인포스틸러 - 어떻게 예방하고 완화할 수 있나요?

인포스틸러는 컴퓨터 시스템에 침투하여 로그인 자격 증명, 금융 정보 등 민감한 정보를 훔치는 멀웨어의 일종입니다. 주로 브라우저 데이터를 표적으로 삼고 은밀하게 작동하는 이 형태의 정보 도용 멀웨어는 피싱 이메일, 악성 다운로드, 멀버타이징 등 다양한 공격 경로를 통해 확산될 수 있습니다.

사이버 보안 보고서 데모 요청하기

인포스틸러란 무엇인가요?

인포스틸러는 광범위한 데이터 유출 산업의 일부이며, 이렇게 탈취한 정보는 종종 다크웹에서 포장되어 거래되기도 합니다. 사이버 범죄자들은 또한 인포스틸러를 서비스형 멀웨어(MaaS)로 판매하여 악의적인 공격자들의 진입 장벽을 낮추고 있습니다.

데이터 유출과 관련된 생태계가 성숙해지고 다른 공격 기법에서 벗어나면서 인포스틸러는 보호해야 할 위협이 증가하고 있습니다.

2025년 사이버 보안 현황: 인포스틸러의 증가

체크 포인트의 사이버 보안 현황 2025 보고서에서는 인포스틸러의 급격한 증가에 대해 자세히 설명합니다:

  • 다양한 멀웨어 감염 경로
  • 기업 데이터 유출을 중심으로 성장한 산업 확대
  • 비즈니스에 미치는 잠재적인 데이터 보안 영향

이 보고서에 따르면 2024년에 인포스틸러 공격이 58%(% ) 증가했습니다.

정보 탈취 멀웨어의 기술은 지난 한 해 동안 크게 발전하지 않았지만, 빅 봇넷의 쇠퇴, 광범위한 데이터 유출 시장의 성숙, 원격 근무의 도입으로 인해 기업 네트워크 침입의 효율적인 진입점이 되고 있습니다.

인포스틸러 공격은 일반적으로 특정 기업 네트워크를 침해하기보다는 많은 사람과 조직을 대상으로 하는 광범위한 공격입니다.

조사에 따르면 인포스틸러에 감염된 모든 디바이스 중 70% 이 기업용이 아닌 개인용입니다. 개인 디바이스 타겟팅의 주요 목표 중 하나는 BYOD( Bring Your Own Device ) 엔트리 포인트를 통해 회사 리소스에 액세스하는 것입니다.

인포스틸러 마켓플레이스

인포스틸러는 민감한 기업 정보에 빠르고 비교적 쉽게 접근할 수 있는 방법으로 상당한 양의 로그(로그인 자격 증명 또는 기업 네트워크에 대한 액세스를 제공하는 기타 민감한 정보로, 대규모 데이터 유출의 초기 단계로 작용)를 빠르게 수집할 수 있습니다.

서비스형 멀웨어

대량의 로그를 빠르게 수집할 수 있게 된 인포스틸러의 배후에 있는 사이버 범죄자들은 이제 MaaS를 통해 기술적으로 덜 발전된 위협 행위자에게 로그를 판매합니다.

다크웹에서 가장 인기 있는 인포스틸러 MaaS 플랫폼의 예는 다음과 같습니다:

  • RedLine Stealer
  • LummaC2
  • StealC
  • Vidar

MaaS 고객 또는 제휴사는 이러한 인포스틸러 도구의 라이선스를 구매하여 자체 감염 캠페인을 실행합니다. 그런 다음 반환된 도난 데이터 배치는 인포스틸러 마켓플레이스에서 판매 또는 거래됩니다. 대부분 러시아에 기반을 둔 텔레그램이나 지하 시장과 같은 플랫폼을 통해 이루어집니다.

MaaS 인포스틸러 플랫폼은 로그의 품질과 시장에서 도난당한 데이터를 신속하게 분류하고 제시하는 기능을 기반으로 서로 경쟁합니다. 이러한 로그의 가치는 보안팀이 위협에 대해 알게 되고, 네트워크에서 인포스틸러 소프트웨어를 제거하고, 생성된 위험을 패치함에 따라 시간이 지남에 따라 감소합니다.

따라서 인포스틸러 공급업체는 최신 로그가 가장 가치 있는 시기에 최신 로그에 빠르게 액세스할 수 있어야 합니다.

초기 액세스 브로커

벤더와 제휴사 외에 인포스틸러 생태계의 또 다른 플레이어는 초기 액세스 브로커(IAB)입니다. 이들은 초기 정보를 활용하여 기업 네트워크의 발판을 마련하는 사람들입니다.

로그를 더 넓은 네트워크 액세스로 변환할 수 있도록 보장합니다. 

이 서비스를 수행하면 다크웹의 포럼에서 특정 대상에 대한 액세스 권한을 재판매하여 랜섬웨어 공격과 같은 특정 목표를 가진 위협 행위자를 끌어들일 수 있습니다. 이러한 위협 행위자는 서비스형 랜섬웨어 (RaaS)를 통해 공격 기능을 제공함으로써 인포스틸러가 획득한 초기 데이터로 추가 수익을 창출할 수 있습니다.

이러한 사기와 단순한 금융 사이버 범죄(신원 도용, 사기, 무단 거래 등)를 통해 창출된 자금은 인포스틸러 생태계의 성장을 촉진합니다.

인포스틸러 대상

데이터 분석 결과, 가장 많이 판매되는 로그는 대형 온라인 서비스 제공업체와 소셜 미디어 플랫폼에 속하는 것으로 나타났으며, 상위 5개 업체는 다음과 같습니다:

  1. accounts.google.com
  2. facebook.com
  3. roblox.com
  4. login.live.com
  5. instagram.com

대부분의 인포스틸러 감염 캠페인의 광범위한 비표적 특성을 고려할 때, 도난당한 로그인 인증정보가 가장 인기 있는 서비스에 속하는 것은 놀라운 일이 아닙니다.

그러나 분석에 따르면 게이머들은 관련 사이트 및 서비스의 로그인 인증정보가 널리 퍼져 있어 다른 사람들보다 인포스틸러 공격에 더 취약할 수 있다고 합니다: Roblox, Discord, Twitch, 에픽게임즈가 상위 13위 안에 들었습니다. 이는 해당 커뮤니티의 인터넷 위생이 덜 엄격하기 때문일 수 있습니다.

인포스틸러 지리 데이터

인포스틸러는 러시아 시장에서 로그를 판매하는 등 러시아와 밀접한 관련이 있는 경우가 많습니다. 러시아 마켓의 로그를 분석한 결과 상당 부분이 인도와 브라질과 같은 지역에서 발생한 것으로 나타났습니다.

러시아 시장에서 판매되는 로그의 상위 5개 원산지 국가는 다음과 같습니다:

  1. 인도 10%
  2. 브라질 8%
  3. Indonesia 5%
  4. 파키스탄 5%
  5. 이집트 5%

인포스틸러를 방지하는 방법

정보를 훔치는 멀웨어와 데이터 유출로부터 보호하려면 조직 전체를 포괄하는 정교한 보안 프로세스와 모범 사례가 필요합니다. 여기에는 원격 또는 하이브리드 업무에 사용되는 BYOD와 같은 모든 잠재적 진입 지점을 보호하는 것이 포함됩니다.

이러한 디바이스는 공격 표면을 극적으로 확장하고 정보 탈취자에게 더 많은 기회를 제공합니다.

IAB는 개인 디바이스에서 발견된 세션 쿠키를 훔쳐 다중 인증 (MFA) 메커니즘을 우회하여 중요한 기업 네트워크에 대한 진입을 제공하는 개인 디바이스의 로그를 식별할 수 있으며, 심지어 개인 디바이스에서 발견된 세션 쿠키를 훔쳐 다중 인증 메커니즘을 우회할 수도 있습니다. 따라서 모든 보안 프로세스는 기존의 기업 경계를 넘어 모든 액세스 포인트를 포함하도록 확장되어야 합니다.

인포스틸러가 시스템에 침투하는 것을 방지하는 주요 방법:

  • 소셜 엔지니어링 공격 탐지하기: 인포스틸러는 피싱과 악성 다운로드를 통해 가장 흔하게 배포되므로 가장 좋은 방어 방법은 소셜 엔지니어링 공격을 발견하도록 직원을 교육하는 것입니다. 또한 의심스러운 이메일이나 링크를 차단하는 이메일 보안 도구도 고려해야 합니다.
  • 브라우저 동기화 방지: 개인 디바이스를 통해 회사 시스템의 비밀번호에 액세스할 수 없도록 합니다.
  • 고급 ID 관리 및 액세스 제어 활용: 이러한 시스템은 행동을 추적하고 의심스러운 활동에 대응합니다. 의심스러운 활동을 식별하면 즉시 차단하거나 새로운 인증 방법을 도입하는 도구를 찾아보세요.
  • 선제적으로 로그를 검색하세요: 인포스틸러 마켓에서 회사 및 직원과 관련된 로그를 검색하거나 다크웹 위협 인텔리전스를 활용하여 탈취된 계정을 비롯한 잠재적인 데이터 유출을 추적하세요.
  • 엔드포인트 탐지 및 대응(EDR) 통합: 인포스틸러와 같은 멀웨어 사이버 보안 위협을 모니터링하고 해결하세요. 행동 및 시그니처 기반 탐지를 모두 활용하는 EDR 도구는 심각한 데이터 침해로 확대되기 전에 네트워크에서 멀웨어를 신속하게 식별할 수 있습니다.
  • MFA 활용: 정보 도용자가 세션 쿠키를 통해 MFA를 우회할 수는 있지만, 여전히 다른 형태의 데이터 액세스를 방지하는 데 유용한 도구입니다. MFA는 인포스틸러가 로그인 인증정보에 액세스하여 더 광범위한 공격을 시도할 경우 안전장치를 제공합니다.

& 체크 포인트로 인포스틸러 방지

인포스틸러는 점점 더 심각한 데이터 유출을 야기하는 사이버 보안 위협입니다. 인포스틸러를 중심으로 광범위한 사이버 범죄 생태계가 발전하면서 이 멀웨어는 전 세계 위협 행위자에게 네트워크를 개방하는 핵심 요소입니다.

최신 인포스틸러 시장은 기업 네트워크를 해킹하고 무단 액세스 권한을 얻는 데 있어 기술력보다는 재정적인 문제가 더 중요해졌습니다. 로그 데이터베이스는 비용을 지불할 의사가 있는 사람이라면 누구나 사용할 수 있습니다. 적절한 인포스틸러 보호 조치가 없다면 다크 웹을 탐색하는 위협 행위자가 기업보다 다른 표적을 노릴 수 있다는 도박을 하는 것과 같습니다.

체크포인트에서 사이버 보안 현황 2025 보고서를 다운로드하여 증가하는 인포스틸러의 위험과 비즈니스를 보호하는 방법에 대해 자세히 알아보세요.

Security Advisory - July 2026 Frontier AI Security and Hardening Update. Read Blog