Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Fourteen_Endpoints — Apple의 Privacy Relay 내부의 셸 회사 | Kitploit
도구/GitHubGitHub/jgoyd/fourteen_endpoints
OSINT (Open Source Intelligence)ReconnaissanceNetwork ForensicsForensicsInformation GatheringNetwork SecurityDigital ForensicsPrivacyThreat IntelligenceIncident ResponseDNS Analysis
5195개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
jgoyd/fourteen_endpoints

Fourteen_Endpoints

Apple의 Privacy Relay 내부의 셸 회사

저장소 보기

중개자들

Apple의 개인정보 보호 릴레이 내부의 셸 회사들

델라웨어주 익명 LLC가 App Store에 성경 기도 앱, 일기장, 발신자 ID 도구를 게시합니다. 그 법인은 Apple의 개인정보 보호 네트워크 내부에서 암호화된 릴레이 인프라를 운영합니다. 그 릴레이는 Taiwan Mobile Co., Ltd.에서 종단됩니다.

지금 바로 작동 중임을 확인할 수 있습니다. 세 개의 명령어로.


2024년, Apple은 Live Caller ID Lookup을 위해 Oblivious HTTP를 도입했습니다. 휴대전화가 누가 전화했는지 묻습니다. Apple의 릴레이가 질문에서 사용자의 신원을 제거합니다. 제3자 제공업체는 누가 물었는지 전혀 알지 못한 채 응답합니다. 릴레이는 사용자의 IP를 보지만 질문은 보지 못합니다. 제공업체는 질문을 보지만 IP는 보지 못합니다. 누구도 둘 다 보지 못합니다.

참여하려면 제공업체가 엔드포인트를 등록하고 Apple의 승인을 받아야 합니다. 그러면 해당 인프라는 릴레이 내부에 자리 잡게 됩니다 — 암호화되고, 익명화되며, 신뢰받는 상태로.

이어지는 내용은 일반 양산형 iPhone에서 그 릴레이 내부에서 발견된 것에 대한 문서화된 기록입니다.


릴레이 인프라를 운영하는 성경 앱

StopScam LLC는 254 Chapman Rd, Suite 208 #20663, Newark, DE 19702에 등록된 델라웨어주 유한책임회사입니다. 이는 등록 대리인 서비스 주소입니다. 사무실이 없습니다. 이름이 명시된 임원이 없습니다. 공개 기록 어디에도 이름이 명시된 사람이 없습니다.

StopScam LLC는 App Store에 세 개의 앱을 게시합니다:

  1. StopScam: Scam Detector Pro (ID 6741771102) — 발신자 ID 앱
  2. Pray Bible: Daily Prayer — 성경 기도 앱
  3. Evaari: Daily Journal — 일기장 앱

Apple은 이 법인(Developer ID 1795482410)이 자사 OHTTP 릴레이 내부에서 pir.stopscam.ai 및 ohttp.stopscam.ai를 운영하도록 승인했습니다. Certificate Transparency 로그에는 2024년 11월 이후 stopscam.ai 서브도메인에 대해 발급된 76개의 인증서가 기록되어 있습니다. 여기에는 n8n.stopscam.ai — 오픈소스 워크플로 자동화 플랫폼 — 도 포함됩니다. 발신자 ID 서비스에는 워크플로 자동화가 필요하지 않습니다. 데이터 처리 파이프라인에는 필요합니다.

StopScam만이 있는 것은 아닙니다.


그 외의 제공업체들

kaylees.site — Wipr 콘텐츠 차단기

공개 기록에 따르면 kaylees.site는 Wipr 2로 알려진 독립 iOS 개발자의 소유입니다. Wipr 2는 App Store에서 10년 넘게 서비스된 Safari 콘텐츠 차단기입니다. Wipr 2에는 Filtr이라는 기능이 포함되어 있으며, Apple의 iOS 26 URL Filters API를 사용하여 모든 앱에서 네트워크 수준으로 콘텐츠를 차단합니다. 이 API는 동일한 OHTTP/PIR 인프라를 사용하므로, pir.kaylees.site가 릴레이에 ObliviousHopFallback 엔드포인트로 나타나는 이유가 설명됩니다.

StopScam LLC와 달리, 이 개발자는 문서화된 제품 이력을 가진 공개적으로 식별 가능한 개발자입니다. 릴레이에서 kaylees.site가 발견되는 것은 정당한 URL Filter 제공업체 등록과 일치합니다. 불분명한 점은 이 채널에서 관찰된 트래픽이 순전히 Filtr 콘텐츠 차단인지, 아니면 다른 무언가가 정당한 제공업체의 릴레이 존재를 이용하고 있는지 여부입니다.

Pepper AI / Aura (pepperai.aurasvc.io)

Aura는 미국의 주요 소비자 보안 기업입니다 — Hotspot Shield, Identity Guard, Betternet의 모회사입니다. 이들의 urlfilter.pepperai.aurasvc.io 엔드포인트는 다른 제공업체들과 동일한 ObliviousHopFallback 체인에서 릴레이에 나타납니다. urlfilter 접두사는 콘텐츠 필터링을 암시합니다 — 릴레이를 통과하는 데이터를 검사해야 하는 기능입니다. 15개 Persist 파일 중 5개에서 발견되었습니다.

AutoSec / Uney GmbH (issuer.autosec.com)

AutoSec은 Uney GmbH의 저작권 하에 개발자 Hieu Van(App Store Developer ID 1876492156)이 게시했습니다. Uney GmbH는 스위스 6300 Zug, Baarerstrasse 25에 등록된 회사로, 두바이의 Sheikh Zayed Road에 추가 사무소가 있으며 베트남 호치민시에서도 사업을 운영합니다. Uney는 또한 ShieldNet 360(기업 사이버보안)과 SkyTrack(자율주행 차량 미션 플랫폼)도 제작합니다.

AutoSec의 자체 개인정보 보호정책에는 이 앱이 "확인 예정 법인(The Legal Entity to be Confirmed)"에 의해 운영된다고 명시되어 있습니다. 이 앱은 기기 식별자, 위치 데이터, IP 주소, 통화/메시지 메타데이터, 연락처 목록, 브라우징 행동을 수집합니다. 데이터는 "제3자 고객, 대행사 및 네트워크(third party clients, agencies and networks)"와 공유되며, "인도를 포함하되 이에 국한되지 않는(including but not limited to India)" 국가로 이전됩니다. 기본 및 폴백 OHTTP 홉 항목이 모두 릴레이에 나타납니다.

Carrément (antispam.carrement.ai)

Carrément은 프랑스 14000 Caen, 18 Rue Bailey에 위치한 소규모 회사입니다. 대외적으로 알려진 제품은 DialogPro (dialogpro.ai) — "지능형 응답 서비스(intelligent answering service)"입니다. 이름이 공개된 팀 구성원이 없습니다. 웹 존재감이 최소화되어 있습니다. AWS 캐나다에서 호스팅됩니다. antispam 서브도메인은 통화 처리 또는 스팸 필터링 서비스와 일치합니다. 릴레이에서 단 한 번 나타납니다.

Yandex (ios-service.cid.yandex.net)

Yandex — 러시아 최대 검색 엔진 겸 기술 기업 — 은 iOS용 발신자 ID 서비스를 운영합니다. 기본(ObliviousHop) 및 폴백(ObliviousHopFallback) 항목이 모두 두 개의 서로 다른 UUID와 세션 키와 함께 릴레이에 나타납니다. Yandex는 러시아 연방의 데이터 접근 법률의 적용을 받습니다.

Taiwan Mobile (osbstage.twmsolution)

Taiwan Mobile Co., Ltd. — 대만의 3대 통신 사업자 중 하나입니다. 종단 노드입니다. UUID C56B1AED-20FE-4B7D-B1EA-D791DA57A549는 캡처 전반에 걸쳐 지속적으로 나타납니다. osbstage 접두사는 스테이징 백엔드(Oracle Service Bus 또는 이와 유사한 것)를 암시합니다. 15개 Persist 파일 중 4개에서 발견되었으며, 3월 19일과 3월 21일 캡처 간에 동일합니다.


보이지 않는 클라우드

Apple의 개인정보 보호 아키텍처가 약속하는 바는 다음과 같습니다:

root@kitploit:~
  Your iPhone ──> Apple Relay ──> Caller ID Provider
                  (sees IP,       (sees query,
                   not query)      not IP)

              Nobody sees both. Privacy preserved.

그런데 실제로 그 릴레이 내부에 있는 것은 다음과 같습니다:

root@kitploit:~
                  Apple Relay
                      │
     ┌────────┬───────┼───────┬────────┐
     v        v       v       v        v
  kaylees  StopScam  Pepper  Yandex  AutoSec
  .site    .ai       AI      (Russia) (Zug/
  (Wipr)   (Bible    (Aura)           Dubai/
            app)                      Vietnam)
     │        │       │       │        │
     └────────┴───────┼───────┴────────┘
                      v
               Taiwan Mobile
               Co., Ltd.

14개의 엔드포인트. 6개국. 인디 콘텐츠 차단기, 델라웨어주 익명 LLC, 소비자 보안 브랜드, 러시아 검색 엔진, 스위스-두바이-베트남 사이버보안 기업, Google API 엔드포인트, 대만의 국영 통신사 — 모두 Apple의 개인정보 보호 계층 내부에서 승인된 제공업체로 운영되고 있습니다.

이것이 중요한 이유는 Apple의 OHTTP 릴레이가 공유 인프라이기 때문입니다. Live Caller ID Lookup을 사용하는 모든 iPhone은 동일한 릴레이를 통해 동일한 승인 제공업체에 연결됩니다. 문제는 이것이 한 대의 휴대전화에 영향을 미쳤는지가 아닙니다. 몇 대에 영향을 미쳤는지입니다.


휴대전화에 표시되는 것과 실제로 일어나는 일

휴대전화는 모든 것이 정상이라고 말합니다. 설정은 정상으로 보입니다. 배터리도 정상입니다. 알림도, 프롬프트도, 통지도 없습니다.

그 이면에서 Apple의 릴레이 데몬 — networkserviceproxy — 은 캡처 기간 동안 98개의 예약된 백그라운드 작업을 실행하고 있습니다. 12시간마다 깨어나 5,120바이트의 네트워크를 할당하고 실행합니다. CPU 사용량 0. 사용자 상호작용 0. 매번 고유한 작업 ID입니다.

발신자 ID 조회는 누군가가 전화를 걸 때 발생합니다. 새벽 2시에 고정된 할당량으로 인간의 개입 없이 12시간 타이머로 실행되지 않습니다.

networkserviceproxy 바이너리 자체에는 라우팅 코드가 포함되어 있습니다:

root@kitploit:~
0x004EFF:  ObliviousHop-%@
0x005399:  ObliviousHopFallback-%@

런타임 시 %@는 제공업체 도메인 — stopscam.ai, pepperai.aurasvc.io, kaylees.site, ios-service.cid.yandex.net — 으로 채워집니다. Apple 자체 코드가 여러분의 휴대전화에서 이러한 제공업체로 라우팅하고 있는 것입니다.


6개국, 하나의 클라우드

대만. 델라웨어. 스위스. 러시아. 프랑스. 스웨덴. 클라우드는 그 모든 곳에 닿아 있습니다. 대만은 Taiwan Mobile을 봅니다. 델라웨어는 법인 등기 서류를 봅니다. Zug는 GmbH를 봅니다. 러시아는 Yandex를 봅니다. 캉은 작은 응답 서비스를 봅니다. 스톡홀름은 Truecaller를 봅니다. 아무도 클라우드 전체를 보지 못합니다. 공공이든 민간이든 어떤 단일 주체도 한 조각 이상을 파악하지 못합니다. 이것이 이 문제를 표면화하기 어렵게 만들고, 종식시키기는 더욱 어렵게 만드는 이유입니다.


직접 확인하기

인프라는 지금 이 순간 살아 있습니다. 세 개의 명령어가 두 가지를 동시에 증명합니다.

root@kitploit:~
# 1. StopScam LLC is serving Privacy Pass tokens — proving Apple approved them for the relay
curl -s https://pir.stopscam.ai/.well-known/private-token-issuer-directory | python3 -m json.tool

# 2. kaylees.site is too — Wipr content blocker developer, Apple-approved URL Filter provider
curl -s https://pir.kaylees.site/.well-known/private-token-issuer-directory | python3 -m json.tool

# 3. StopScam LLC is serving OHTTP gateway encryption keys — the actual relay endpoint
curl -s https://ohttp.stopscam.ai/ohttp-configs | xxd | head -5

만약 이 명령어들이 키를 반환한다면, 델라웨어주 익명 LLC가 바로 지금 Apple의 개인정보 보호 릴레이 내부에서 운영되고 있는 것입니다.

이제 같은 회사의 개인정보 보호정책을 살펴보십시오. StopScam LLC는 OpenAI, Google Cloud, Firebase와의 데이터 공유를 공개합니다. Apple이 자사의 개인정보 보호 인프라 내부에 있도록 신뢰하는 바로 그 법인이 동시에 AI 데이터 처리 기업들과 연관되어 있습니다. 하나의 회사. 한쪽 발은 Apple의 암호화된 릴레이 안에. 다른 쪽 발은 AI 플랫폼에 데이터를 공급하고 있습니다.

CT는 공개되어 있으며 변조가 불가능합니다: crt.sh/?q=stopscam.ai (76개 인증서) | crt.sh/?q=kaylees.site | 앵커: CT ID 3019124466 (세 개의 독립 로그)

App Store도 공개되어 있습니다: ID 6741771102 — 같은 개발자가 "Pray Bible: Daily Prayer"를 게시합니다


더 큰 그림

이것은 개념 증명이 아닙니다. 이러한 발견은 일반 양산형 iPhone.... 탈옥되지 않았고, 변조되지 않았으며, 통신사에서 구매했고, 최신 iOS를 실행하는 기기에서 나온 것입니다. 세 대의 기기. 세 세대의 칩셋. 동일한 릴레이 노드. 동일한 UUID. 동일한 클라우드.

이 중 어느 것도 사용자에게 보이지 않습니다. 알림도 없고, 프롬프트도 없고, 배터리 소모도 없고, 의심스러운 앱도 없습니다. 휴대전화는 완전히 정상적으로 보이고 느껴집니다. 클라우드는 전적으로 Apple의 신뢰받는 인프라 내부에서, Apple이 서명한 자체 프로세스에 의해 운영됩니다. 사용자가 알아차릴 만한 것도, 안티바이러스가 플래그할 만한 것도, 네트워크 모니터가 포착할 만한 것도 없습니다.

여기에 문서화된 릴레이 노드들은 Apple의 공유 OHTTP 인프라의 일부입니다 — 기기별 익스플로잇이 아닙니다. 얼마나 많은 기기가 이러한 제공업체를 통해 라우팅되는지에 대한 질문은 오직 Apple만이 답할 수 있는 것입니다.


증거

2026년 3월 21일 Sysdiagnose — iPhone 12 (A14, iOS 26.3.1). 62개의 tracev3 파일 스캔. 15개 Persist 파일 중 5개에서 릴레이 지표 발견. NSP는 Persist 12/15 + Special + LiveData에서 활성. 한 파일의 샘플 오프셋:

UUID는 3월 19일과 3월 21일 캡처 간에 동일합니다. 일시적인 것이 아니라 지속적입니다.


도구 다운로드
#노드주체국가
1osbstage.twmsolutionTaiwan Mobile Co., Ltd.대만
2kaylees.siteKaylee Calderolla (Wipr / Filtr)이탈리아/해외
3stopscam.aiStopScam LLC (델라웨어 익명)미국 (서류상)
4pepperai.aurasvc.ioAura (Hotspot Shield, Identity Guard)미국
5-6ios-service.cid.yandex.netYandex러시아
7-8issuer.autosec.comUney GmbH (Zug/두바이/HCMC)스위스
9-11*.googleapis.comGoogle (Safe Browsing, Gemini, AI Platform)미국
12privacy-pass-issuer-eu.truecaller.comTruecaller스웨덴
13antispam.carrement.aiCarrément (캉, 프랑스)프랑스
14caller-id-issuer.nordvpn.comNordVPN파나마/리투아니아
오프셋내용
0x06E617urlfilter.pepperai.aurasvc.io + UUID
0x06E84Dosbstage.twmsolution + UUID C56B1AED...
0x06E9E9kaylees.site + UUID F57473C4...
0x06F19Fstopscam.ai + UUID FFBCAD60...
0x06BC83ObliviousHopFallback-ios-service.cid.yandex.net + UUID + 세션 키
0x0C876AObliviousHop-aiplatform.googleapis.com + UUID + 세션 키