2026년 7월 인포스틸러 동향 보고서
내용
2026년 7월 한 달 동안 수집된 신규 인포스틸러의 유포 채널, 악성코드 수량, 탐지 수량, 위장 대상 기업을 정리한 보고서이다. ASEC(AhnLab SEcurity intelligence Center)의 자동 수집 시스템, 이메일 허니팟, C2 자동 분석 결과와 AhnLab 제품 진단 로그를 기반으로 작성되었다.
목적 및 범위
이 보고서는 인포스틸러의 유포 수량, 위장 기법, 유포 방식의 추이를 확인하는 용도로 활용되도록 구성되었다. 크랙(Crack), Keygen, 정상 사이트 게시글, 이메일, MSBuild(msbuild.exe), DLL Sideloading 등 다양한 유포 방식이 다뤄졌다.
주요 통계
7월에는 Remus, LummaC2, ACRStealer, Vidar 인포스틸러가 크랙 및 불법 프로그램 위장 방식으로 유포되었다. 유포 도메인은 mega.nz, s3.us-east-1.amazonaws.com, mediafire.com이 주를 이뤘다. 위장 대상 기업은 Microsoft Corporation이 가장 많았고, AnyDesk Software GmbH, AO Kaspersky Lab, openaudible.org, Samsung Electronics Co., Ltd. 등도 포함되었다.
실행 유형은 EXE가 약 89.6%, DLL Sideloading이 약 10.4%였다. DLL Sideloading에서 사용된 DLL로는 python37.dll, libbrotlienc.dll, python315.dll, libvlc.dll, DotNetZip.dll, msys-sasl2-3.dll이 확인되었다.
동향으로는 Microsoft의 개발 도구인 MSBuild를 악용한 유포 사례가 다수 확인되었다. 공격자는 Install.exe, Install.csproj, 악성 DLL을 같은 경로에 넣은 압축 파일을 유포했고, 사용자가 Install.exe를 실행하면 Install.csproj의 작업을 통해 DotNetZip.dll이 실행된 뒤 C2 서버와 통신하여 추가 페이로드를 내려받아 실행한다.
이메일 유포 사례에서는 UAE 무역 회사와 제약 기업으로 위장한 메일이 확인되었다. 첫 사례의 첨부 파일에는 MassLogger가 포함되었고, 두 번째 사례의 첨부 파일에는 AgentTesla가 포함되었다. MassLogger는 브라우저 및 클라이언트에 저장된 계정 정보, 스크린샷, 키로깅 데이터, 클립보드 정보를 탈취할 수 있으며, AgentTesla는 FTP, Telegram, SMTP를 이용한 정보 전송이 가능하다.
결론
인포스틸러 공격 그룹은 다양한 유포 수단을 통해 기업과 개인 사용자 모두에게 활발히 확산되고 있다. 탈취된 정보는 다크웹에서 거래되거나 2차 공격에 활용될 수 있다. 보고서는 신뢰할 수 없는 링크와 첨부 파일 주의, 크랙·Keygen 사용 금지, 브라우저 계정 저장 주의, 중요 문서 암호화, 패스워드 주기적 변경, 2FA 인증 사용, 보안 소프트웨어 최신 유지의 필요성을 강조한다.