%Temp% 폴더 내 미확인 실행 파일로 인포스틸러 감염이 의심된다면 즉시 네트워크를 차단하십시오. 프로세스 탐색기로 악성코드 실행 경로를 추적해 해당 파일과 레지스트리 자동 실행 키를 삭제해야 합니다. 이후 브라우저에 저장된 모든 세션 쿠키를 만료시키고 2단계 인증(2FA)을 재설정하는 것이 추가 정보 유출을 막는 가장 확실한 방법입니다.
인포스틸러의 작동 원리와 %Temp% 폴더 감염 경로
인포스틸러(InfoStealer)는 사용자 PC에 침투해 웹 브라우저에 저장된 비밀번호, 자동 완성 데이터, 쿠키, 암호화폐 지갑 주소 등 민감한 정보를 훔치는 특수 목적 악성코드입니다. 대부분 신뢰할 수 없는 경로로 다운로드한 설치 파일이나 이메일 피싱 첨부 파일을 실행할 때 감염됩니다. 이때 악성코드는 눈에 띄지 않으려고 쓰기 권한이 비교적 자유로운 %Temp% (C:\Users[사용자명]\AppData\Local\Temp) 폴더에 임시 실행 파일을 생성해 구동하는 전략을 씁니다.
보안 솔루션이 표준 프로그램 설치 경로인 Program Files 폴더는 엄격하게 감시하지만, 임시 폴더 내의 단발성 실행 파일은 상대적으로 탐지 우선순위가 낮을 수 있기 때문입니다. 인포스틸러는 실행 직후 브라우저의 SQLite 데이터베이스 파일에 접근해 데이터를 복사하고, 이를 공격자의 C2(Command and Control) 서버로 전송합니다. 특히 최근에는 단순한 비밀번호 탈취를 넘어 세션 토큰을 가로채는 세션 하이재킹(Session Hijacking) 기술을 사용합니다. 사용자가 2단계 인증을 설정했더라도 이미 로그인된 상태의 권한을 그대로 가져가는 치명적인 공격 양상을 보입니다.
인포스틸러 제거 및 PC 해킹 확인법: 정밀 진단 단계
PC 해킹 여부를 확인하고 인포스틸러를 제거하려면 단순한 백신 검사 이상의 수동 분석이 필요합니다. 최신 악성코드는 난독화 기술로 시그니처 기반의 백신 탐지를 우회하곤 합니다. 가장 먼저 확인해야 할 곳은 작업 관리자의 ‘세부 정보’ 탭입니다. CPU나 네트워크 사용량이 비정상적으로 높은 프로세스 중 게시자가 ‘알 수 없음’으로 표시된 항목을 찾아보십시오. 실행 파일 경로가 %Temp% 폴더나 AppData\Roaming 하위의 무작위 문자열 폴더로 지정되어 있다면 감염 징후가 매우 뚜렷한 상태입니다.
정밀 진단을 위해 다음과 같은 단계별 확인 절차를 수행합니다. 첫째, Ctrl + Shift + Esc로 작업 관리자를 실행하고 프로세스의 ‘명령줄’ 열을 활성화해 실행 파일의 전체 경로를 확인합니다. 둘째, Win + R 키로 regedit을 입력한 후 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 경로에서 본인이 설치하지 않은 낯선 프로그램이 자동 실행에 등록되어 있는지 검토합니다. 셋째, 네트워크 연결 상태 확인을 위해 명령 프롬프트(CMD)에서 netstat -ano 명령어를 입력해 외부의 생소한 IP 주소와 지속적으로 통신하는 PID(프로세스 ID)가 있는지 분석합니다.
| 확인 항목 | 정상 상태 | 인포스틸러 감염 의심 상태 |
|---|---|---|
| 실행 파일 경로 | C:\Program Files 또는 C:\Windows | C:\Users\[User]\AppData\Local\Temp 또는 \Roaming |
| 프로세스 게시자 | Microsoft, Google, Adobe 등 인증된 기업 | 게시자 정보 없음 또는 무작위 문자열 이름 |
| 레지스트리 Run 키 | 알려진 소프트웨어의 시작 프로그램 등록 | 임시 폴더 내 .exe 파일을 실행하는 명령구문 존재 |
| 네트워크 연결 | 알려진 서비스 포트 및 도메인 통신 | 해외 생소한 IP 주소로의 지속적인 Outbound 통신 |
감염 확인 후 즉시 수행해야 할 3가지 필수 조치
감염이 확인되었다면 파일 삭제보다 계정 권한 회수가 우선입니다. 이미 데이터가 공격자 서버로 전송되었을 가능성이 커서 로컬 PC 치료만으로는 2차 피해를 막기 어렵습니다. 보안 담당자와 사용자는 다음 세 가지 조치를 즉시 실행하십시오.
1. 모든 웹 브라우저의 세션 로그아웃 및 쿠키 삭제
인포스틸러는 비밀번호뿐 아니라 로그인 세션 정보가 담긴 ‘쿠키’를 훔칩니다. 이를 이용하면 공격자는 비밀번호 변경 없이도 계정에 접속합니다. 구글, 네이버, 마이크로소프트 등 주요 서비스 설정 메뉴에서 ‘모든 기기에서 로그아웃’ 기능을 실행해 기존에 발급된 모든 세션 토큰을 무효화하십시오.
2. 모든 중요 계정의 비밀번호 변경 및 2FA 재설정
비밀번호가 평문이나 복호화 가능한 형태로 유출되었을 가능성이 크므로 모두 변경해야 합니다. 이때 감염된 PC가 아닌 안전한 다른 기기(모바일 등)를 이용하십시오. 또한 기존 2단계 인증(2FA) 설정이 공격자에 의해 변경되었는지 확인하고, 앱 기반 OTP(Google Authenticator 등)로 인증 수단을 강화합니다.
3. %Temp% 폴더 및 자동 실행 레지스트리 제거
악성코드 본체가 남아있으면 비밀번호를 바꿔도 다시 탈취됩니다. 네트워크를 차단한 상태에서 작업 관리자로 악성 프로세스를 강제 종료하고, 해당 프로세스가 가리키는 %Temp% 폴더 내 실행 파일(.exe, .dll, .vbs 등)을 완전히 삭제하십시오. 이후 레지스트리 편집기에서 확인한 악성 자동 실행 키를 삭제해 재부팅 후에도 악성코드가 살아나지 않도록 조치합니다.
백신이 잡지 못하는 악성코드 추적 및 세션 하이재킹 방지 전략
최근 인포스틸러는 ‘파일리스(Fileless)’ 기법이나 ‘DLL 사이드 로딩’ 방식으로 전통적인 백신(Anti-Virus) 탐지망을 피합니다. 특히 svchost.exe, explorer.exe 같은 정상적인 윈도우 프로세스에 코드를 삽입하거나, 윈도우 스케줄러에 작업을 등록해 특정 시간마다 실행되게 하여 탐지를 어렵게 만듭니다. 이를 추적하려면 ‘Autoruns’와 같은 전문 도구로 시스템의 모든 자동 실행 지점을 전수 조사하고, 디지털 서명이 없는 실행 파일을 집중 분석해야 합니다.
세션 하이재킹을 원천적으로 막으려면 브라우저 보안 설정 강화가 필수입니다. 브라우저 내 ‘비밀번호 저장’ 기능을 쓰지 않고 별도의 기업용 패스워드 매니저(Vault)를 도입하는 것이 좋습니다. 세션 쿠키의 유효 기간을 짧게 설정하고, IP 주소가 변경되면 세션을 즉시 만료시키는 조건부 액세스(Conditional Access) 정책을 기업 보안 레벨에서 적용하십시오. 관리자 권한 계정의 경우, 특정 지정 단말기에서만 접속 가능하도록 MAC 주소나 기기 인증서를 통한 접근 제어를 강화하는 것이 실질적인 방어책입니다.
대응 요약
인포스틸러는 단순한 PC 성능 저하가 아니라 기업의 핵심 자산인 계정 정보와 세션 권한을 직접 탈취하는 위험한 공격입니다. %Temp% 폴더 내의 미확인 파일은 단순한 찌꺼기가 아니라 공격자의 교두보일 가능성이 높습니다. 발견 즉시 프로세스 추적, 레지스트리 삭제, 세션 무효화라는 체계적인 대응 프로세스를 가동하십시오.
보안 사고 예방을 위해 정기적인 OS 및 브라우저 업데이트를 수행하고, 출처가 불분명한 실행 파일 실행을 엄격히 금지하는 보안 교육이 병행되어야 합니다. 사내 PC에서 다수의 감염 징후가 발견되었다면 개별 조치보다는 EDR(Endpoint Detection and Response) 솔루션으로 전사적인 가시성을 확보하고 유포 경로를 분석해 차단하는 것이 효율적입니다. 현재 보안 상태가 우려되거나 전문적인 진단이 필요하다면 즉시 전문 보안 파트너의 기술 지원을 받아 정밀 점검을 수행하시기 바랍니다.