Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
blackout-public — Blackout — 공식 Blackout 공개 FAFO 저장소. | Kitploit
도구/GitHubGitHub/clark-prog/blackout-public
OSINT (Open Source Intelligence)ForensicsInformation GatheringWeb SecurityDigital ForensicsPrivacyThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseCurated Resources
108개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
clark-prog/blackout-public

blackout-public

Blackout — 공식 Blackout 공개 FAFO 저장소.

저장소 보기

Blackout's Public FAFO Repo

ZoomInfo GTM Studio: 사전 동의 추적 문서

"연구자는 차단할 수 있어도 증거는 차단할 수 없다."


무슨 일이 있었나

2025년 11월 25일, ZoomInfo CEO 헨리 슈크(Henry Schuck)는 LinkedIn에 '개인 단위 웹사이트 방문을 식별'하는 AI 기반 플랫폼인 GTM Studio의 제품 데모를 게시했습니다.

한 보안 연구자가 GTM Studio 랜딩 페이지를 분석하여 광범위한 사전 동의 추적 인프라를 문서화했습니다. 해당 발견 사항은 CEO의 LinkedIn 게시물에 댓글로 게시되었습니다.

몇 분 만에 연구자는 차단되었습니다.

정정도 없었습니다. 해명도 없었습니다. 그저 침묵뿐이었습니다.

이 증거 자료집은 해당 발견 사항이 은폐될 수 없도록 보장합니다.


주요 발견 사항

발견 사항증거
동의 전 50개 이상의 추적 요청네트워크 캡처는 동의 배너가 로드되기 전에 추적이 실행됨을 보여줌
Sardine.ai 생체 인식 활성화디코딩된 구성에서 enableBiometrics: true
PerimeterX 핑거프린팅콜렉터가 요청 #79(동의 전)에서 실행됨
DNS 핑거프린팅 활성Sardine 구성에서 enableDNS: true
118개의 고유 추적 도메인단일 페이지 로드에서 접촉됨
세션 핑거프린팅사기 탐지 API가 동의 전 세션을 생성함

결정적 증거

디코딩된 Sardine.ai 구성

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

이 구성은 콜렉터 iframe URL의 base64 인코딩 페이로드에서 디코딩되었습니다.

해석:

  • 마우스 움직임이 기본적으로 추적됨
  • 타이핑 패턴이 기록됨
  • DNS 핑거프린팅 활성화됨
  • ZoomInfo는 Sardine.ai와 공식 파트너십을 맺고 있음
  • 테스트가 아닌 프로덕션 환경임

아이러니

ZoomInfo는 GTM Studio를 '개인 단위 웹사이트 방문을 식별'하는 도구로 마케팅합니다.

그런데 이 제품의 자체 랜딩 페이지에서 그들은 다음을 배포합니다:

  • 외부 신원/핑거프린팅 공급업체 3곳 (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • 동의 전 행동 생체 인식
  • 118개의 서로 다른 추적 도메인

방문자 식별 업체조차 방문자 식별에 자사 제품을 신뢰하지 않습니다.


마케터를 위한 안내: 이것이 왜 중요한가

당신은 개인정보 보호 변호사가 아닙니다. 파이프라인 목표를 달성하려고 할 뿐입니다. 그렇다면 왜 신경 써야 할까요?

1. 당신의 예산이 법적 리스크를 사고 있을 수 있습니다

문서화된 사전 동의 추적을 하는 공급업체에 지출된 모든 달러는 잠재적으로 향후 법적 책임에 지출된 달러입니다. 이 분야에서 집단 소송이 제기되면 '우리는 몰랐다'는 변호로 인정되지 않는 경우가 많습니다 — 과실로 간주될 수 있습니다.

고려해야 할 질문: 이 데이터가 소송에서 법적 청구 근거가 될 수 있을까요?

2. 당신의 '인텐트 데이터'가 법적 위험을 지닐 수 있습니다

적절한 동의 없이 수집된 데이터는 법적으로 처리할 수 없을 수 있습니다. 이는 다음을 의미할 수 있습니다:

  • 리드 스코어가 문제 있는 데이터로 구축되었을 수 있습니다
  • ABM 캠페인이 동의 없이 수집된 프로필을 타겟팅할 수 있습니다
  • 기여 분석 모델에 오염된 신호가 포함될 수 있습니다

이 부분은 법무팀과 검토할 가치가 있습니다.

3. 당신의 고객이 원고가 될 수 있습니다

동의 없이 추적당하는 사람들이요? 그들은 바로 당신이 전환시키려는 바로 그 사람들입니다. 그들이 알게 되면 (그리고 이러한 관행의 만연함은 점점 더 공개되고 있습니다), 단지 거래를 잃는 것에 그치지 않을 수 있습니다 — 법적 지위를 가진 적대자를 만들 수도 있습니다.

모든 방문자는 잠재적 원고입니다. 모든 페이지 조회는 잠재적 증거입니다.

4. 공급업체의 컴플라이언스가 당신의 컴플라이언스에 영향을 미칩니다

GDPR 제26조. CCPA 1798.100. 당신의 계약서에는 '공급업체가 컴플라이언스를 보증한다'고 명시되어 있을 수 있습니다. 그러나 법원은 그와 무관하게 공동 책임을 인정한 바 있습니다. 공급업체의 관행이 공개 기록이 되면, 당신의 법무팀은 '이 공급업체를 승인한 사람이 누구인가?'라고 물을 것입니다.

그 대답은 증거 개시 대상입니다.

5. 경쟁사가 이를 당신에게 역이용할 수 있습니다

잠재 고객의 보안 팀이 당신의 마테크 스택을 조사했다는 이유로 엔터프라이즈 거래를 잃는 상황을 상상해 보세요. RFP 질문을 상상해 보세요: '문서화된 사전 동의 추적을 하는 공급업체를 사용하고 있습니까?'

당신의 공급업체 선택은 증거 개시 대상입니다. 그에 따라 선택하십시오.


냉정한 진실

마케팅 업계는 15년 동안 '빨리 움직이고, 용서를 구하라'는 방식으로 운영되어 왔습니다. 그 시대는 끝나가고 있습니다.

'무슨 수를 써서라도 성장' 전략을 뒷받침했던 추적 인프라는 이제:

  • 문서화되었습니다 (지금 증거를 읽고 있습니다)
  • 증거 개시가 가능합니다 (공개 GitHub 저장소)
  • 잠재적으로 법적 청구가 가능합니다 (GDPR, CCPA, CIPA가 적용될 수 있음)

이제 선택할 수 있습니다:

  1. 지금 스택을 감사하고 책임이 구체화되기 전에 평가하거나
  2. 외부의 조사를 기다렸다가 공개된 증거에 대해 왜 대응하지 않았는지 설명하거나

공급업체는 당신을 보호하지 않을 것입니다. 당신의 계약서도 당신을 보호하지 못할 수 있습니다. 오직 당신의 선택만이 당신을 보호할 것입니다.


증거 자료 구성

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Full technical analysis
├── TIMELINE.md              # CEO post → comment → block sequence
├── code/
│   ├── sardine-config.json  # Decoded biometrics configuration
│   ├── perimeterx.md        # PerimeterX infrastructure details
│   └── tracking-sequence.md # Complete request timeline
├── methodology/
│   └── how-we-tested.md     # Reproduction instructions
└── legal/
    ├── gdpr-analysis.md     # EU regulation analysis
    ├── ccpa-analysis.md     # California privacy law analysis
    └── cipa-exposure.md     # California wiretapping exposure analysis

검증 방법 (5분)

  1. Chrome을 시크릿 모드로 엽니다
  2. DevTools(F12) → Network 탭을 엽니다
  3. 'Preserve log'를 활성화합니다
  4. 다음으로 이동합니다: https://www.zoominfo.com/products/gtm-studio
  5. 동의 배너와 상호작용하지 마십시오
  6. 배너가 보이기 전에 실행되는 요청을 세어봅니다

찾아볼 것

  • collector-pxosx7m0dx.px-cloud.net — PerimeterX 핑거프린팅
  • *.d.sardine.ai/bg.png — Sardine 행동 생체 인식
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — 세션 핑거프린팅

법적 분석

GDPR (EU)

  • 제5조(3): 추적 전 쿠키 동의 필요
  • 제6조: 처리를 위한 법적 근거 필요
  • 제9조: 행동 생체 인식은 특별 범주 데이터에 해당할 수 있음

CCPA/CPRA (캘리포니아)

  • 알 권리: Sardine.ai 파트너십이 개인정보 처리방침에 공개되지 않음
  • 거부할 권리: 추적 시작 전에 거부 옵션이 제시되지 않음
  • 데이터 공유: 동의 전에 40개 이상의 제3자에게 데이터 전송됨

CIPA (캘리포니아)

  • 도청 조항: 동의 없는 생체 인식 수집은 도청 법령에 저촉될 수 있음
  • 쌍방 동의: 캘리포니아는 특정 녹음에 대해 모든 당사자의 동의를 요구함

CEO의 대응

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

다음에 대한 문서화된 증거를 제시받았을 때:

  • 사전 동의 추적
  • 행동 생체 인식 수집
  • 단일 페이지의 118개 추적 도메인

상장 기업의 CEO는 다음을 선택했습니다:

  • 연구자를 차단
  • 발견 사항을 반박하지 않음
  • 해명을 제공하지 않음

ZoomInfo는 이러한 발견 사항에 대한 논평 요청에 응답하지 않았습니다.


법적 고지

이것은 법적 조언이 아닙니다.

이 증거 자료집에 포함된 정보는 정보 제공 및 교육 목적으로만 제공됩니다. 본 자료의 어떠한 내용도 법적 조언을 구성하지 않으며, 본 정보를 열람, 읽거나 사용함으로써 변호사-의뢰인 관계가 성립되지 않습니다.

여기에 제시된 정보에 기반하여 조치를 취하기 전에 관할권에서 면허를 취득한 자격 있는 변호사와 상담해야 합니다. 개인정보 보호법은 복잡하고 관할권에 따라 다르며 변경될 수 있습니다. 한 관할권에서 위반을 구성할 수 있는 행위가 다른 관할권에서는 적용되지 않을 수 있습니다.

Blackout은 법률 회사가 아닙니다. 우리는 기술적 발견 사항을 문서화하는 보안 연구자입니다. 우리는 다음에 대해 어떠한 진술이나 보증도 하지 않습니다:

  • 분석의 법적 정확성 또는 완전성
  • 인용된 규정이 특정 상황에 적용되는 여부
  • 어떤 회사의 추적 관행의 현재 상태 (변경될 수 있음)
  • 이 정보에 기반한 법적 조치의 결과

모든 발견 사항은 테스트 시점의 공개적으로 관찰 가능한 행위에 기반합니다. 네트워크 캡처, 디코딩된 구성, 요청 타임라인은 특정 시점의 스냅샷을 나타냅니다. 공급업체는 게시 후 관행을 수정할 수 있습니다.

사전 동의 추적 또는 감시 관행으로 피해를 입었다고 생각된다면, 개인정보 보호 변호사와 상담하거나 지역 데이터 보호 당국에 문의하십시오. 법적 권리나 구제 수단을 평가할 때 이 문서에만 의존하지 마십시오.

이 증거 자료집에 접근함으로써, 귀하는 이 고지 사항을 읽고 이해했음을 인정합니다.


본 공개에 관하여

이 증거 자료집은 공공의 이익을 위해 공개됩니다.

공급업체의 추적 인프라는 투명하고 검증 가능해야 하며, 문서화되었을 때 은폐되어서는 안 됩니다.

공개 주체: Blackout Research
날짜: 2025년 11월 25일


Blackout Friday — 2025년 11월 29일

무료 포렌식 스캔. 100개 도메인. 24시간.

당신의 공급업체들이 무엇을 하고 있는지 알아보십시오.

→ deployblackout.com


"연구자는 차단할 수 있어도
증거는 차단할 수 없다."

도구 다운로드