2026년 9월 15일, Spur Intelligence는 Hacker News에 무료 서비스 haveibeenproxied.com — "내가 Pwned 되었나요"를 공개했습니다. 이 서비스는 비밀번호가 아닌 귀하의 가정용 IP 주소에 관한 것입니다. 하나의 요청은 1년 전에는 거의 관심을 받지 못했던 질문에 답합니다: 귀하의 인터넷 연결이 다른 사람의 거주지 프록시 네트워크의 출구 노드로 사용되고 있지 않은지 여부입니다. 이 게시물은 하루 만에 61점을 얻고 100개의 댓글을 받았으며, 논의는 도구 자체보다 더 유용했습니다.
서비스가 정확히 무엇을 보여주는가
검사는 한 번의 클릭으로 이루어집니다: 사이트는 귀하의 공개 IP를 가져와 Spur의 텔레메트리와 비교합니다. Spur는 거주지 프록시, VPN 및 익명화 인프라에 대한 데이터를 반사기 팀에 판매하는 회사입니다. 결과는 세 가지 신호로 나뉩니다:
- 거주지 프록시 — Spur가 이 주소를 거주지 프록시 네트워크의 출구 노드로 보았는지 여부;
- VPN, 프록시 및 호스팅 — 주소가 데이터 센터, VPN 서비스 또는 호스팅에 해당하는지 여부;
- Tor — 주소가 알려진 Tor 출구 노드인지 여부.
예를 들어 데이터 센터 주소로 검사를 하면 첫 번째 항목에서 "거주지 프록시가 감지되지 않음"이라는 결과와 두 번째 항목에서 "관찰됨 — 네트워크 인프라: 데이터 센터"라는 결과를 제공합니다. 이 서비스는 호스팅을 정확하게 인식하고 가정용 연결과 혼동하지 않습니다.
특히 강조할 점은 이 도구가 하지 않는 것입니다. 이 도구는 아무것도 설치하지 않으며 귀하의 장치를 스캔하지 않습니다 — 이는 페이지에 명시되어 있습니다. 그가 아는 것은 외부 관찰에서 주소의 평판뿐입니다. 귀하의 아파트에서 어떤 장치가 트래픽을 분배하는지는 알려주지 않으며, 단지 누군가가 트래픽을 분배하고 있다는 것만을 말합니다.
타인의 주소를 사이트를 통해 확인할 수는 없습니다 — 요청이 들어온 IP에서만 작동합니다. HN의 논의에서 Spur의 대표는 임의의 주소를 확인해야 하는 사람들을 위한 우회 방법을 제안했습니다: spur.us/context/<ip> 형식의 페이지입니다. 완전한 API와 방법론 공개에 대한 질문은 여러 사람이 제기했지만, 유료 요금제에 대한 명확한 답변은 아직 나오지 않았습니다.
주요 함정: 일반 IP는 타인의 판결을 제공합니다
논의에서 가장 가치 있는 부분은 찬사가 아니라 처음 몇 시간 안에 제기된 불만입니다. 모바일 인터넷으로 접속한 사용자들은 불안한 판결을 받았고 두려워했습니다 — 비록 그들의 전화와는 관련이 없었지만요.
그 이유는 모바일 운영자와 많은 가정용 제공업체가 CGNAT를 통해 주소를 분배하기 때문입니다: 하나의 공개 IP가 수십 또는 수백 명의 가입자 사이에서 동시에 공유됩니다. 만약 그 중 한 명의 장치에서 프록시 SDK가 실행되고 있다면, 데이터베이스에 주소가 기록됩니다 — 즉, 그 순간 같은 NAT 뒤에 있는 모든 사람들도 마찬가지입니다. 서비스의 저자는 논의 중에 문제를 인정하고 같은 날 모바일 네트워크에 대한 경고를 페이지에 추가했습니다.
실질적인 결론은 간단합니다: 모바일 인터넷이나 공용 Wi-Fi 네트워크에서의 "관찰됨" 판결은 개인적으로 귀하에 대해 거의 아무것도 말하지 않습니다. 자신의 가정용 연결만을 의미 있게 확인하고, 가능하면 고정된 "화이트" IP로 확인하며, 의심스러운 장치를 끄기 전후의 결과를 비교해야 합니다. 참고로, 같은 논리는 모바일 트래픽이 기본적으로 다른 차단 규칙을 따르는 이유를 설명합니다 — 우리는 이것을 CGNAT, 모바일 프록시 및 요청 제한에 대한 자료에서 다루었습니다.
가정용 주소가 프록시 풀에 어떻게 들어가는가
세 가지 주요 경로가 있으며, 모두 2026년에 문서화되었습니다.
일반 애플리케이션 내 SDK
여름 동안 Spur는 LG webOS 및 Samsung Tizen 플랫폼의 스마트 TV용 6,038개 애플리케이션을 스캔했습니다. 그 중 2,058개에서 프록시 코드가 발견되었습니다 — 이는 검토된 모든 애플리케이션의 34.1%에 해당합니다: webOS에서 42.5%, Tizen에서 26.9%. 즉, TV의 세 번째 애플리케이션이 귀하의 아파트를 통해 타인의 요청을 통과시키기 위해 준비되어 있었습니다.
보고서의 이름은 익명이지 않습니다. Bright Data, Bright Data Ltd 및 Bright SDK에 대해 367개의 애플리케이션이 있었고, Honeygain UAB에서 16개를 발행했습니다 — Oxylabs의 "자회사"입니다; Massive SDK와 Oxylabs 자체도 발견되었습니다. 예시로는 Galactic Harmony 게임과 Tizen의 Pac-Man 버전이 있으며, 이는 의심스러운 유틸리티가 아닌 꽤 일반적인 콘텐츠입니다. 공식적으로 사용자에게 알림이 표시되고 "무료 애플리케이션을 지원해 주세요"라고 제안하지만, 이를 읽는 사람은 소수입니다.
2026년 7월 21일, LG는 TV를 항상 작동하는 프록시 노드로 만드는 애플리케이션을 중단할 것이라고 발표했으며, 이 옵션을 webOS에서 제거하기 위해 개발자와 협력하고 있습니다. 이 이야기의 자세한 분석은 LG 스마트 TV 애플리케이션의 프록시 SDK 금지에 대한 기사에서 다루었습니다.
봇넷 및 감염된 장치
2026년 7월 2일, FBI는 Google 및 Lumen과 함께 NetNut(또는 Popa) 네트워크의 인프라를 압수했습니다. 이 네트워크는 최소 200만 개의 장치에서 작동했으며, 주로 스마트 TV 및 스트리밍 박스입니다. Google 위협 정보 그룹에 따르면, 6월 한 주 동안 NetNut 인프라에서 316개의 개별 악성 클러스터가 기록되었습니다. 2026년 1월, IPIDEA 네트워크의 작동이 중단되었으며, 7일간의 관찰에서 550개 이상의 개별 그룹이 발견되어 그들의 활동을 타인의 가정용 주소 뒤에 숨겼습니다.
이 작업의 교훈은 불행합니다: 도메인을 압수하는 것은 운영자에게 타격을 주지만, 출처에는 영향을 미치지 않습니다. 1월 사건 이후 IPIDEA 풀은 여름까지 복구되었고, 이전의 규모를 초과했습니다 — 장치들은 여전히 감염된 상태입니다.
브라우저 확장 및 저렴한 박스
2026년 8월 15일의 Cloud Security Alliance 연구 노트에서는 세 번째 경로가 설명되었습니다: 프록시 기능을 가진 737개의 Chrome 확장과 75,000회 이상의 설치가 있었으며, H96 TV 박스의 배치 — 약 38,000개의 장치가 광고 사기에서 하루 약 50,000달러의 매출을 올렸습니다. 사전 설치된 "보너스"가 있는 저렴한 박스는 스스로 설치하지 않고도 풀에 들어가는 고전적인 방법입니다.
귀하의 주소에 대한 레이블이 의미하는 바는 무엇인가
법적으로는 범죄와 관련이 없지만, 일상적인 인터넷 사용에는 상당한 악영향을 미칩니다:
- 안티봇 보호가 있는 사이트에서의 끝없는 CAPTCHA 및 확인;
- 은행, 거래소 또는 정부 서비스에 로그인할 때의 거부 — 안티프로드가 자동화에서 드러난 주소를 감지합니다;
- 카드 결제 시 차단 및 이메일 및 메신저에서 "비정상적인 로그인"에 대한 의심;
- 마켓플레이스 및 게임에서의 제한.
별도의 불편함은 관성입니다. 평판 레이블은 오랫동안 지속됩니다: 문제의 장치가 꺼진 후에도 주소는 몇 달 동안 목록에 남아 있을 수 있습니다. 이러한 상황은 논의에서 건전한 반론을 낳았습니다: 거주지 풀은 수억 개의 주소로 구성되므로 — Bright Data는 4억 개 이상의 거주지 IP를 주장합니다 — 레이블을 붙여야 하는 인터넷의 비율이 너무 커서 레이블 자체의 가치가 떨어집니다. 논쟁은 끝나지 않았지만, 현재 사이트들은 여전히 이 데이터를 사용하고 있습니다.
판결이 "관찰됨"인 경우 어떻게 해야 하는가
- 주소가 귀하의 것인지 확인하십시오. 모바일 인터넷이나 공용 Wi-Fi가 아닌 가정용 연결로 확인하십시오. CGNAT에서는 결과가 이 주소 뒤의 모든 가입자에게 해당됩니다.
- TV와 박스에서 시작하십시오. 이는 2026년 통계에서 주요 출처입니다. 의도적으로 설치하지 않은 애플리케이션, 특히 무료 게임 및 "가속기"를 삭제하십시오. 설정에서 "트래픽 공유"에 대한 동의가 있는지 확인하십시오.
- 라우터를 확인하십시오. 관리자 비밀번호를 변경하고, UPnP 및 원격 관리를 비활성화하며, 펌웨어를 업데이트하십시오. 감염된 라우터는 24시간 작동하는 프록시 노드입니다.
- 모든 가정용 기기에서 브라우저 확장을 재검토하십시오: 사용하지 않는 모든 것을 삭제하고, 특히 VPN "무료" 및 비디오 다운로드기를 제거하십시오.
- 트래픽 양을 확인하십시오. 제공업체나 라우터가 통계를 표시하는 경우, 밤에 비정상적인 아웃바운드 트래픽은 직접적인 징후입니다.
- 청소 후 24시간 후에 다시 확인하십시오 및 두 번째 출처와 비교하십시오 — 예를 들어 유사한 체크기인 Synthient을 사용하십시오. 하나의 판결은 하나의 의견일 뿐, 사실이 아닙니다.
- 제공업체에 새 IP를 요청하십시오 레이블이 사라지지 않는 경우: 동적 주소의 경우 라우터를 오랫동안 끄는 것만으로도 충분할 수 있습니다.
반대편: 프록시 구매자에게 무엇을 의미하는가
이야기에는 가정용 사용자에게는 명백하지 않지만, 프록시를 구매하는 사람들에게는 중요한 두 번째 층이 있습니다. Spur는 자선 단체가 아닙니다: 무료 체크기는 회사가 안티프로드 팀에 판매하는 것과 동일한 텔레메트리를 기반으로 구축되었습니다. 다시 말해, 이 도구는 귀하의 주소에 대해 이미 알고 있는 반대편이 알고 있는 것을 보여줍니다.
여기서 두 가지 실질적인 결과가 나옵니다.
첫째: 풀의 출처는 추상적인 것이 아니라 측정 가능한 위험이 되었습니다. TV와 감염된 박스를 통해 수집된 풀은 존재하는 사실로 인해 이러한 데이터베이스에 들어가는 주소이며, 각 takedown 후 제공업체는 갑자기 일부 지리적 위치가 "무너집니다". 명시적인 동의가 있는 장치 소유자들에 의해 수집된 풀은 예측 가능하게 행동합니다. 이 질문은 결제를 하기 전에 제공업체에 물어봐야 하며, 첫 번째 차단 후에 물어봐서는 안 됩니다; 우리는 이 선택의 경제학을 거주지 프록시에서 다루었습니다.
둘째: "주소의 평판"과 "프록시의 품질"을 혼동하지 마십시오. Spur의 레이블은 주소의 관찰된 행동에 대해 이야기하며, 귀하의 특정 목표 사이트에서 통과할 수 있을지에 대해서는 언급하지 않습니다. 공개된 평판 체크기는 이 점에서 종종 오해를 일으키며, 도움이 되기보다는 혼란을 초래합니다 — 그 이유는 "깨끗한 IP"와 평판 체크기에 대한 신화에서 자세히 설명했습니다.
간단히 말해
haveibeenproxied.com은 주소의 평판을 확인하는 유용한 도구로, 귀하의 장치의 안전성을 확인하는 것이 아닙니다. 가정용 연결에서의 판결은 유익하지만, 모바일에서는 일반 주소로 인해 거의 무의미합니다. 레이블이 있는 경우, 문제 해결은 TV, 박스 및 라우터에서 시작해야 하며, Windows 재설치에서 시작해서는 안 됩니다. 그리고 프록시를 전문적으로 다루는 사람들에게는 이러한 서비스의 출시는 풀의 출처가 더 이상 윤리적 문제만이 아니라 작동 가능성의 문제라는 것을 상기시켜주는 또 다른 알림입니다.
