블로그로 돌아가기

NetNut 종료: 합법적인 레지던트 프록시와 봇넷의 차이점

FBI와 Google이 200만 대의 감염된 스마트 TV와 셋톱박스 위에 구축된 레지던트 프록시 네트워크인 NetNut을 무력화했습니다. 우리는 이 구조가 어떻게 구성되어 있는지, 왜 고객이 위험에 처하는지 분석하고, 2026년에 합법적인 IP 풀과 도난당한 IP를 구별하는 체크리스트를 제공합니다.

📅2026년 7월 22일
NetNut 종료: 합법적인 레지던트 프록시와 봇넷의 차이점

2026년 7월 2일, FBI와 미국 국세청(IRS 범죄 조사국)은 NetNut 네트워크의 수백 개 도메인을 압수했으며, Google은 동시에 그 뒤에 있는 봇넷 Popa를 무력화했습니다. 이는 최소 200만 대의 감염된 장치로, 수년간 고객에게 '주거용 프록시'라는 이름으로 판매되었습니다. 이는 반년 만에 두 번째로 큰 주거용 IP 제공업체의 붕괴입니다: 1월에는 IPIDEA도 같은 방식으로 무너졌습니다. 이는 시장에 무시할 수 없는 신호입니다: 저렴한 '주거용' 풀의 상당 부분은 해킹된 타인의 TV와 셋톱박스이며, 이를 구매하는 고객은 생각보다 훨씬 더 큰 위험에 처해 있습니다.

NetNut에 무슨 일이 있었는가

NetNut은 Popa 봇넷 위에 구축된 주거용 프록시 네트워크입니다. Google 위협 정보 그룹(GTIG)의 추정에 따르면, 이 네트워크는 전 세계적으로 최소 200만 대의 장치를 포함하고 있으며, 주로 Android 셋톱박스, 스마트 TV 및 스트리밍 박스가 포함됩니다. 7월 2일, netnut.com의 메인 페이지에 FBI의 압수 배너가 나타났고, 7월 8일에는 모회사 웹사이트에도 동일한 배너가 게시되었습니다.

NetNut의 배후에는 비밀 조직이 아니라 이스라엘의 Alarum Technologies Ltd라는 상장 회사가 있었습니다. 이 회사는 NASDAQ에서 ALAR이라는 티커로 거래되고 있습니다. 압수 이후, 이 회사의 주가는 일주일 만에 약 67% 하락하여 $2.62에 이르렀습니다. Alarum의 변호사 오메르 와이스는 회사가 "사건을 심각하게 받아들이며, 법 집행 기관과 완전히 협력할 것"이라고 밝혔습니다. FBI와 Google 외에도 Lumen과 The Shadowserver Foundation이 이번 작전에 참여했습니다.

어떻게 '주거용 프록시'가 봇넷이 되는가

NetNut의 핵심 메커니즘은 일반 가정용 장비를 소유자의 동의 없이 '항상 켜져 있는' 출구 노드로 변환하는 것입니다. Google과 수사 기관은 두 가지 주요 감염 경로를 설명합니다:

  • 저렴한 장치에 사전 설치. 저가 TV 박스는 공장에서 이미 프록시 소프트웨어가 내장되어 배송되어 마켓플레이스에서 판매되었습니다.
  • 부가적인 SDK. 사용자에게는 애플리케이션 설치를 제안하며(종종 불법 콘텐츠 시청을 위한), '기능'과 함께 프록시 SDK가 장치에 설치되었습니다. GTIG는 NetNut의 일부 구성 요소를 감염된 펌웨어에 프록시 플러그인을 '패키징'하는 대규모 봇넷 Badbox 2.0 내에서 발견했습니다.

이후 이러한 IP는 임대되었습니다. 2026년 6월 한 주 동안 Google은 NetNut 노드를 통해 발생한 316개의 개별 위협 클러스터를 집계했습니다. 이는 재정적 동기를 가진 사이버 범죄자부터 국가와 관련된 사이버 스파이 그룹까지 다양했습니다. 타인의 '주거용' 주소를 통해 비밀번호 스프레이, 자격 증명 스터핑, 광고 사기, 계정 탈취 및 스크래핑이 이루어졌습니다. 이에 대한 대응으로 Google은 C2와 관련된 계정을 비활성화하고 Play Protect를 설정하여 자동으로 사용자에게 경고하고 NetNut SDK가 포함된 애플리케이션을 비활성화했습니다.

왜 이것이 일반 프록시 구매자에게 중요한가

시장에서 가장 불쾌한 점은 NetNut의 화이트라벨 리셀러 프로그램입니다. 이 네트워크는 자신의 노드를 다른 브랜드로 재판매할 수 있게 해주었기 때문에 수십 개의 '독립적인' 주거용 프록시 제공업체가 사실상 동일한 봇넷을 자신의 간판 아래 배포했습니다. 이름 없는 상점에서 '주거용 IP'를 구매한 경우, 이웃의 해킹된 TV를 통해 수년간 작업하고 있었을 수도 있습니다.

이는 일회성 사건이 아닙니다. 2026년 1월에도 IPIDEA가 같은 방식으로 무력화되었으며, 당시 최대 주거용 네트워크였던 IPIDEA와 함께 약 13개 브랜드가 사라졌습니다: 922 Proxy, LunaProxy, PyProxy, IP2World, PIA S5 Proxy, ABC Proxy, Cherry Proxy 등. 트렌드는 분명합니다: Google과 법 집행 기관은 시스템적으로 봇넷 기반 제공업체를 제거하고 있으며, 이러한 정리 작업이 있을 때마다 그들의 고객은 하루아침에 접근을 잃게 됩니다.

여러분에게 가해지는 위험은 세 가지로 나뉩니다:

  • 법적. 여러분의 트래픽은 물리적으로 여러분의 권리가 없는 장치를 통해 이동합니다. 이는 더 이상 '회색 지대'가 아니라 컴퓨터 범죄 위에서 작업하는 것입니다 — 소유자의 동의 및 데이터 처리에 대한 모든 질문이 따릅니다. 2026년에는 동의 및 데이터 수집의 합법성에 대한 주제가 더욱 엄격해지고 있습니다 — 우리는 웹 스크래핑 및 GDPR에 대한 EDPB의 새로운 권장 사항에 대한 자료에서 이를 다뤘습니다.
  • 운영적. 이러한 풀은 압수 명령 하나로 종료됩니다. 여러분의 파서, 계정 농장 및 모니터링은 즉시 중단되며, 잔액의 돈은 제공업체와 함께 사라집니다.
  • 기술적. 봇넷의 '더러운' IP는 이미 안티 프로드 시스템의 레이더에 있습니다. 이들은 FBI가 접근하기 전에 대량으로 표시되고 차단됩니다 — 플랫폼이 주거용 주소를 어떻게 감지하는지는 IP 인텔리전스를 통한 주거용 프록시 감지 분석에서 설명했습니다.

합법적인 주거용 프록시와 도난당한 것을 어떻게 구별할 것인가

제공업체를 확인하는 것은 결제 전에 해야 하며, FBI 배너가 나타난 후가 아닙니다. 2026년을 위한 실용적인 체크리스트인 레드 플래그와 그린 플래그는 다음과 같습니다:

  1. IP 출처에 대해 직접 물어보세요. 합법적인 제공업체는 풀의 출처를 설명합니다: 사용자 동의, 투명한 opt-in을 가진 유료 SDK 파트너십, 운영자와의 계약. '우리의 비밀'이라는 답변이나 침묵은 레드 플래그입니다.
  2. 윤리적 소싱 및 opt-in에 대한 단어를 찾으세요 — 그러나 이를 확인하세요. '윤리적으로 소싱됨'이라는 표현은 마케팅 수사로 변했습니다; 제공업체가 명확한 동의 정책과 철회 메커니즘을 가지고 있는지 확인하세요, 단순히 랜딩 페이지의 한 줄이 아닙니다.
  3. 의심스러울 정도로 저렴하다면 — 거의 항상 봇넷입니다. 주거용 트래픽이 데이터 센터 가격과 동일하게 '정직할' 수는 없습니다. 합법적인 풀에 대한 실제 비용이 가격에 포함되며; 가격을 낮추는 것은 일반적으로 장치 소유자에게 아무런 보상이 없음을 의미합니다.
  4. 법인 및 브랜드 역사 확인. 회사, 주소 및 공개된 역사 없이 이름 없는 상점은 전형적인 화이트라벨로, 타인의 인프라 위에 있습니다. 이러한 '간판'은 IPIDEA 및 NetNut과 함께 대량으로 사라졌습니다.
  5. 차단 시 어떻게 될지를 평가하세요. 신뢰할 수 있는 제공업체는 자체 인프라, 지원 및 SLA를 갖추고 있으며, 압수 명령에 따라 단일 도메인만 사라지지 않습니다.

따라서 자신의 풀의 출처를 통제하고 하나의 회색 네트워크에 의존하지 않는 제공업체와 작업하는 것이 의미가 있습니다. ProxyCove의 주거용 프록시는 합법적이고 동의된 출처에서 IP를 가져오므로, NetNut 고객들에게 방금 폭발한 법적 및 운영적 지뢰밭 없이 '깨끗한' 주거용 주소를 얻을 수 있습니다.

이미 의심스러운 판매자로부터 '주거용' 프록시를 구매한 경우 어떻게 해야 하는가

제공업체에 법인이 없거나 IP 출처에 대한 명확한 답변이 없다면, 다음 정리 작업이 그에 대한 것이라고 생각하고 행동하세요. 조치 순서는 다음과 같습니다:

  1. 중요한 프로세스를 그에 의존하지 마세요. 네트워크가 살아 있는 동안 투명한 출처를 가진 제공업체로 주요 파서와 계정 농장을 이전하세요. 도메인이 압수된 후에는 접근을 복구할 수 있는 사람이 없습니다.
  2. 큰 잔액을 유지하지 마세요. IPIDEA와 NetNut의 붕괴 시, 고객의 계좌에 있는 돈은 서비스와 함께 사라졌습니다. '할인 때문에 1년치 미리 충전'하지 말고 소액으로 충전하세요.
  3. 현재 IP가 표시되어 있는지 확인하세요. 현재 주소를 IP 평판 서비스에 통과시켜 보세요: 높은 사기 점수와 '프록시/봇넷' 태그는 플랫폼이 이미 여러분을 위협으로 간주하고 있으며, 차단이 더 많아질 것임을 의미합니다.
  4. 계정에 대한 위험 모델을 재검토하세요. '더러운' IP를 통해 귀중한 계정을 따뜻하게 했다면, 그 중 일부가 이미 안티 프로드의 의심을 받고 있다는 점을 고려하고 그들에게 부하를 늘리지 마세요.

중요한 것은 패닉이 아니라, 자신의 트래픽 출처에 대해 뉴스에서 마지막으로 알게 되는 일이 없도록 하는 것입니다. 모바일 및 데이터 센터 시나리오도 '내 IP의 출처와 제공업체 차단 시 어떻게 될지 이해하는' 동일한 원칙에 따라 재검토할 필요가 있습니다.

결론

NetNut의 붕괴는 단순한 봇넷 뉴스가 아닙니다. 이는 분명한 신호입니다: 불분명한 출처의 저렴한 '주거용' 프록시 시대가 끝나고 있으며, 이는 도메인 압수와 잔액 동결로 끝나고 있습니다. 1월의 IPIDEA, 7월의 NetNut — 목록은 계속될 것입니다. 프록시에 진정으로 의존하는 비즈니스에 대한 유일한 보험은 IP의 출처가 투명하고 자체 인프라를 갖춘 제공업체를 미리 선택하는 것이며, FBI 배너에서 자신의 풀의 출처를 확인하는 것이 아닙니다.