5,829건의 기록을 포함한 또 다른 SunCloudNew 스틸러 로그 등장

위협 인텔리전스 기업 HEROIC에 따르면, SunCloudNew 데이터셋과 연결된 새로운 스틸러 로그가 평문 비밀번호, 이메일 주소, 관련 로그인 URL이 포함된 5,829건의 기록을 노출했습니다. 이 회사의 DarkHive 침해 모니터링 팀이 이번 노출을 식별했으며, 유출 사고와 멀웨어 로그에서 수집한 4,000억 건 이상의 손상된 기록과 개인 데이터를 대조할 수 있는 무료 검사 도구를 제공하고 있습니다.

최근 몇 달 동안 SunCloudNew와 관련된 노출이 처음 수면 위로 떠오른 것은 아닙니다. 동일한 명명 규칙을 가진 유사한 스틸러 로그가 2026년 내내 반복적으로 등장했으며, 이전 사례에서는 기록 수가 3,000건을 약간 넘는 수준에서 17,000건 이상에 이르기까지 다양했습니다. 이러한 명명 패턴이 반복적으로 출현한다는 것은 일회성 유출이 아니라 활발히 활동 중인 멀웨어 운영이나 위협 행위자 집단이 탈취한 자격 증명을 지속적으로 수집하고 재유포하고 있음을 시사합니다.

스틸러 로그란 실제로 무엇인가

공격자가 회사 서버에 침투해 데이터베이스를 추출하는 전통적인 데이터 유출과 달리, 스틸러 로그는 보다 개인적인 곳에서 비롯됩니다. 바로 피해자의 기기에 직접 설치된 멀웨어입니다. 인포스틸러(infostealer)라고 흔히 불리는 정보 탈취 멀웨어는 감염된 컴퓨터에서 저장된 비밀번호, 브라우저 자동 완성 데이터, 세션 쿠키, 심지어 암호화폐 지갑 자격 증명까지 은밀히 수집한 뒤, 해당 정보를 공격자에게 전송합니다.

이렇게 생성된 파일이 바로 스틸러 로그로, 일반적으로 비밀번호가 속한 사이트의 URL과 함께 해당 이메일 주소 및 비밀번호가 평문으로 정리되어 있습니다. 이 로그는 주로 언더그라운드 마켓플레이스에 업로드되거나, 점점 더 많은 경우 사이버 범죄자들이 도난 데이터를 거래하는 텔레그램 채널에서 무료로 공유됩니다. SunCloudNew 로그도 이러한 패턴과 정확히 일치합니다. 보고서에 따르면, 이 파일은 텔레그램 사용자가 업로드한 것으로, 엔드포인트, 이메일 주소, API 호스트 정보, 비밀번호가 모두 평문으로 포함되어 있습니다.

스틸러 로그가 구식 방식의 유출보다 특히 위험한 이유는 탈취 시점의 자격 증명이 유효하고 암호화되지 않은 상태라는 점입니다. 해독해야 할 해시 알고리즘도, 우회해야 할 솔트(salt)도 존재하지 않습니다. 이 로그 중 어딘가에 여러분의 자격 증명이 포함되어 있다면, 공격자는 이미 로그인에 필요한 모든 것을 그대로 가지고 있는 셈입니다.

평문 비밀번호가 생각보다 더 심각한 문제인 이유

이번 노출은 5,829건의 기록으로, 올해 초에 발견된 일부 SunCloudNew 관련 로그보다 규모가 작지만, 여기서 중요한 것은 규모만이 아닙니다. 멀웨어가 감염 순간에 브라우저에 저장된 모든 것을 탈취하기 때문에, 단 하나의 감염된 기기에서도 뱅킹 포털, 업무용 이메일, 소셜 미디어, 쇼핑 사이트 등 서로 관련 없는 수십 개의 서비스에 저장된 자격 증명이 하나의 파일에 묶여 나올 수 있습니다.

바로 이러한 묶음 효과 때문에 비밀번호 재사용이 여전히 지속적인 위험으로 남아 있습니다. 노출된 계정 중 하나가 이메일, 금융 서비스, 업무용 로그인 계정과 비밀번호를 공유하고 있다면, 공격자는 단 하나의 탈취된 자격 증명에서 시작해 크리덴셜 스터핑(credential stuffing)이라고 하는 단순한 시행착오 방식을 통해 훨씬 더 광범위한 침해로 확대할 수 있습니다.

이것이 여러분에게 의미하는 바

이와 같은 스틸러 로그에서 여러분의 이메일 주소가 발견된다면, 일반적으로 이는 신뢰하는 회사가 해킹당한 것이 아니라 여러분이 사용하던 기기 어딘가에 멀웨어가 존재했음을 의미합니다. 이 구분이 중요한 이유는 해결 방법이 다르기 때문입니다. 기업 유출 이후에 비밀번호를 변경하는 것은 단일 계정만 해결하는 조치지만, 감염된 기기를 정리하고 거기에 저장된 모든 비밀번호를 전부 변경하는 것이야말로 유출의 실제 원인을 해결하는 조치입니다.

데이터가 어떤 스틸러 로그에 포함되어 있든 실질적인 대응은 동일합니다. 이번 노출을 위해 HEROIC이 제공하는 무료 스캐너와 같은 신뢰할 수 있는 유출 확인 도구에 여러분의 이메일을 조회해, 5,829건의 기록 또는 유통 중인 수십억 건의 다른 기록 중 어딘가에 정보가 포함되어 있는지 확인하십시오. 결과가 나온다면, 표시된 계정뿐만 아니라 그 시점 즈음에 브라우저에 저장된 모든 비밀번호를 손상된 것으로 간주하십시오.

실천 가능한 지침

  • 나의 이메일 주소가 이번 노출의 일부인지 확인하려면 HEROIC의 무료 스캐너 또는 신뢰할 수 있는 다른 유출 데이터베이스에 대조해 보십시오.
  • 영향을 받은 경우, 표시된 계정뿐만 아니라 동일한 비밀번호를 재사용한 다른 모든 서비스의 비밀번호도 즉시 변경하십시오.
  • 브라우저에 비밀번호를 저장하는 모든 기기에서 전체 바이러스 백신 및 안티 멀웨어 검사를 실행하십시오. 스틸러 로그는 해킹된 웹사이트가 아니라 감염된 컴퓨터에서 비롯되기 때문입니다.
  • 인포스틸러 멀웨어의 주요 표적이 되는 브라우저 저장 비밀번호에 의존하지 말고, 전용 비밀번호 관리자로 전환하십시오.
  • 이메일, 은행, 업무용 계정을 비롯해 2단계 인증을 제공하는 모든 곳에서 이 기능을 활성화하여 도난된 비밀번호만으로는 접근이 불가능하게 만드십시오.

SunCloudNew 노출과 같은 스틸러 로그는 자격 증명 탈취가 점점 기업 서버가 아닌 개인 기기에서 시작되고 있음을 상기시켜 줍니다. 이에 앞서 나가려면 비밀번호 위생과 기기 보안을 한 번의 사건 대응이 아닌 지속적인 습관으로 여겨야 합니다.