
Blackout — 공식 Blackout 공개 FAFO 저장소.

"연구자는 차단할 수 있어도 증거는 차단할 수 없다."
2025년 11월 25일, ZoomInfo CEO 헨리 슈크(Henry Schuck)는 LinkedIn에 '개인 단위 웹사이트 방문을 식별'하는 AI 기반 플랫폼인 GTM Studio의 제품 데모를 게시했습니다.
한 보안 연구자가 GTM Studio 랜딩 페이지를 분석하여 광범위한 사전 동의 추적 인프라를 문서화했습니다. 해당 발견 사항은 CEO의 LinkedIn 게시물에 댓글로 게시되었습니다.
몇 분 만에 연구자는 차단되었습니다.
정정도 없었습니다. 해명도 없었습니다. 그저 침묵뿐이었습니다.
이 증거 자료집은 해당 발견 사항이 은폐될 수 없도록 보장합니다.
| 발견 사항 | 증거 |
|---|---|
| 동의 전 50개 이상의 추적 요청 | 네트워크 캡처는 동의 배너가 로드되기 전에 추적이 실행됨을 보여줌 |
| Sardine.ai 생체 인식 활성화 | 디코딩된 구성에서 enableBiometrics: true |
| PerimeterX 핑거프린팅 | 콜렉터가 요청 #79(동의 전)에서 실행됨 |
| DNS 핑거프린팅 활성 | Sardine 구성에서 enableDNS: true |
| 118개의 고유 추적 도메인 | 단일 페이지 로드에서 접촉됨 |
| 세션 핑거프린팅 | 사기 탐지 API가 동의 전 세션을 생성함 |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
이 구성은 콜렉터 iframe URL의 base64 인코딩 페이로드에서 디코딩되었습니다.
해석:
ZoomInfo는 GTM Studio를 '개인 단위 웹사이트 방문을 식별'하는 도구로 마케팅합니다.
그런데 이 제품의 자체 랜딩 페이지에서 그들은 다음을 배포합니다:
방문자 식별 업체조차 방문자 식별에 자사 제품을 신뢰하지 않습니다.
당신은 개인정보 보호 변호사가 아닙니다. 파이프라인 목표를 달성하려고 할 뿐입니다. 그렇다면 왜 신경 써야 할까요?
문서화된 사전 동의 추적을 하는 공급업체에 지출된 모든 달러는 잠재적으로 향후 법적 책임에 지출된 달러입니다. 이 분야에서 집단 소송이 제기되면 '우리는 몰랐다'는 변호로 인정되지 않는 경우가 많습니다 — 과실로 간주될 수 있습니다.
고려해야 할 질문: 이 데이터가 소송에서 법적 청구 근거가 될 수 있을까요?
적절한 동의 없이 수집된 데이터는 법적으로 처리할 수 없을 수 있습니다. 이는 다음을 의미할 수 있습니다:
이 부분은 법무팀과 검토할 가치가 있습니다.
동의 없이 추적당하는 사람들이요? 그들은 바로 당신이 전환시키려는 바로 그 사람들입니다. 그들이 알게 되면 (그리고 이러한 관행의 만연함은 점점 더 공개되고 있습니다), 단지 거래를 잃는 것에 그치지 않을 수 있습니다 — 법적 지위를 가진 적대자를 만들 수도 있습니다.
모든 방문자는 잠재적 원고입니다. 모든 페이지 조회는 잠재적 증거입니다.
GDPR 제26조. CCPA 1798.100. 당신의 계약서에는 '공급업체가 컴플라이언스를 보증한다'고 명시되어 있을 수 있습니다. 그러나 법원은 그와 무관하게 공동 책임을 인정한 바 있습니다. 공급업체의 관행이 공개 기록이 되면, 당신의 법무팀은 '이 공급업체를 승인한 사람이 누구인가?'라고 물을 것입니다.
그 대답은 증거 개시 대상입니다.
잠재 고객의 보안 팀이 당신의 마테크 스택을 조사했다는 이유로 엔터프라이즈 거래를 잃는 상황을 상상해 보세요. RFP 질문을 상상해 보세요: '문서화된 사전 동의 추적을 하는 공급업체를 사용하고 있습니까?'
당신의 공급업체 선택은 증거 개시 대상입니다. 그에 따라 선택하십시오.
마케팅 업계는 15년 동안 '빨리 움직이고, 용서를 구하라'는 방식으로 운영되어 왔습니다. 그 시대는 끝나가고 있습니다.
'무슨 수를 써서라도 성장' 전략을 뒷받침했던 추적 인프라는 이제:
이제 선택할 수 있습니다:
공급업체는 당신을 보호하지 않을 것입니다. 당신의 계약서도 당신을 보호하지 못할 수 있습니다. 오직 당신의 선택만이 당신을 보호할 것입니다.
zoominfo-gtm-studio/
├── FINDINGS.md # Full technical analysis
├── TIMELINE.md # CEO post → comment → block sequence
├── code/
│ ├── sardine-config.json # Decoded biometrics configuration
│ ├── perimeterx.md # PerimeterX infrastructure details
│ └── tracking-sequence.md # Complete request timeline
├── methodology/
│ └── how-we-tested.md # Reproduction instructions
└── legal/
├── gdpr-analysis.md # EU regulation analysis
├── ccpa-analysis.md # California privacy law analysis
└── cipa-exposure.md # California wiretapping exposure analysis
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — PerimeterX 핑거프린팅*.d.sardine.ai/bg.png — Sardine 행동 생체 인식gw-app.zoominfo.com/gw/ziapi/fraud-detection — 세션 핑거프린팅
다음에 대한 문서화된 증거를 제시받았을 때:
상장 기업의 CEO는 다음을 선택했습니다:
ZoomInfo는 이러한 발견 사항에 대한 논평 요청에 응답하지 않았습니다.
이것은 법적 조언이 아닙니다.
이 증거 자료집에 포함된 정보는 정보 제공 및 교육 목적으로만 제공됩니다. 본 자료의 어떠한 내용도 법적 조언을 구성하지 않으며, 본 정보를 열람, 읽거나 사용함으로써 변호사-의뢰인 관계가 성립되지 않습니다.
여기에 제시된 정보에 기반하여 조치를 취하기 전에 관할권에서 면허를 취득한 자격 있는 변호사와 상담해야 합니다. 개인정보 보호법은 복잡하고 관할권에 따라 다르며 변경될 수 있습니다. 한 관할권에서 위반을 구성할 수 있는 행위가 다른 관할권에서는 적용되지 않을 수 있습니다.
Blackout은 법률 회사가 아닙니다. 우리는 기술적 발견 사항을 문서화하는 보안 연구자입니다. 우리는 다음에 대해 어떠한 진술이나 보증도 하지 않습니다:
모든 발견 사항은 테스트 시점의 공개적으로 관찰 가능한 행위에 기반합니다. 네트워크 캡처, 디코딩된 구성, 요청 타임라인은 특정 시점의 스냅샷을 나타냅니다. 공급업체는 게시 후 관행을 수정할 수 있습니다.
사전 동의 추적 또는 감시 관행으로 피해를 입었다고 생각된다면, 개인정보 보호 변호사와 상담하거나 지역 데이터 보호 당국에 문의하십시오. 법적 권리나 구제 수단을 평가할 때 이 문서에만 의존하지 마십시오.
이 증거 자료집에 접근함으로써, 귀하는 이 고지 사항을 읽고 이해했음을 인정합니다.
이 증거 자료집은 공공의 이익을 위해 공개됩니다.
공급업체의 추적 인프라는 투명하고 검증 가능해야 하며, 문서화되었을 때 은폐되어서는 안 됩니다.
공개 주체: Blackout Research
날짜: 2025년 11월 25일
무료 포렌식 스캔. 100개 도메인. 24시간.
당신의 공급업체들이 무엇을 하고 있는지 알아보십시오.
"연구자는 차단할 수 있어도
증거는 차단할 수 없다."