알아보기

"인포스틸러"란 무엇인가 — 강력한 비밀번호만으로 충분하지 않을 수 있는 이유

온라인 안전에 관한 조언 대부분은 비밀번호에 관한 것입니다: 길게 만들고, 재사용하지 말고, 이중 인증을 켜라. 모두 여전히 중요합니다. 하지만 "인포스틸러"라는 악성 코드는 이 모든 것을 우회합니다 — 기기에 이미 저장된 것을 조용히 빼내는 방식으로요. "수십억 개의 비밀번호 유출" 같은 헤드라인을 계속 보게 되는 큰 이유 중 하나입니다. 실제로 무엇을 하는지, 그리고 이를 막는 몇 가지 간단한 습관을 알려드립니다.

비공개로 비밀번호 확인하기

핵심 요약

  • 인포스틸러는 기기에서 저장된 데이터를 직접 빼내는 악성 코드입니다: 브라우저에 저장된 비밀번호, 자동완성 정보, 그리고 활성 로그인 "쿠키"까지요.
  • 그 훔친 쿠키가 위험한 부분입니다 — 비밀번호 없이, 이중 인증 코드 없이도 공격자가 계정에 들어갈 수 있게 해줍니다.
  • 대개 불법 복제되거나 "크랙"된 소프트웨어, 가짜 "무료" 다운로드, 수상한 이메일 첨부파일을 통해 몰래 들어옵니다 — 비밀번호를 추측하는 게 아닙니다.
  • "수십억 개의 비밀번호 유출"이라는 대형 헤드라인 대부분은 이렇게 훔친 데이터가 모이고 재판매된 더미일 뿐입니다 — 항상 새로운 해킹은 아닙니다.
  • 몇 가지 습관으로 위험을 크게 줄일 수 있습니다: 아무 사이트에서나 소프트웨어를 설치하지 말고, 기기를 항상 최신 상태로 유지하고, 브라우저 대신 제대로 된 비밀번호 관리자를 쓰고, 가능하면 패스키를 켜세요.

인포스틸러가 실제로 훔치는 것

인포스틸러는 컴퓨터나 휴대폰에서 한 번 실행되면, 그 안에 있는 쓸모 있는 것들을 조용히 복사해 배후의 누군가에게 보내는 작은 프로그램입니다. 목록 맨 위에는 웹 브라우저가 저장해 둔 비밀번호가 있고, 주소나 카드 정보 등 손쉽게 꺼내 쓸 수 있도록 준비된 다른 자동완성 정보도 함께입니다. 이를 위해 암호화를 뚫을 필요는 전혀 없습니다 — 그저 기기를 사용하는 동안 이미 잠금이 풀려 있는 것을 읽어낼 뿐입니다.

사람들이 놓치는 부분은 "쿠키"도 함께 가져간다는 점입니다 — 매번 로그인하지 않아도 되도록 웹사이트가 기기에 남겨 두는 작은 로그인 토큰 말이죠. 암호화폐 지갑 파일이나 채팅 앱의 로그인된 세션 같은 것도 함께 쓸어갈 수 있습니다. 이 모든 것은 범죄자들이 "스틸러 로그"라고 부르는 형태로 묶여 판매되거나 거래됩니다.

강력한 비밀번호를 어떻게 우회하는가

길고 고유한 비밀번호는 누군가 추측해서 침입하려는 시도를 막는 훌륭한 방어책입니다. 하지만 인포스틸러는 추측하지 않습니다 — 그대로 복사합니다. 브라우저가 이미 비밀번호를 알고 있다면, 악성 코드는 저장된 사본을 그냥 가져갈 뿐입니다. 길이와 복잡함은 이를 전혀 늦추지 못합니다.

훔친 로그인 쿠키야말로 이것이 정말로 방어를 뚫고 지나가게 만드는 요인입니다. 그 쿠키는 이미 로그인에 성공했다는 것을 웹사이트에 증명하는 증거입니다. 그 사본을 공격자에게 넘기면, 유효한 동안에는 비밀번호 화면도 없이, 이중 인증 코드를 요구받지도 않고 곧바로 계정에 들어갈 수 있는 경우가 많습니다 — 사이트 입장에서는 이미 로그인이 끝난 것처럼 보이기 때문입니다. 그래서 "이중 인증을 켜 놨다"는 것만으로는 이 위협에 대한 답이 되지 않습니다.

어떻게 기기에 들어오는가

인포스틸러는 거의 항상 사용자가 무언가를 실행해야만 합니다. 흔한 경로는 불법 복제되거나 "크랙"된 유료 소프트웨어, 진짜 제품을 흉내 낸 가짜 "무료 다운로드"나 데모 페이지, 함정이 설치된 이메일 첨부파일, 또는 가짜 설치 프로그램으로 이어지는 오해를 부르는 광고입니다. 여기에 특별한 것은 없습니다 — 막을 수 없는 대단한 해킹이 아니라, 안전해 보이지만 그렇지 않은 파일일 뿐입니다. 가장 유용한 단 하나의 습관은 소프트웨어를 제작사나 공식 앱스토어에서만 설치하는 것입니다.

영향을 받았다고 생각될 때 해야 할 일

기기에 무언가가 들어왔다고 의심할 이유가 있다면, 이 순서대로 처리하세요 — 순서가 중요합니다. 악성 코드가 여전히 지켜보는 동안 비밀번호를 고치면 새 비밀번호마저 그대로 넘겨주는 셈이기 때문입니다.

1. 먼저 기기를 정리하세요. 무언가를 바꾸기 전에 신뢰할 수 있는 보안 검사를 실행하거나, 확신이 없다면 악성 코드 제거 도움을 받으세요. 기기가 깨끗해질 때까지는 누군가 어깨너머로 지켜보고 있다고 생각하고 행동하세요.

2. 신뢰할 수 있는 기기에서 비밀번호를 재설정하세요. 이메일과 다른 계정을 재설정할 수 있는 것부터 시작해, 다른 깨끗한 기기에서 비밀번호를 바꾸세요. 새 비밀번호는 각각 고유하게 만드세요 — 비밀번호 관리자를 쓰면 쉽습니다.

3. 모든 곳에서 로그아웃한 다음, 더 강한 잠금을 추가하세요. 훔친 쿠키를 무효화하려면 각 서비스의 "모든 기기에서 로그아웃" 옵션을 사용한 다음, 이중 인증과 제공되는 경우 패스키를 켜세요.

지금부터 위험을 낮추는 방법

이를 피하기 위해 두려움 속에 살 필요는 없습니다. 소프트웨어는 제작사나 공식 스토어에서만 설치하고, "크랙" 버전이나 불법 복제 앱은 아예 건너뛰세요. 비밀번호를 브라우저에서 꺼내 전용 비밀번호 관리자로 옮기고, 브라우저에는 잊게 하세요. 알려진 허점이 막히도록 기기와 브라우저를 항상 최신 상태로 유지하세요. 그리고 가능한 곳이라면 어디서든 패스키를 켜세요 — 패스키는 스틸러가 복사할 저장된 것을 아무것도 남기지 않고, 비밀번호처럼 피싱당할 수도 없습니다.

정직한 한계 — 그리고 Sealby가 있는 자리

솔직히 말하면 이렇습니다: Sealby를 포함해 어떤 단일 앱도 이미 감염된 기기를 완전히 보호할 수는 없습니다. 악성 코드가 내 기기를 자유롭게 돌아다니고 있다면, 좋은 습관과 정리가 그 어떤 도구보다 중요합니다. 이는 먼저 손에 든 기기 자체의 건강에 관한 문제입니다.

Sealby가 하는 일은, 여러분이 보호하기로 선택한 것들 — 사적인 사진, 영상, 메모, 파일 — 을 쉽게 손이 닿는 곳에 두지 않고, 오직 여러분만이 가진 키와 함께 여러분 자신의 기기에서 암호화된 상태로 지키는 것입니다. 그리고 저희의 무료 비밀번호 유출 확인은 어디로도 전송하지 않고 비밀번호를 비공개로 테스트하게 해줍니다. 인포스틸러가 주는 교훈은 Sealby가 세워진 바로 그 원칙과 같습니다: 중요한 것은 아무렇게나 두지 말고 실제로 잠가 두라는 것입니다.

이 글은 일반적인 교육 목적이며, 보안 자문이 아닙니다. 위협, 도구, 앱 기능은 시간이 지나며 변하고 기기마다 다릅니다 — 최신의 신뢰할 수 있는 출처와 자신의 기기 설정을 확인하세요.

빠른 답변

강력하고 고유한 비밀번호를 쓰고 있다면 이것으로부터 안전한가요?

도움은 되지만 완전하지는 않습니다. 인포스틸러는 이미 저장해 둔 비밀번호와 활성 로그인 쿠키를 그대로 복사하므로, 아무것도 뚫지 않고도 계정에 들어갈 수 있습니다. 이에 맞선 가장 강력한 추가 보호책은 패스키와 오래된 세션에서 로그아웃하는 것("모든 기기에서 로그아웃")입니다.

내가 당했는지 어떻게 알 수 있나요?

악성 코드는 조용히 작동하도록 설계되어 있어서, 대개 직접적으로는 알기 어렵습니다. 경고 신호는 내가 하지 않은 로그인이나 구매, 또는 보안 도구가 무언가를 감지한 경우입니다. 확신이 서지 않는 무언가를 설치한 적이 있다면, 저장된 비밀번호가 모두 노출됐다고 가정하는 것이 가장 안전합니다: 먼저 기기를 정리한 다음, 신뢰할 수 있는 기기에서 비밀번호를 재설정하세요.

이중 인증을 켜면 인포스틸러를 막을 수 있나요?

이중 인증은 일반적인 비밀번호 도용에는 여전히 도움이 되므로 계속 켜 두세요. 하지만 훔친 "세션 쿠키"는 일반적인 이중 인증 요청을 건너뛸 수 있습니다. 웹사이트 입장에서는 이미 로그인된 상태로 보이기 때문입니다. 이 특정 위협에는 패스키와 모든 기기에서 로그아웃하는 것이 더 강력한 대응입니다.

내 금고가 기다리고 있습니다.

Sealby를 다운로드하고 소중한 것을 지키세요. 설정은 1분이면 충분하고, 만들 계정도 없습니다.

App Store에서 다운로드

iPhone과 iPad · iOS 17+ · 무료