CrowdSec는 봇 탐지 기능을 통해 2주 동안 43개국에 분포한 IP 7만5000개가 하나의 스크래퍼 클러스터 ‘PaperPhone’으로 움직이는 정황을 포착했다고 밝혔다. CrowdSec의 분석에 따르면 국가별 위치 정보와 기기 정보는 실제 운영 환경을 반영하지 않을 수 있으며, IP를 여러 지역에 분산한 듯한 모습도 인위적으로 만들어진 흔적이 있다.

CrowdSec는 8월 31일 봇 탐지 기능을 포함한 CrowdSec 1.8.0을 출시했다. 해당 기능은 당시 알파 단계였지만 일부 이용자가 운영 인프라에 적용했고, CrowdSec는 이를 통해 수집한 봇 신호 데이터를 조사하기 시작했다. 봇 탐지 기능이 추가되기 전까지 Security Engine과 Web Application Firewall은 주로 IP의 행동을 살폈다. 새 기능은 IP 뒤에 있는 클라이언트가 무엇을 실행하는지도 관찰할 수 있게 했다.

CrowdSec가 집계한 PaperPhone의 규모는 다음과 같다.

  • IP 주소 7만5000개
  • IP 블록 230개, 네트워크 80개에 분포
  • 43개국에서 관측
  • 2주 동안 포착

국가별 위치와 실제 운영 시간의 불일치

CrowdSec는 클러스터가 43개국에서 접속한 것으로 나타났지만, 요청 시간대가 해당 국가의 시간대와 맞지 않았다고 설명했다. 예를 들어 일본·인도·멕시코·리투아니아에서 관측된 요청은 각각 현지 시각 기준 새벽에 정점에 이르렀고, 밤 시간대 요청 비중도 높았다.

  • 일본: 정점 현지 시각 05시, 야간 비중 18.7%
  • 인도: 정점 현지 시각 01시, 야간 비중 18.5%
  • 멕시코: 정점 현지 시각 03시, 야간 비중 17.4%
  • 리투아니아: 정점 현지 시각 02시, 야간 비중 16.6%

요청이 여러 날에 걸쳐 분산됐는데도 출발 국가와 관계없이 트래픽 급증 시점이 동기화되는 패턴이 나타났다. CrowdSec는 일본과 미국, 호주와 캐나다처럼 시차가 큰 지역에서도 요청이 동시에 증가한 사례를 들었다. 이를 UTC 기준으로 보면 패턴이 더 일관되게 설명된다는 것이 CrowdSec의 분석이다.

다만 타임라인은 기능 출시 이후 탐지가 시작된 시점부터 작성됐다. CrowdSec는 클러스터의 인프라가 그보다 앞서 운영되고 있었을 가능성이 있으며, 이용자들이 기능을 배포하고 탐지에 참여하면서 IP가 점차 클러스터에 포착됐다고 밝혔다. 차단이 잦아진 뒤 운영자가 IP 주소를 교체하는 모습도 관찰했다고 덧붙였다.

IP 위치 정보와 기기 신호의 불일치

클러스터의 IP 블록은 대부분 /24 단위이며, 주소 등록 지역과 등록 기관, WHOIS에 기재된 국가, 지리 위치 정보가 서로 맞지 않는 사례가 있었다. CrowdSec가 예로 든 103.216.1.0/24는 아시아태평양 지역 인터넷 주소 관리 기관 APNIC에 할당됐지만, 유럽·중동·중앙아시아 지역 관리 기관 RIPE에 등록돼 있다. 마지막 지역 간 이전은 2025년에 이뤄졌으며, 등록 기관은 리투아니아에 있지만 WHOIS에는 미국으로 표시돼 있다고 CrowdSec는 설명했다.

인접한 IP 대역이 서로 다른 도시로 표시되는 사례도 있었다.

  • 62.105.200.0/22: 벨기에 브뤼셀
  • 62.105.204.0/23: 태국 방콕
  • 62.105.208.0/23: 일본 도쿄
  • 62.105.210.0/23: 프랑스 파리

CrowdSec는 230개 IP 블록을 살펴본 결과, 여러 지역에 분포한 것처럼 보이는 모습이 실제로는 지리적 흔적을 감추기 위한 인위적 구성일 수 있다고 주장했다. 관련 IP 블록의 상당 부분을 통제하는 주체는 소수이며, M247의 이름은 해당 소유 관계 그래프에 나타나지 않았지만 M247은 PaperPhone 트래픽의 20% 이상을 전달하는 중계 사업자라고 밝혔다.

기기 신호에서도 불일치가 발견됐다. 7만5000개 IP는 13종의 기기 식별 정보 사이를 반복적으로 전환했으며, 여기에는 안드로이드 기기 5종과 iOS 기기 7종이 포함됐다. 하지만 CrowdSec에 따르면 모든 봇의 화면 표시 영역은 375×812로, 주장된 기기와 맞지 않는 크기였다.

또한 모든 봇은 WebGL 렌더러로 Google SwiftShader를 사용했다. SwiftShader는 CPU 기반 소프트웨어 렌더러다. CrowdSec는 최신 안드로이드 기기에서 하드웨어 가속이 없을 가능성은 거의 없으며, Apple WebKit을 사용하는 iOS 14·15에서 SwiftShader 신호가 나타날 가능성도 없다고 설명했다.

CrowdSec는 관련 IP 대역 대부분이 데이터센터로 이미 식별돼 자사 사이버 위협 정보(CTI)에 알려진 범위였다고 밝혔다. 따라서 이번 사례는 주거용 프록시 악용 사례와는 다르며, 일부 블록에서는 사용 가능한 IP 주소가 스크래핑에 거의 전부 동원된 것으로 나타났다고 설명했다.