사이버 공격이 헤드라인을 장식할 때, 보통 랜섬웨어, 대규모 데이터 유출, 사기성 송금 때문입니다. 하지만 공격자가 처음에 어떻게 침입했는지는 거의 언급되지 않습니다. 점점 더 그 답은 인포스틸러 악성코드입니다. 조용하고 화려하지 않지만, 사용자 이름, 비밀번호, 브라우저 쿠키, 금융 정보를 감염된 기기에서 피해자가 눈치채지 못하게 수집하는 데 극도로 특화된 소프트웨어입니다.

인포스틸러 악성코드가 어떻게 작동하고, 왜 사이버 범죄자들이 선호하는 진입점이 되었는지 이해하는 것이, 이제 보안 보고서를 지배하고 있는 자격 증명 기반 침해로부터 방어하기 위한 첫걸음입니다.

인포스틸러 악성코드가 실제로 데이터를 훔치는 방법

인포스틸러는 화려하지 않습니다. 파일을 잠그거나 즉시 몸값을 요구하지 않습니다. 대신 크랙된 소프트웨어 다운로드, 악성 이메일 첨부 파일, 가짜 브라우저 업데이트 또는 감염된 광고를 통해 기기에 몰래 들어와 조용히 백그라운드에서 활동합니다.

일단 설치되면, 악성코드는 브라우저에 저장된 비밀번호 보관함, 캐시된 로그인 쿠키, 자동 완성 데이터, 심지어 암호화폐 지갑 파일까지 스캔합니다. 발견한 모든 것을 보안 연구원들이 '스틸러 로그'라고 부르는 형태로 묶어 공격자에게 전송하며, 공격자는 이를 종종 범죄 시장에서 대량으로 재판매합니다. 잘 만들어진 악성코드라면, 감염된 기기 한 대에서 이메일, 뱅킹, 기업 VPN, 클라우드 관리자 패널 등 수십 개의 활성 세션을 백신 경고 하나 없이 넘겨줄 수 있습니다.

이는 SunCloudNew 스틸러 로그 노출 사례에서 나타난 패턴과 정확히 일치합니다. 이 사건에서는 평문 비밀번호, 이메일 주소, 로그인 URL이 포함된 거의 6,000건의 레코드가 하나의 침해된 데이터 세트에서 드러났습니다. 이 사건의 피해자들은 특정 계정과 연결된 피싱 링크를 클릭한 적이 없었을 가능성이 높습니다. 악성코드는 단순히 브라우저에 저장되어 있던 모든 자격 증명을 빨아들였을 뿐입니다.

도난된 자격 증명이 이제 대부분의 침해와 랜섬웨어를 유발하는 이유

수년간 피싱 이메일과 패치되지 않은 소프트웨어 취약점이 공격자들이 기업 네트워크에 침입하는 주요 진입점이었습니다. 하지만 이제 상황이 바뀌었습니다. 인포스틸러 로그가 주요 침해 원인으로 피싱을 앞질렀다는 보도에 자세히 설명된 것처럼, 보안 연구원들은 유효하고 도난된 로그인 자격 증명이 강제 진입 대신 정문으로 걸어 들어가는 데 사용되는 현장을 목격하고 있습니다.

공격자 입장에서 이러한 변화는 타당합니다. 피싱은 대상이 실시간으로 행동하도록 설득해야 하고, 소프트웨어 취약점 공격은 아직 패치되지 않은 것을 찾아야 합니다. 스틸러 로그에서 이미 수집된 자격 증명 묶음을 구매하는 것이 더 빠르고 저렴하며 의심을 사기도 훨씬 어렵습니다. 특히 로그인 프롬프트를 완전히 우회할 수 있는 활성 세션 쿠키가 포함된 경우 더욱 그렇습니다.

이러한 역학은 랜섬웨어 작전에도 이제 스며들어 있습니다. 네트워크 취약점 공격보다 랜섬웨어 공격 5건 중 4건이 도난된 신원 정보에서 시작된다는 보도에 따르면, 공격자들은 점점 더 전형적인 후드티를 입은 침입자처럼 해킹하는 대신 직원처럼 로그인합니다. 3,677건의 레코드가 노출된 Stewart Home & School 침해 사건도 동일한 각본을 따랐습니다. 정교한 기술적 공격이 아닌 자격 증명 도난에 뿌리를 둔 랜섬웨어 사건이었습니다.

이미 자격 증명이 도난당했을 수 있다는 징후

인포스틸러 악성코드는 보이지 않도록 만들어졌기 때문에, 대부분의 사람들은 피해가 이미 발생한 후에야 감염 사실을 깨닫습니다. 몇 가지 주의할 경고 신호는 다음과 같습니다: 요청하지 않은 익숙하지 않은 로그인 알림이나 비밀번호 재설정 이메일, 계정의 활성 로그인 기록에 표시되는 새로운 기기나 브라우저 세션, 계정 복구 정보의 예상치 못한 변경, 기기에서 갑자기 느려지거나 익숙하지 않은 프로세스가 실행되는 경우입니다.

자격 증명 모니터링 서비스와 유출 알림 도구는 여러분이 이상 징후를 스스로 알아채기 전에 여러분의 이메일 주소나 비밀번호가 유출된 스틸러 로그에 나타날 때 이를 알려줄 수 있습니다. 이러한 로그가 작은 학군 침해부터 대형 의료 포털 사건까지 일상적으로 표면화되는 점을 고려하면, 여러분의 정보가 그 안에 나타났는지 확인하는 것은 편집증이 아니라 합리적인 습관입니다.

실용적인 방어 수단: 비밀번호 관리자, 2단계 인증, 안전한 브라우징 습관

좋은 소식은 인포스틸러 악성코드가 아무리 은밀하더라도 꾸준히 실천하는 아주 기본적인 위생 수칙으로 무력화된다는 점입니다. 비밀번호 관리자는 스틸러가 특별히 수집하도록 설계된 브라우저 저장 비밀번호를 없애주며, 모든 계정에 고유한 비밀번호를 사용하는 것을 지치지 않고 현실적으로 가능하게 합니다. SMS보다는 인증 앱을 통한 2단계 인증을 활성화하면, 도난된 비밀번호만으로는 접근 권한을 얻을 수 없습니다. 소프트웨어와 브라우저를 최신 상태로 유지하면 악성코드가 의존하는 일부 전달 경로가 차단되고, 불법 복제 소프트웨어, 비공식 브라우저 확장 프로그램, 원치 않는 첨부 파일을 피하면 가장 흔한 감염 벡터를 완전히 제거할 수 있습니다.

이것이 여러분에게 의미하는 바

인포스틸러 악성코드를 이용한 자격 증명 도난은 여러분이 대기업 임원이거나 고가치 표적일 것을 요구하지 않습니다. 스틸러 로그는 종종 무차별적이어서, 감염된 기기에 우연히 있는 모든 자격 증명을 쓸어 담습니다. 그것이 병원 관리자의 것이든, 학교 직원의 것이든, 일반 소비자의 것이든 상관없습니다. 하트포드 헬스케어 HUSKY 메디케이드 포털 사건은 일상적인 의료 로그인조차 도난된 자격 증명 세트에 포함되면 공격자에게 실질적인 가치를 지닌다는 점을 보여주었습니다. 여기서 얻을 교훈은 특정 개인이 무엇을 잘못했는지가 아니라, 자격 증명 자체가 범죄자들이 거래하는 화폐가 되었다는 점입니다.

가장 효과적인 대응은 새로운 스틸러 로그가 나타날 때마다 공포에 휩싸이는 것이 아니라, 그것을 구매할 수 있는 사람에게 여러분의 계정이 덜 유용하게 만드는 것입니다. 비밀번호 관리자를 사용하고, 제공되는 모든 곳에서 2단계 인증을 켜고, 익숙하지 않은 로그인 알림을 무시하지 않고 조사할 가치가 있는 것으로 취급하십시오. 인포스틸러 악성코드는 은밀함과 비밀번호 재사용 덕분에 번성합니다. 이 두 가지를 제거하는 것은 온라인 계정을 가진 누구나 할 수 있는 가장 간단하면서도 가장 영향력 있는 보안 결정 중 하나입니다.