인포스틸러가 실제로 훔치는 것
인포스틸러는 컴퓨터나 휴대폰에서 한 번 실행되면, 그 안에 있는 쓸모 있는 것들을 조용히 복사해 배후의 누군가에게 보내는 작은 프로그램입니다. 목록 맨 위에는 웹 브라우저가 저장해 둔 비밀번호가 있고, 주소나 카드 정보 등 손쉽게 꺼내 쓸 수 있도록 준비된 다른 자동완성 정보도 함께입니다. 이를 위해 암호화를 뚫을 필요는 전혀 없습니다 — 그저 기기를 사용하는 동안 이미 잠금이 풀려 있는 것을 읽어낼 뿐입니다.
사람들이 놓치는 부분은 "쿠키"도 함께 가져간다는 점입니다 — 매번 로그인하지 않아도 되도록 웹사이트가 기기에 남겨 두는 작은 로그인 토큰 말이죠. 암호화폐 지갑 파일이나 채팅 앱의 로그인된 세션 같은 것도 함께 쓸어갈 수 있습니다. 이 모든 것은 범죄자들이 "스틸러 로그"라고 부르는 형태로 묶여 판매되거나 거래됩니다.
강력한 비밀번호를 어떻게 우회하는가
길고 고유한 비밀번호는 누군가 추측해서 침입하려는 시도를 막는 훌륭한 방어책입니다. 하지만 인포스틸러는 추측하지 않습니다 — 그대로 복사합니다. 브라우저가 이미 비밀번호를 알고 있다면, 악성 코드는 저장된 사본을 그냥 가져갈 뿐입니다. 길이와 복잡함은 이를 전혀 늦추지 못합니다.
훔친 로그인 쿠키야말로 이것이 정말로 방어를 뚫고 지나가게 만드는 요인입니다. 그 쿠키는 이미 로그인에 성공했다는 것을 웹사이트에 증명하는 증거입니다. 그 사본을 공격자에게 넘기면, 유효한 동안에는 비밀번호 화면도 없이, 이중 인증 코드를 요구받지도 않고 곧바로 계정에 들어갈 수 있는 경우가 많습니다 — 사이트 입장에서는 이미 로그인이 끝난 것처럼 보이기 때문입니다. 그래서 "이중 인증을 켜 놨다"는 것만으로는 이 위협에 대한 답이 되지 않습니다.
어떻게 기기에 들어오는가
인포스틸러는 거의 항상 사용자가 무언가를 실행해야만 합니다. 흔한 경로는 불법 복제되거나 "크랙"된 유료 소프트웨어, 진짜 제품을 흉내 낸 가짜 "무료 다운로드"나 데모 페이지, 함정이 설치된 이메일 첨부파일, 또는 가짜 설치 프로그램으로 이어지는 오해를 부르는 광고입니다. 여기에 특별한 것은 없습니다 — 막을 수 없는 대단한 해킹이 아니라, 안전해 보이지만 그렇지 않은 파일일 뿐입니다. 가장 유용한 단 하나의 습관은 소프트웨어를 제작사나 공식 앱스토어에서만 설치하는 것입니다.
영향을 받았다고 생각될 때 해야 할 일
기기에 무언가가 들어왔다고 의심할 이유가 있다면, 이 순서대로 처리하세요 — 순서가 중요합니다. 악성 코드가 여전히 지켜보는 동안 비밀번호를 고치면 새 비밀번호마저 그대로 넘겨주는 셈이기 때문입니다.
1. 먼저 기기를 정리하세요. 무언가를 바꾸기 전에 신뢰할 수 있는 보안 검사를 실행하거나, 확신이 없다면 악성 코드 제거 도움을 받으세요. 기기가 깨끗해질 때까지는 누군가 어깨너머로 지켜보고 있다고 생각하고 행동하세요.
2. 신뢰할 수 있는 기기에서 비밀번호를 재설정하세요. 이메일과 다른 계정을 재설정할 수 있는 것부터 시작해, 다른 깨끗한 기기에서 비밀번호를 바꾸세요. 새 비밀번호는 각각 고유하게 만드세요 — 비밀번호 관리자를 쓰면 쉽습니다.
3. 모든 곳에서 로그아웃한 다음, 더 강한 잠금을 추가하세요. 훔친 쿠키를 무효화하려면 각 서비스의 "모든 기기에서 로그아웃" 옵션을 사용한 다음, 이중 인증과 제공되는 경우 패스키를 켜세요.
지금부터 위험을 낮추는 방법
이를 피하기 위해 두려움 속에 살 필요는 없습니다. 소프트웨어는 제작사나 공식 스토어에서만 설치하고, "크랙" 버전이나 불법 복제 앱은 아예 건너뛰세요. 비밀번호를 브라우저에서 꺼내 전용 비밀번호 관리자로 옮기고, 브라우저에는 잊게 하세요. 알려진 허점이 막히도록 기기와 브라우저를 항상 최신 상태로 유지하세요. 그리고 가능한 곳이라면 어디서든 패스키를 켜세요 — 패스키는 스틸러가 복사할 저장된 것을 아무것도 남기지 않고, 비밀번호처럼 피싱당할 수도 없습니다.
정직한 한계 — 그리고 Sealby가 있는 자리
솔직히 말하면 이렇습니다: Sealby를 포함해 어떤 단일 앱도 이미 감염된 기기를 완전히 보호할 수는 없습니다. 악성 코드가 내 기기를 자유롭게 돌아다니고 있다면, 좋은 습관과 정리가 그 어떤 도구보다 중요합니다. 이는 먼저 손에 든 기기 자체의 건강에 관한 문제입니다.
Sealby가 하는 일은, 여러분이 보호하기로 선택한 것들 — 사적인 사진, 영상, 메모, 파일 — 을 쉽게 손이 닿는 곳에 두지 않고, 오직 여러분만이 가진 키와 함께 여러분 자신의 기기에서 암호화된 상태로 지키는 것입니다. 그리고 저희의 무료 비밀번호 유출 확인은 어디로도 전송하지 않고 비밀번호를 비공개로 테스트하게 해줍니다. 인포스틸러가 주는 교훈은 Sealby가 세워진 바로 그 원칙과 같습니다: 중요한 것은 아무렇게나 두지 말고 실제로 잠가 두라는 것입니다.
이 글은 일반적인 교육 목적이며, 보안 자문이 아닙니다. 위협, 도구, 앱 기능은 시간이 지나며 변하고 기기마다 다릅니다 — 최신의 신뢰할 수 있는 출처와 자신의 기기 설정을 확인하세요.