이번 주 소식 모음의 첫 번째 주제는 정보 탈취형 악성코드(infostealers)와, 이들이 자격 증명 거래 및 랜섬웨어 공격에 어떻게 기여하고 있는지 살펴보는 것입니다. 다음으로, Tanium CTI 팀은 구글이 공개한 최신 제로데이 악용 데이터를 분석합니다. 마지막으로, 연구팀은 ‘Gremlin Stealer’라는 새로운 정보 탈취형 악성코드에 대한 개요를 소개하며 보고서를 마무리합니다.
정보 탈취 프로그램이 기업 보안을 위협하고 있다
KELA는 ‘ ’(새 탭에서 열림) 보고서를 발표했으며, 이 보고서에는 정보 탈취형 악성코드에 대한 연구 결과, 이러한 악성코드가 인증 정보 거래를 어떻게 촉진하는지, 그리고 랜섬웨어 공격을 어떻게 가능하게 하는지에 대한 내용이 요약되어 있습니다.
주요 조사 결과 중 하나는, 기업 인증 정보 거래 시장이 현재 위협 환경과 사이버 범죄 생태계에서 상당한 비중을 차지하고 있다는 점이다. 기업 인증 정보는 추가적인 공격을 가능하게 해주기 때문에, 위협 행위자들에게는 매우 가치 있는 자산이 되었습니다.
인증 정보는 다양한 방법으로 도용될 수 있지만, 정보 탈취형 악성코드는 여전히 매우 널리 사용되는 수단입니다. 이는 이러한 도구가 대규모로 인증 정보를 탈취할 수 있을 뿐만 아니라, 대개 쉽게 구입할 수 있어 기술 수준이 다양한 공격자들도 이를 활용할 수 있기 때문이다.
인증 정보 유출을 이용한 공격의 진화 과정
KELA는 신원 정보 도용이 점점 더 정교해지고 상업화되고 있음을 지적하고 있다.
사이버 범죄 포럼은 전통적으로 유출된 인증 정보를 구매하는 주요 수단이었지만, 새로운 경로들이 등장하고 있다. 한 가지 예로, 구매자가 도난당한 인증 정보가 포함된 데이터베이스를 조회할 수 있게 해주는 자동화된 시장이 있습니다.
정보 탈취형 악성코드와 유출된 인증 정보를 유포하는 데 구독형 모델이 점점 더 많이 활용되고 있다. 현재 위협 행위자들은 해킹당한 인증 정보 서비스에 대한 구독 서비스를 제공하며, 구독자들에게 도난당한 인증 정보에 대한 접근 권한을 부여하고 있다.
위협 행위자들은 어떤 유형의 직원을 가장 많이 표적으로 삼나요?
KELA는 감염된 기기와 유출된 인증 정보 데이터를 대상으로 추가 조사를 실시하여 가장 위험에 노출된 개인을 파악했습니다. 프로젝트 관리 부서가 가장 큰 영향을 받은 부서로 나타났으며, 그 다음으로 컨설팅 및 소프트웨어 개발 부서가 뒤를 이었다. 이 직원들이 주로 활동한 국가는 브라질이었고, 그 다음으로 인도, 미국, 스페인 순이었다.
KELA는 또한 가장 많이 표적이 된 분야를 조사했으며, ‘ ’에 따르면 기술 분야( )가 전체 사례의 14%를 차지하며 1위를 차지한 것으로 나타났습니다. 그 다음으로는 IT 서비스, IT 컨설팅, 그리고 제조 분야가 뒤를 이었습니다..
랜섬웨어 조직들은 유효한 계정을 어떻게 이용하나요?
랜섬웨어 조직들은 일반적으로 공격의 초기 접근 수단으로 유효한 계정이나 도난당한 인증 정보를 사용합니다. KELA는 ‘Play’, ‘Akira’, ‘Rhysida’ 랜섬웨어 그룹의 피해자들을 분석하고, 이들을 자사가 보유한 해킹당한 계정 데이터 레이크와 대조해 보았다. 이를 통해 그들은 어떤 피해자들의 계정이 정보 탈취형 악성코드를 통해 해킹당했는지 파악할 수 있었다.
KELA는 특히 VPN, RMM, Active Directory와 관련된 계정을 집중적으로 찾고 있었는데, 이는 이 분야가 가장 수요가 많기 때문입니다. 연구진은 공격 주장이 제기되기 5일에서 95 일 전에 해킹당한 인증 정보가 유출된 랜섬웨어 피해자 여러 명을 확인했다.
[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례]
이 인증 정보가 공격에 사용되었는지는 확인되지 않았지만, KELA는 “이 정보가 위협 행위자들에 의해 악용되어 조직에 접근할 수 있게 되면, 이를 통해 랜섬웨어 공격과 같은 공격을 수행하는 데 이용될 수 있으므로, 조직에 상당한 위협이 된다”고 언급했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
KELA의 연구는 정보 탈취형 악성코드의 위험성과, 이러한 악성코드가 나머지 위협 환경에 어떤 영향을 미치는지를 강조하고 있습니다.
특히 이 보고서는 어떤 직원들이 신원 정보 도용의 표적이 되는 경우가 가장 많은지 강조하고 있다. 전반적으로 프로젝트 관리 직군이 가장 많이 표적이 된 반면, 기술 분야에서는 소프트웨어 개발 직군이 가장 많이 표적이 되었습니다.
그렇다고 해서 다른 직책들이 이러한 위협으로부터 완전히 안전하다는 뜻은 아닙니다. 하지만 이는 해커들이 자격 증명 탈취 시 더 표적화된 방식으로 접근할 가능성이 있음을 시사한다.
구글은 2024건 중 75 건의 제로데이 공격 사례를 확인했다.
구글의 위협 인텔리전스 그룹( , 새 탭에서 열림) 은 2024건의 공격에서 악용된 75 건의 제로데이 취약점을 추적했습니다.
이는 구글이 2023년에 추적한 98 건의 취약점보다 적은 수치이지만, 구글이 2022년에 발견한 취약점 수보다는 약간 많은 수치입니다.
구글은 또한 기업용 기술에 영향을 미친 제로데이 공격 건수가 작년에는 44%로, 2023년의 37%에 비해 소폭 증가했다는 사실을 확인했다.
최종 사용자용 플랫폼 및 제품을 대상으로 함
작년에 발생한 제로데이 공격의 56%가 최종 사용자 플랫폼과 제품을 표적으로 삼았습니다. 이 범주에 속하는 취약점에는 브라우저, 모바일 기기 및 데스크톱 운영 체제를 악용하는 데 사용되는 것들이 포함됩니다.
브라우저와 모바일 기기를 대상으로 한 제로데이 공격 이 크게 감소했다. 그러나 운영 체제를 노린 제로데이 공격 건수가 증가했으며, 그중에서도 윈도우가 가장 많은 표적이 되었습니다.
구글은 또한 여러 제로데이 취약점을 결합한 익스플로잇 체인이 모바일 기기를 공격하는 데 가장 자주 사용되었다고 지적했습니다.
취약한 기업 기술의 역할
2024년에는 기업용 제품에서 33 건의 제로데이 취약점이 악용되었으며, 주로 기업이나 비즈니스 환경에서 사용되는 제품들이 대상이었습니다.
기업용 기술 취약점 중 20 건은 보안 및 네트워크 제품을 대상으로 했다. 전반적으로 구글은 지난 몇 년간 공격 대상이 된 기업용 벤더의 수가 증가하는 추세를 보였으며, 작년에는 제로데이 공격을 받은 기업용 벤더가 18 곳에 달하는 것으로 파악했다.
공급업체에 의한 착취
2024건 중 제로데이 취약점의 영향을 가장 많이 받은 업체는 마이크로소프트와 구글이었다. 이반티는 3위로 뛰어올랐고, 애플은 4위로 떨어졌다.
제로데이 공격을 일으키는 위협 행위자는 누구인가?
구글은 지난해 제로데이 취약점 악용에 여러 위협 그룹이 관여한 것으로 파악했다.
가장 큰 비중을 차지한 그룹은 국가가 후원하는 첩보 활동 세력으로, 전체 공격의 29,4%를 차지했다. 이 그룹 내에서 중화인민공화국(PRC)과 관련된 주체들이 가장 큰 기여를 했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
제로데이 취약점은 여전히 위협 행위자들의 주요 관심사입니다. 전년 대비 제로데이 공격의 총 건수는 소폭 감소했으나, 그 추세는 변화했다.
구글의 분석은 이러한 변화하는 양상에 대한 유용한 통찰력을 제공합니다. 구글 보고서의 가장 중요한 시사점 중 하나는 기업용 기술을 악용하려는 시도가 증가하고 있다는 점이며, 제로데이 취약점은 2023 건에서 2024건으로 7% 증가했다. 구글이 지적했듯이, 이는 “주로 보안 및 네트워킹 소프트웨어와 기기에 대한 악용이 증가한 데 기인한다.”
[함께 읽어보세요: 제로데이 위험을 식별, 차단, 해결하고 30 분 만에 평소 업무로 복귀하는 방법]
‘그렘린 스틸러’가 지하 포럼에 등장했다
Palo Alto는 (새 탭에서 열림) 에서 ‘Gremlin Stealer’라는 새로운 정보 탈취 악성코드를 확인했으며, 이 악성코드는 현재 ‘CoderSharp’라는 텔레그램 채널을 통해 유포되고 있습니다.
그렘린 스틸러는 쿠키, 비밀번호, 암호화폐, 컴퓨터 정보, 파일, 스크린샷 등을 비롯한 다양한 데이터를 훔칠 수 있습니다.
도난당한 데이터는 어떻게 되나요?
‘그렘린 스티일러’를 운영한 것으로 알려진 한 해커가 최근 대량의 탈취 데이터를 해당 서버에 업로드했다고 주장했다.
Palo Alto는 이 서버가 악성코드가 포함된 구성 가능한 포털이라고 판단합니다. ‘그렘린 스틸러’ 사이트에는 14 개의 파일이 표시되는데, 각 파일은 피해자로부터 훔친 데이터의 아카이브라고 한다.
Gremlin Stealer는 어떻게 작동하나요?
팔로알토는 ‘ 2025년 3월 ’ 사건 이후 이 악성코드를 면밀히 모니터링해 왔으며, 이 악성코드의 주요 기능 목록을 정리했습니다:
- Bypassing cookie v20: Gremlin Stealer can bypass Chrome’s cookie v20 protection using a common technique many infostealers use. Palo Alto( )에 따르면, 구글은 이러한 기능을 차단하기 위해 일부 변경 사항을 적용했습니다.
- 스캔 대상 브라우저: Gremlin Stealer는 Chrome 기반 및 Gecko 기반 브라우저에서 쿠키와 저장된 비밀번호를 확인한 후, 해당 데이터를 파일로 기록하여 외부로 유출합니다.
- 암호화폐 지갑 확인: 다른 많은 정보 탈취형 악성코드와 마찬가지로, Gremlin Stealer는 기기에서 다양한 암호화폐 지갑을 확인하고 관련 파일을 훔쳐갑니다.
- FTP/VPN 인증 정보 탈취: 이 악성코드는 인증 정보 탈취 기능을 사용하여 FTP 사용자 이름과 비밀번호를 탈취하려고 시도합니다. 또한 VPN 인증 정보도 표적으로 삼습니다.
- 세션 데이터 수집: 이 악성코드는 텔레그램과 디스코드에서 데이터와 세션 정보를 수집하려고 시도합니다. 정보 탈취형 악성코드의 경우 이런 현상은 덜 흔합니다.
- 시스템 정보 수집: 다른 많은 악성코드 계열과 마찬가지로, 이 악성코드는 사용자 이름, 클립보드 데이터, 하드웨어 ID 등을 포함하여 감염된 시스템에 대한 정보를 수집합니다.
- 신용카드 정보 도용: Gremlin Stealer는 신용카드 정보도 훔칠 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
그렘린 스틸러는 등장한 지 그리 오래되지 않았습니다. 하지만 이 제품에는 다양한 기능이 탑재되어 있습니다.
‘그렘린 스틸러(Gremlin Stealer)’가 다른 인기 있는 정보 탈취형 악성코드들처럼 대유행할지는 아직 미지수이지만, 현재 정보 탈취형 악성코드가 큰 화제를 모으고 있는 만큼 이 위협을 주시할 필요가 있다.
더 자세한 기술적 정보를 원하신다면, Palo Alto가 Gremlin Stealer 코드의 다양한 기능별 코드 조각 (새 탭에서 열림) 을 공유하고 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

