블로그로 돌아가기

레지던트 프록시는 어디서 오는가: 트래픽 비용과 15% 노드가 감염된 이유

레지던트 프록시는 누군가의 집 인터넷입니다. 2026년의 숫자를 통해 풀에서 주소가 어떻게 생성되는지, '수동 소득' 서비스가 기가바이트당 얼마를 지불하는지, 소매가 15-30배 더 비싼 이유, 53백만 개의 Bitsight 노드 나열이 보여준 것, 그리고 65%의 기업 네트워크가 이미 이 트래픽에 참여하고 있는 이유를 분석합니다.

📅2026년 8월 9일
레지던트 프록시는 어디서 오는가: 트래픽 비용과 15% 노드가 감염된 이유

레지던트 프록시는 누군가의 집 인터넷입니다. 추상적인 "1억 개의 IP 풀"이 아니라, 특정 라우터, TV 또는 전화기로, 현재 다른 사람의 트래픽이 흐르고 있는 것입니다. 구매 시 거의 항상 묻지 않는 질문은: 누가 얼마에 이 채널을 양도하기로 동의했는가입니다. 이 답변은 풀의 품질, 법적 지위 및 다른 악성 소프트웨어와 함께 아웃바운드 노드를 공유할 가능성을 결정합니다.

2026년에는 이 질문에 대한 정상적인 수치가 처음으로 나타났습니다. Bitsight TRACE는 30개의 프록시 서비스의 노드를 나열했으며, Infoblox는 기업 네트워크 측면에서 문제를 살펴보았고, "수동 소득" 서비스의 지급은 공개적으로 접근할 수 있습니다. 모든 것을 종합하여 경제를 계산해 보겠습니다.

레지던트 IP의 세 가지 출처

모든 레지던트 풀은 세 가지 방법 중 하나로 수집되며, 이들은 본질적으로 다릅니다.

  1. 돈을 받고 자발적으로 공유하기. 사용자는 Honeygain, Pawns.app 또는 EarnApp과 같은 애플리케이션을 설치하고 제공한 트래픽에 대해 보상을 받습니다. 동의는 있으며, 이는 자발적이며, 소유자는 언제든지 애플리케이션을 종료할 수 있습니다.
  2. 무료 소프트웨어 내의 SDK. 개발자는 VPN, 파일 변환기, 스트리밍 클라이언트와 같은 자신의 애플리케이션에 프록시 라이브러리를 통합하고 설치된 장치마다 돈을 받습니다. 사용자는 형식적으로 EULA에 동의했지만, 자발적인 선택을 하지 않았습니다.
  3. 감염. 장치는 정보 스틸러나 저렴한 TV 셋톱 박스에 미리 설치된 백도어를 통해 풀에 들어갑니다. 동의는 전혀 없습니다.

이 세 가지 카테고리는 "레지던트 프록시"라는 하나의 간판 아래 판매되며 동일한 가격으로 제공됩니다. 차이는 간접적인 징후에서만 나타나며, 그래서 이를 읽을 수 있는 능력이 중요합니다.

집에서의 트래픽 기가바이트당 지급액

첫 번째 채널의 요금은 공개되어 있으며, 쉽게 확인할 수 있습니다:

  • Pawns.app — 기가바이트당 고정 $0.20, 최소 지급액 $5.
  • EarnApp — 미국에서 약 $0.36, 다른 지역에서는 최대 $0.24; 다른 추정에 따르면 범위는 더 넓어 $0.30–0.90로 지역에 따라 다릅니다. 최소 지급액은 $2.50입니다.
  • Honeygain — 10MB당 3 크레딧, 수요와 실제 요금은 국가에 따라 크게 다릅니다 (미국의 트래픽은 인도의 것보다 비쌉니다). 최소 지급액은 $20입니다.

미국에서 여러 애플리케이션이 동시에 실행되는 경우, 현실적인 결과는 하루에 약 1달러입니다. 이것이 바로 "수동 소득"의 상한선입니다: 비즈니스가 아니라 구독료에 대한 작은 수익입니다.

이제 방정식의 두 번째 절반입니다. 2026년 대형 공급자의 레지던트 트래픽 소매가는 Decodo(구 Smartproxy)에서 기가바이트당 $3.75에서 Bright Data의 요금제에 따라 기가바이트당 $8입니다. 데이터 센터 트래픽은 기가바이트당 약 $0.60입니다.

비교해 보세요: 채널 소유자는 $0.20–0.36을 받고, 최종 구매자는 $3.75–8을 지불합니다. 15–30배의 차이는 중개인의 탐욕이 아니라 그 사이의 모든 것의 비용입니다: 회전 인프라, 죽은 노드의 필터링, 지리적 타겟팅, 지원, 법적 위험. 그러나 숫자의 순서를 이해하면 가장 중요한 것을 설명합니다: 시장 일부는 장치 소유자에게 전혀 지불하지 않으려는 강한 유혹이 있습니다. 바로 여기서 두 번째 및 세 번째 채널이 발생합니다.

자발적인 풀에는 구조적 제한이 있으며, 이는 거의 언급되지 않습니다. 하루에 1달러를 위해 애플리케이션을 켜두려는 사람은 좁은 청중이며, 이는 고르게 분포되어 있지 않습니다: 인터넷이 저렴한 곳에는 많은 참가자가 있고, 주소 수요가 최대인 곳에는 적은 수가 있습니다. 따라서 "비싼" 지리적 주소의 지속적인 부족과 무료 소프트웨어의 SDK를 통해 이를 보충하려는 유혹이 생깁니다. 공급자가 특정 서구 국가에서 시장보다 훨씬 낮은 가격으로 수천만 개의 주소를 약속할 때, 자발적인 채널의 산술은 그러한 양을 설명하지 않습니다.

15%의 노드가 감염됨: 추측 대신 측정

Bitsight TRACE는 2026년 1월 19일부터 3월 15일까지 55일 동안 노드를 나열했습니다 — 53,346,368개의 고유 IP 주소와 30개의 프록시 서비스에서 거의 9억 건의 사건이 발생했습니다. 피크 활동을 보인 가장 큰 풀: NetNut — 230만 노드, LunaProxy — 185만, 711Proxy — 165만, 922Proxy — 164만, ThunderProxy — 147만.

이후 연구자들은 이 주소를 악성 소프트웨어에 대한 텔레메트리와 비교했습니다:

  • 15.49%의 주소(8,222,677 IP)가 활성 감염의 징후를 보였습니다;
  • 12.78% (6,785,708 IP) — 위험 소프트웨어의 활동;
  • 발견된 가족 중에는 Vo1d, Badbox, RootSTV/Pandoraspear, Gamarue가 포함됩니다.

여기서는 해석에 주의가 필요합니다. 모든 주소의 전 세계적인 기본 감염 수준은 14–21%로 비슷하며, 따라서 이 비율이 자체적으로 풀들이 봇넷으로 구성되어 있다는 것을 증명하지는 않습니다. 더 중요한 것은 특정 서비스의 노드가 특정 TV 악성 소프트웨어 가족과 확실히 겹친다는 것입니다. 주목할 만한 에피소드는 2026년 1월 IPIDEA에 대한 작전입니다: 차단되기 전, 그의 인프라에는 302,238개의 Vo1d 감염이 있었으며, 이는 전 세계 봇넷의 55%와 RootSTV의 3분의 1에 해당합니다. 1월 24일, 서비스는 224만 개의 노드와 약 30만 개의 Vo1d 감염으로 복구되었습니다.

올해 가장 큰 사건에서도 유사한 상황이 발생했습니다: 2026년 7월 2일, Google 위협 정보 그룹은 FBI, IRS-CI 및 Lumen과 함께 NetNut을 차단했습니다 — 200만 개 이상의 도난당한 스마트 TV, 스트리밍 셋톱 박스 및 Android 장치로 구성된 네트워크입니다. 6월 한 주 동안 316개의 개별 위협 클러스터가 발견되어 아웃바운드 노드를 마스킹하는 데 사용되었습니다. LG가 TV에서 프록시 SDK를 제거하기 시작한 방법에 대한 자세한 분석은 별도로 진행했습니다.

65%의 기업 네트워크가 이미 이에 참여하고 있습니다

이 이야기에서 가장 과소평가된 부분은 "집에서의 트래픽"이 실제로 종종 사무실 트래픽이라는 것입니다. Infoblox는 클라우드 고객의 DNS 요청을 분석하고 무시할 수 없는 결과를 얻었습니다:

  • 2026년에는 고객의 65% 이상이 레지던트 프록시 서비스의 도메인에 접근했습니다;
  • 제약 및 식품 산업에서는 90% 이상의 조직이;
  • 은행 및 공공 부문에서는 60% 이상;
  • 모든 수직 분야에서 최소 40%;
  • 프록시 도메인에 대한 DNS 요청의 총량은 2025년 초 300–400억 건에서 2026년 4월까지 500억 건 이상으로 증가했습니다.

메커니즘은 간단합니다: 직원이 작업용 노트북에 트래픽 수익을 위한 애플리케이션, 브라우저 확장 프로그램 또는 내장된 SDK가 있는 무료 스트리밍 클라이언트를 설치하면 기업 주소가 다른 요청을 처리하기 시작합니다. 보안 서비스에 따르면, 회사의 아웃바운드 트래픽은 갑자기 회사에 속하지 않게 되며, 회사의 IP는 다른 사람의 행동으로 인해 블랙리스트에 올라갈 수 있습니다.

관리자가 이 문제를 해결하기 위해 해야 할 일: DNS 로그에서 트래픽 수익화 서비스의 도메인에 대한 요청을 찾아 차단하고, 이러한 애플리케이션의 설치를 정책으로 금지하며, 갑자기 비업무 시간에 많은 아웃바운드 연결을 생성하는 장치를 별도로 점검하는 것입니다. 외부 주소가 필요한 합법적인 작업에는 네트워크 수준에서 관리되는 프록시가 있으며, 이는 로그, 제어 및 명확한 책임이 있습니다.

프록시 구매자에게 주는 의미

실용적인 결론은 "레지던트 프록시는 나쁘다"가 아닙니다 — 실제 집 주소가 필요한 곳에서는 여전히 유용한 도구입니다. 결론은 풀의 출처가 더 이상 추상적인 개념이 아니며, 당신이 지불하는 것에 직접적인 영향을 미친다는 것입니다.

더러운 풀의 실용적인 효과: 당신의 아웃바운드 노드가 동시에 다른 악성 소프트웨어에 의해 비밀번호 스프레이 또는 스팸 발송에 사용됩니다; 주소가 블록 리스트에 올라갑니다; 당신의 성공률이 떨어지고, 이를 "약한 안티봇 시스템"으로 돌립니다. 또한 평판 및 법적 위험: 트래픽이 당신에 대해 모르는 장치를 통해 흐릅니다.

구매 전에 공급자에게 물어봐야 할 사항:

  1. IP의 출처. 명확한 답변은 "보상을 받는 파트너 애플리케이션" 또는 "계약에 따른 ISP 범위"와 같아야 하며, "세계에서 가장 큰 네트워크"와 같아서는 안 됩니다.
  2. 필터링이 있는가. 공급자가 블랙리스트와 악성 소프트웨어 피드에 노출된 노드를 제거하는지, 그리고 얼마나 자주 제거하는지 확인합니다.
  3. 트래픽에 대한 보증은 무엇인가. 실패한 요청에 대한 환불 및 투명한 청구는 공급자가 노드의 품질에 대해 확신하고 있음을 간접적으로 나타냅니다.
  4. 레지던트 유형이 정말 필요한가. 많은 작업에는 데이터 센터 프록시가 가격이 6배 저렴하며, 실제 집 주소가 필요한 곳에서는 공급자의 선택으로 출처 문제를 해결할 수 있습니다.

당신의 풀이 방어 측면에서 어떻게 보이는지 별도로 확인해야 합니다: 2026년의 탐지기는 레지던트 노드를 ASN이 아니라 행동 및 네트워크 징후로 식별합니다 — 현대 IP 인텔리전스가 어떻게 구성되어 있는지에 대해 자세히 설명했습니다. 풀이 오염되면, 이는 메트릭과 안티봇 시스템의 데이터에서 모두 확인할 수 있습니다.

간단히 말해

레지던트 풀은 마법이 아니라 경제입니다. 집 채널 소유자는 기가바이트당 $0.20–0.36을 받고, 구매자는 같은 기가바이트를 $3.75–8에 판매하며, 이 차이에는 정직한 파트너 풀과 감염된 셋톱 박스 네트워크 간의 모든 차이가 포함됩니다. 2026년의 측정 결과, 5,300만 개의 나열된 노드 중 15.49%가 활성 감염의 징후를 보였으며, 65%의 기업 네트워크가 이미 이 트래픽에 참여하고 있습니다.

실용적인 결론은 하나입니다: 구매 전에 주소의 출처에 대해 질문하고, 첫 번째 대량 차단 이후가 아니라는 것입니다. 레지던트 프록시는 실제로 필요한 곳에서 구매해야 하며, IP의 출처를 설명할 수 있는 공급자에게서 구매해야 합니다 — 선택 기준은 별도의 체크리스트에 모았습니다.