종사하는 사람이 사용하는 서비스의 집합과 정확히 일치합니다:
- 프록시 제공업체;
- 일회용 이메일 서비스;
- 캡차 솔버;
- 소매 및 스니커봇;
- 활동 증가 서비스;
- 임시 번호 제공업체.
Castle에서 분석한 사례들은 기술적 성숙도를 보여줍니다:
- cybertemp[.]xyz - 이중 수집을 통해 지문을 암호화하고 HTTP 헤더 X-Client-Meta 내에 전송하는 일회용 이메일 서비스. 연구자들의 관찰에 따르면, 서비스 운영자는 텔레그램에서 지문을 수집하여 이후 사용할 것이라고 직접 언급했습니다.
- Ez-CAPTCHA - 수집이 세 가지 환경에서 동시에 이루어집니다: 페이지의 기본 컨텍스트, 내장된 iframe 및 Web Worker. 이는 개발자의 편집증이 아니라 현대의 안티봇이 컨텍스트 간 신호의 일관성을 확인하는 방식의 복사입니다.
- Cybersole - 스니커봇으로, Canvas/WebGL/폰트 해싱 로직이 발견되었으며, 이는 결제 제공업체 Adyen의 클라이언트 스크립트 리버스와 일치하는 특유의 시드 문자열을 가지고 있습니다.
- StellarAIO - 70개 이상의 플랫폼을 위한 소매 자동화. 가장 주목할 만한 점은 payload가 다양한 엔드포인트로 분산된다는 것입니다 - /px/c, /incapsula/c, /td/c. 코드 내에는 PX11982, PX12423, PX11474와 같은 PerimeterX 마커가 발견되었습니다.
즉, 지문은 단순히 쌓이는 것이 아니라 보호 공급업체별로 세분화됩니다: PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs. 수집된 신호 세트는 특정 보호 앞에서 재생할 수 있도록 조정됩니다.
경제: 1000개 지문당 5달러
연구자들은 폐쇄된 채팅에서 수요를 기록했습니다: 운영자들은 1000개의 실제 지문에 대해 약 5달러를 지불할 준비가 되어 있다고 논의하며, "지문 수집을 통한 트래픽 수익화"를 제안하고 "지문 대시보드"에 대한 접근을 제공했습니다. 여기서 제안된 별도의 조언은 수집기에 유료 광고를 투입하여 볼륨을 늘리는 것이었습니다.
왜 생성할 수 있는 것에 대해 비용을 지불해야 할까요? 생성된 지문은 통계적 잡음입니다. 실제 장치는 신뢰할 수 있는 값의 조합을 제공합니다. 이는 세밀하게 상상할 수 없는 것입니다: 일관된 Canvas 및 WebGL, 실제 폰트 세트, 네이티브 함수의 신뢰할 수 있는 타이밍, 권한 상태, WebGPU 어댑터의 기능, 센서의 존재. 바로 이 일관성에 대해 비용을 지불합니다.
당신에게서 무엇을 수집하는가
분석된 스크립트에서의 신호 세트는 서비스마다 반복됩니다 - 이는 시장에서 가치가 있는 것의 체크리스트입니다:
- 장치 속성 - 화면 해상도, 하드웨어 동시성, deviceMemory;
- 렌더링 결과 - Canvas, WebGL, 설치된 폰트 목록;
- 자동화의 징후 - navigator.webdriver, 확장 프로그램의 흔적;
- 네이티브 프리미티브의 타이밍 및 네이티브 함수의 무결성 검사(변경되지 않았는지);
- 센서 - 가속도계, 자이로스코프, 조도 센서;
- 권한 상태 및 WebGPU 어댑터의 기능.
마지막에서 두 번째 항목에 주목하십시오: 타이밍과 무결성 검사는 장치를 설명하기 위한 것이 아니라 실제 기계와 위조품을 구별하기 위해 필요합니다. 이들은 나중에 설득력 있게 위조할 수 있도록 하기 위해 수집됩니다.
일부 서비스는 이 모든 것을 암호화된 형태로 전송하며, 코드 내에는 부분적으로 난독화되지 않은 변수 이름이 남아 있습니다 - 이는 논리가 처음부터 작성된 것이 아니라 상업적인 안티봇 스크립트에서 가져온 것임을 나타냅니다.
새로운 아이디어는 아니다 - 새로운 것은 산업이다
타인의 지문을 재생하는 메커니즘은 오래전부터 다듬어져 왔습니다. Bablosoft의 도구에는 PerfectCanvas(실제 하드웨어에서 Canvas를 렌더링하고 결과를 자동화된 브라우저에 삽입)와 FingerprintSwitcher(저장된 프로필로 속성 세트를 변경) 등이 포함됩니다. 2026년 2월, Castle은 Bablosoft의 지문 인프라를 참조하는 1500개 이상의 인덱스 스캔을 기록했습니다.
공격자가 어떻게 이를 수행하는지를 보여준 것은 Group-IB의 "Fingerprint Heists" 연구입니다: ScreamedJungle 그룹은 2024년 5월부터 10월까지 clientsafe.js 스크립트를 115개 이상의 해킹된 전자상거래 웹사이트에 배포했습니다. 이 스크립트는 서버에서 인코딩된 지침(PerfectCanvas 요청 포함)을 가져와 일반 구매자의 브라우저에서 eval을 통해 실행하고 결과를 CustomServers 메커니즘을 통해 비공식 데이터베이스로 전송했습니다. 이 샘플에서 아홉 개의 이탈리아 상점은 월 약 130,000명의 고유 방문자를 제공했으며, 이들로부터 매달 200,000개 이상의 지문이 수집되었다고 추정됩니다.
이 체인의 최종 지점은 Genesis Market에서 잘 알려져 있습니다: 여기서는 비밀번호가 아니라 "봇"이 판매되었습니다 - 피해자의 브라우저 환경의 복제본과 쿠키가 포함되어 있으며, 이는 특별한 브라우저 빌드에 로드되어 마치 소유자처럼 계정에 로그인할 수 있게 해줍니다. 2023년 3월 21일 기준으로 카탈로그에는 450,000개 이상의 이러한 복제본이 있었으며, 2023년 4월 4일 Cookie Monster 작전의 일환으로 이 플랫폼이 압수되었고 120명이 체포되었습니다.
왜 이것이 프록시와 작업하는 사람들에게 특히 타격을 주는가
여기서는 머릿속에서 자주 혼동되는 두 가지를 구분하는 것이 중요합니다.
IP는 임대 가능하고 변경 가능하다. 지문은 그렇지 않다. 주소의 회전은 네트워크 수준의 문제를 해결합니다: 한계에 부딪히지 않고, 필요한 지리적 위치에 도달하며, 한 주소를 백 개의 세션에 노출시키지 않도록 합니다. 그러나 만약 당신의 실제 장치가 이미 누군가의 지문 데이터베이스에 포함되어 있고 누군가가 Akamai나 PerimeterX 앞에서 이를 재생하고 있다면, IP를 변경하는 것은 아무런 효과가 없습니다. 당신은 자신의 Canvas와 폰트 목록의 일관성을 "철회"할 수 없습니다.
그 다음에는 불쾌한 일이 시작됩니다. 당신의 실제 지문이 다른 봇에 의해 다른 주소에서 재생되면, 그것은 당신과는 관계없는 평판을 얻게 됩니다. 그 다음에는 서로 다른 세계의 두 개의 세션이 동일한 지문을 가지고 있으며, 이는 "봇"이 아니라 "장치 도용"의 신호가 되어 안티프로드가 더 강하게 반응합니다.
이 문제의 이면은 2026년의 시장 트렌드입니다: 안티디텍트 브라우저는 점점 더 "생성된" 지문이 아니라 "실제" 지문을 판매하고 있습니다 - 살아있는 장치에서 수집된 템플릿입니다. 이것 자체로는 범죄가 아닙니다: 프로필은 합법적으로, 동의하에, 자신의 하드웨어에서 수집할 수 있습니다. 그러나 데이터베이스의 출처는 거의 누구도 공개하지 않으며, "당신의 실제 지문은 어디서 왔는가"라는 질문은 이제 공급자에게 결제 전에 반드시 해야 할 질문입니다. 만약 당신이 다른 사람의 지문으로 작업하고 있다면, 당신은 그 지문의 역사와도 함께 작업하고 있는 것입니다: 평판, 과거의 금지 및 아마도 현재 그 프로필에 앉아 있는 실제 소유자와 함께 말이죠.
실제로 무엇을 해야 하는가
- 하드웨어를 분리하세요. 캡차 솔버, 일회용 이메일, 봇 상점, 포럼 및 검사기를 당신의 작업 및 개인 계정이 있는 기기와 브라우저 프로필에서 열지 마세요. 일회용 가상 머신이나 별도의 프로필은 최소한의 위생입니다.
- 검사기가 모든 것을 본다는 것을 기억하세요. 지문 검사는 자발적인 제공입니다. 작업 구성을 테스트하는 경우, 실제로 작업할 환경에서 테스트해야 하며, 개인 Chrome에서 "그냥 보기"로 테스트해서는 안 됩니다. 어떤 검사기가 실제로 진실을 말하는지에 대한 분석은 CreepJS, Pixelscan, Iphey 및 BrowserScan에 대한 분석에서 확인할 수 있습니다.
- 외부 스크립트를 "정찰" 단계에서 차단하세요. uBlock Origin 또는 안티핑거프린트 보호가 있는 브라우저는 당신에게서 수집할 수 있는 것의 품질을 현저히 낮춥니다. 차단기를 통해 수집된 지문은 재판매에 거의 쓸모가 없습니다.
- 그들의 소프트웨어를 설치하지 마세요. 확장 프로그램, "브라우저의 맞춤형 빌드" 및 이러한 종류의 서비스의 데스크탑 클라이언트는 당신의 세션에 대한 완전한 접근 권한을 가진 코드입니다. 이것이 Genesis의 작동 방식이었습니다: 구매자에게는 чужие 속성을 삽입하는 플러그인이 있는 브라우저가 제공되었습니다.
- 캡차 솔버는 멀리 두세요. Ez-CAPTCHA는 연구에서 세 가지 컨텍스트에서 신호를 수집했습니다. 작업에 외부 솔버가 필요하다면, 작업 프로필에서 개인 계정을 열지 말고 격리된 노드에서 API를 호출하세요. 2026년에 솔버에 대한 의존이 근본적으로 실패하는 이유에 대해서는 캡차와 솔버가 작동하지 않는 이유에 대한 기사에서 다뤘습니다.
- 사이트가 당신의 것이라면, 타인의 코드를 확인하세요. navigator, screen, Canvas 및 WebGL을 읽고 외부 도메인으로 전송하는 스크립트는 상점의 진열대에서 할 일이 없습니다. 외부 태그의 인벤토리와 엄격한 CSP는 ScreamedJungle이 사용한 바로 그 벡터를 차단합니다.
- IP가 아니라 전체적으로 개인을 분리하세요. 각 작업 경로에 대해 고유한 프로필, 세션 및 주소를 사용하세요. 안정적인 "일상" 네트워크가 필요한 시나리오에서는 주거용 프록시를 사용하고, 모바일 플랫폼에는 모바일 프록시를 사용하세요; 그러나 이는 문제의 절반일 뿐이며, 나머지 절반은 주소가 아니라 환경이 해결합니다.
결론
2026년의 주요 변화는 지문이 도난당하는 것이 아니라는 점입니다 - 이는 이전에도 있었던 일입니다. 변화는 수집이 구조적이 되었다는 것입니다: 봇 생태계의 12.5% 웹사이트가 신호를 수집하고 이를 특정 보호 공급업체별로 분류하여 가격에 판매합니다. 탐지를 우회하는 방법을 배우는 생태계가 이제는 탐지를 위한 신선한 자료의 최대 공급원으로 변모했습니다 - 그리고 도용을 위해서도요.
실제적인 결론은 간단합니다: "자동화용" 서비스는 잠재적인 수집기로 간주하고 일회용 환경에서 접근하세요. IP는 언제든지 변경할 수 있습니다. 그러나 자신의 실제 장치의 지문은 더 이상 변경할 수 없습니다.
