멀티어카운팅 공격의 해부: iGaming 플랫폼 사례 연구
한 운영자, 217개 계정, 8만 4천 달러의 보너스 어뷰징. 전문적인 멀티어카운팅이 실제로 어떻게 구축되는가 — 그리고 클러스터 전체를 단일 사기꾼으로 되돌린 11개의 상관 신호.
iGaming에서의 멀티어카운팅은 여러 사람이 추가 계정을 만드는 것이 아니다. 단일 플랫폼을 상대로 수백 개의 합성 신원을 운영하며 웰컴 보너스, 캐시백, 프로모션 지급금을 빼내는 전문적인 작업이다.
이 경제성이 성립하는 이유는 새 계정의 한계 비용이 거의 0에 가깝기 때문이다 — 이메일, 일회용 전화번호, 도난당하거나 합성된 신원 문서 — 반면 계정당 한계 지급금은 실제 돈이다. 계정당 추출 가치가 50~200달러라면, 한 운영자가 만든 200개 계정은 정규직 수입에 해당한다.
이 글은 2025년 유럽 iGaming 운영사를 상대로 관찰된 실제 공격 패턴을 분석한 것이다. 이름과 세부 사항은 익명화되었다. 기법은 최신이다.
준비 단계: 사기꾼이 투자하는 인프라
진지한 멀티어카운터는 소규모 인프라를 운영한다:
-
레지덴셜 프록시 구독 — 일반적으로 911.re, IPRoyal 또는 Smartproxy — 수십 개국에 걸쳐 로테이션되는 IP를 제공한다. 비용: 월 50~200달러.
-
안티디텍트 브라우저 — Multilogin, Dolphin Anty, GoLogin, Kameleo 또는 AdsPower. 이들 도구는 각각 독립적으로 구성된 핑거프린트를 가진 격리된 브라우저 프로필을 실행한다. 비용: 월 50~150달러.
-
숙성된 신원 공급 — 포럼에서 구매하거나(인증된 이메일 + 전화 + 문서 스캔 묶음) 생성한다. 비용: 신원당 5~30달러.
-
결제 인프라 — 통합된 계정 추적 흔적 없이 당첨금을 수령하기 위한 선불카드, 암호화폐 지갑 또는 머니 뮬.
월간 총 간접비: 200500달러. 6개월간 8만 4천 달러의 추출 가치를 기준으로 하면 ROI는 2030배다.
단일 사기 계정의 라이프사이클
모든 합성 계정은 비슷한 패턴을 따른다:
1. 새로운 핑거프린트(canvas, WebGL, 타임존, 언어, 화면 해상도)로 안티디텍트 브라우저 프로필을 생성한다.
2. 레지덴셜 프록시가 할당된다 — 일반적으로 신원 문서와 일치하는 국가의 것.
3. 숙성된 신원으로 가입을 완료한다: 이메일, SMS 포워딩 서비스를 통한 전화 인증, 도난당하거나 생성된 문서의 신분증 업로드.
4. KYC 통과 — 신원 문서가 진짜(도난품)이거나 전문적으로 위조되었기 때문이다.
5. 소액 입금 — 흔히 10~30달러 — 을 통해 웰컴 보너스를 활성화한다.
6. 배팅 요건 대비 기댓값을 극대화하는 특정 게임 선택으로 보너스를 소진한다.
7. 신원에 연결된 결제 수단으로 당첨금을 인출한다.
8. 계정을 버리거나 판매한다.
전체 사이클은 27일이 걸린다. 전문 운영자는 이 파이프라인의 서로 다른 단계에 있는 2040개 계정을 동시에 운영한다.
운영사가 목격하고 있던 것
iGaming 플랫폼의 사기 대응팀은 2분기에 이상 징후를 발견했다:
-
신규 계정의 보너스 지급 비율이 전분기 대비 47%에서 63%로 상승했다.
-
지불 거절(chargeback)은 낮게 유지되었다 — 도난 카드가 아니라는 의미다. 사기는 거래성이 아니라 구조적이었다.
-
자신의 계정 이력을 알아보지 못하는 복귀 플레이어의 지원 티켓이 증가했다.
팀은 멀티어카운팅을 의심했지만 이를 대규모로 입증할 도구가 없었다. 각 계정은 개별적으로 보면 정상적으로 보였다. 서로 다른 이름, 서로 다른 IP, 서로 다른 핑거프린트, 서로 다른 문서.
신호가 실제로 보여준 것
기기 인텔리전스 신호를 계정 집단에 소급 적용하자, 217개 계정이 단일 운영자로 수렴했다. 다음은 이들을 하나로 묶은 요소들이다.
신호 1. TLS 핑거프린트 재사용
서로 다른 IP와 서로 다른 브라우저 핑거프린트에도 불구하고, 217개 계정은 단 3개의 고유 JA4 해시를 공유했다. TLS 핑거프린트는 클라이언트 라이브러리가 생성한다 — 안티디텍트 브라우저는 canvas와 WebGL을 위조할 수 있었지만, TLS 핸드셰이크에는 단일한 기반 Chromium 빌드를 사용했다. 3개의 JA4 해시는 운영자가 업그레이드하며 거쳐 간 안티디텍트 브라우저의 세 가지 버전에 대응했다.
신호 2. 세션 전반의 행동 타이밍
217개 계정의 가입 시각은 좁은 시간대에 집중되어 있었다: 대부분 평일 UTC 09:00~11:00. 실제 플레이어는 24시간 주기 전체에 걸쳐 가입한다. 각 가짜 프로필이 어떤 타임존을 주장하든, 단일 타임존의 인간 근무 시간이 운영자를 드러냈다.
신호 3. 보너스 플레이 패턴
계정 전반의 배팅 전략은 거의 동일했다: 동일한 게임 선택(특정 저변동성 슬롯), 보너스 대비 동일한 배팅 규모, 인출 요청 전 동일한 세션 지속 시간. 실제 플레이어는 극도로 다양한 취향을 가진다. 계정 전반의 통계적 균일성은 스크립트나 플레이북이 있어야만 가능하다.
신호 4. 마우스 움직임 마이크로패턴
안티디텍트 브라우저는 시각적 핑거프린트를 위조하지만 인간이 세션 중에 어떻게 움직이는지는 위조하지 않는다. 217개 계정의 마우스 궤적은 공유된 특성을 가지고 있었다 — 일관된 가속 프로파일의 베지어 곡선, 클릭 전에 동일한 좌표로 돌아가는 특정 패턴. 모두 운영자의 자동화가 만들어낸 것이다.
신호 5. 결제 엔드포인트 클러스터링
계정마다 이름이 달랐음에도, 인출은 8개의 고유 암호화폐 지갑을 통해 이루어졌다. 서로 무관한 계정 전반의 지갑 재사용은 사용 가능한 가장 강력한 신호 중 하나이며, 어떠한 기기 수준 탐지도 필요로 하지 않는다.
신호 6. 폰트 열거 불일치
안티디텍트 브라우저는 폰트 목록을 위조하지만, 사전 설정된 라이브러리에서만 가져온다. 217개 계정 전체가 5개 템플릿으로 제한된 풀에서 나온 폰트 열거를 보고했다. 실제 사용자는 설치된 폰트의 고유한 조합을 가진다. 이 템플릿들은 다양성이 너무 낮아 포착되었다.
신호 7. WebGL 렌더러 클러스터링
안티디텍트 브라우저는 GPU 문자열을 로테이션하지만, 고정된 집합에서만 — 일반적으로 가장 흔한 소비자용 GPU 20~30종에서 가져온다. 217개 계정 전반에서 GPU 문자열은 개연성 없는 분포로 나타났다: 특정 Intel 및 NVIDIA 모델이 과도하게 대표되고, AMD 하드웨어는 전혀 나타나지 않았다. 실제 사용자 집단은 더 넓은 GPU 분포를 가진다.
신호 8. 화면 해상도 비표준화
안티디텍트 브라우저는 화면 크기를 생성하지만, 고유하게 보이도록 흔히 비표준 해상도를 사용한다. 실제 화면은 1366×768, 1920×1080, 2560×1440, 3840×2160 또는 소수의 노트북 크기다. 217개 계정에는 어떤 실제 디스플레이도 사용하지 않는 1892×1063 같은 크기가 포함되어 있었다.
신호 9. 계정 간 세션 중첩
두 계정이 밀리초 차이로 동일한 IP에서 로그인했지만, 서로 다른 안티디텍트 프로필에서였다. 세션 로그를 보면 한 계정이 로그아웃하면 몇 초 안에 다른 계정이 로그인했다 — 서로 다른 IP에서였지만 이들을 묶는 탐지 가능한 연결 특성을 가지고 있었다. 프록시 풀은 로테이션되었지만 운영자의 행동은 그렇지 않았다.
신호 10. 입금 출처 상관관계
계정으로 들어온 암호화폐 입금은 12개의 출처 지갑에서 왔다. 블록체인 분석 결과 이 12개 지갑은 단일한 상위 거래소 계정에서 자금을 받았음이 드러났다. 자금 추적(follow-the-money) 분석이 클러스터 전체를 연결했다.
신호 11. 지원 티켓 언어 패턴
일부 계정은 6개월에 걸쳐 지원 티켓을 열었다. 언어 패턴 — 특정 표현, 문법적 버릇, 같은 단어의 반복적 오타 — 은 서로 다른 국가와 언어 설정으로 등록된 계정들 전반에서 공유되었다.
단일 신호가 실패하는 이유
이 신호들 중 어느 하나만으로는 우연일 수 있다. 동일한 TLS 핑거프린트를 가진 두 계정은 같은 Chrome 버전을 쓰는 두 사용자일 수 있다. 비슷한 마우스 궤적을 가진 두 계정은 비슷하게 클릭하는 두 플레이어일 수 있다. 같은 지갑으로 향한 두 인출은 공유된 가족 지갑일 수 있다.
강점은 조합에 있다. 217개 계정이 TLS 핑거프린트, 지갑 엔드포인트, 폰트 템플릿, 화면 해상도, 마우스 패턴, 행동 타이밍을 공유할 때 — 독립성의 확률은 0으로 붕괴한다.
플랫폼이 한 일
소급 분석 후, 플랫폼은 계정 생성 시점의 실시간 스코어링을 구현했다. 각 신규 계정은 이 11개 신호에 40개를 더한 기준으로 기존 계정 대비 유사도 점수를 받았다. 임계값을 넘으면 계정은 보너스 자격 이전에 수동 검토를 위해 플래그가 지정되었다. 임계값 미만이면 계정은 정상적으로 진행되었다.
60일 이내에 보너스 어뷰징 비율이 기준선으로 돌아왔다. 운영자는 다른 플랫폼으로 이동하거나 인프라에 훨씬 더 많은 투자를 했다 — 어느 쪽이든 승리였다.
이 패턴은 일반화된다
구체적인 도구는 바뀐다. 신호는 진화한다. 하지만 근본적인 역학 — 관대한 고객 확보 프로그램에서 가치를 빼내기 위해 인프라를 구축하는 전문 사기 운영자 — 은 iGaming, 암호화폐 거래소, 프로모션 중심 핀테크, 그리고 사용자 확보에 비용을 지불하는 모든 플랫폼에 걸쳐 안정적이다.
작동하는 유일한 방어는 플랫폼 수준의 신호 상관 분석이다. 경계 방어(IP 차단, 기기 차단, 단일 계정 규칙)는 운영자가 이를 우회하도록 최적화하기 때문에 실패한다. 신호 상관 분석은 운영자가 모든 것을 값싸게 무작위화할 수 없기 때문에 성공한다 — 계정당 진정한 독립성의 비용이 계정당 지급금을 초과한다.
바로 그 격차가 멀티어카운팅 탐지를 경제적으로 실현 가능하게 만든다. 그리고 그것이 방어자가 이길 수 있는 게임으로 만드는 요소이기도 하다.