2026년 8월 인포스틸러 동향 보고서

2026년 8월 인포스틸러 동향 보고서

내용


2026년 8월 한 달 동안 수집된 신규 인포스틸러의 유포 채널, 악성코드 수량, 탐지 수량, 위장 대상 기업 등을 정리한 보고서다. ASEC(AhnLab SEcurity intelligence Center)과 AhnLab 제품 진단 로그, 자동 수집 시스템, 이메일 허니팟 시스템, C2 자동 분석 시스템의 결과를 기반으로 한다.

목적 및 범위


본 보고서는 인포스틸러 악성코드의 유포 수량, 위장 기법, 유포 방식의 추이를 확인하는 용도로 활용되도록 작성됐다. 크랙(Crack)과 키젠(Keygen) 위장, 이메일 유포, 정상 사이트 게시글 악용 사례를 포함하며, 위장 기업 통계는 버전 및 인증서 정보를 기반으로 추출한 결과다.

주요 통계


  • 크랙 위장 유포에서는 Remus, Vidar, LummaC2, ACRStealer가 유포됐다. 검색 엔진 상위 노출을 노리는 SEO Poisoning이 사용됐고, 파일 호스팅 서비스와 클라우드 스토리지, Mega, MediaFire 등이 주요 유포지로 확인됐다.
  • 8월 신규 악성코드의 위장 대상 기업 통계에서는 Blue Ridge Solutions, Oleg N. Scherbakov, Microsoft Corporation, Frost Union Networks, Cedar Stone Collective 등이 확인됐다. Microsoft Corporation으로 위장한 사례가 가장 많았다.
  • 실행 유형은 EXE가 약 97.3%, DLL Sideloading이 약 2.7%였다. DLL Sideloading에서 사용된 악성 DLL은 python37.dll, python36.dll, Lucene.Net.dll, OLEACC.dll, msado15.dll, Microsoft.Data.Edm.dll 등이었다.
  • Renpy(파이썬 기반 오픈소스 게임 제작 도구)를 악용한 유포가 확인됐다. ZIP 압축 파일 내부에서 setup.exe와 setup.py가 연동되어 악성 스크립트가 순차적으로 실행되며, 최종적으로 ACRStealer가 실행됐다.
  • 이메일 유포 사례에서는 터키 은행 계좌 거래내역서 안내 메일로 위장한 Formbook 인포스틸러와, 인도 배관업체의 신규 거래 및 견적 요청으로 위장한 AgentTesla 인포스틸러가 확인됐다. AgentTesla는 SMTP를 사용해 탈취 정보를 전송했다.
  • 8월 인포스틸러 통계에서는 Remus가 가장 많이 수집됐고, LummaC2, Vidar, ACRStealer 등이 활발히 유포됐다.

결론


인포스틸러 공격 그룹은 크랙 위장, 정상 사이트 게시글 악용, 이메일 첨부파일 유도 등 다양한 방식으로 기업과 개인 사용자에게 유포를 확대하고 있다. 탈취된 정보는 다크웹에서 거래되거나 2차 공격에 활용될 수 있어, 신뢰할 수 없는 링크와 첨부파일 주의, 불법 프로그램 사용 금지, 2FA 인증 사용, 보안 소프트웨어 최신 유지가 필요하다.

MD5

015eab9d9dfbb6479f6001b0ec5d5f7c
01751fdcd020df3de36c18b2c65e319c
01b0c7fb95f3bd473afc02c295b6accc
01cd5d41e875224867c385ae931b7b4e
01dfd32fa42c976b09bad618a84ebc67
FQDN

www[.]lorvag[.]xyz