REMUS 인포스틸러는 Lumma 계열에서 발전한 악성코드로, 브라우저 세션과 인증 토큰을 탈취하는 MaaS(서비스형 악성코드) 플랫폼으로 빠르게 진화하고 있다. 최근 버전은 1Password, LastPass, Bitwarden 같은 패스워드 매니저 브라우저 확장 데이터를 노리고 IndexedDB 등 브라우저 저장소를 수집한다.

Create a landscape editorial hero image for this Studio Global article: What does the latest research reveal about how the REMUS infostealer has evolved from Lumma Stealer’s successor into a full malware-as-a-ser. Article summary: REMUS appears to have moved from a Lumma-like successor into a commercialized, fast-evolving Malware-as-a-Service platform focused on identity theft rather than simple password scraping. The larger shift is that 2026 inf. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Attack flow diagram displaying the Lumma Stealer affiliate using the ClickFix technique to socially engineer users to ultimately download and deploy Lumma on their device, which ex" source context "Lumma Stealer: Breaking down the delivery techniques and capabilities of a prolific infostealer | Microsoft Security Blo" Reference
정보 탈취형 악성코드(Infostealer)는 오랫동안 브라우저 저장 비밀번호나 암호화폐 지갑을 노리는 데 집중해 왔다. 그러나 최근 등장한 REMUS 인포스틸러는 한 단계 더 나아가 ‘신원(identity)’ 자체를 목표로 하는 공격 모델로 빠르게 진화하고 있다.
보안 연구에 따르면 REMUS는 단순한 자격증명 탈취 도구에서 발전해 Malware‑as‑a‑Service(MaaS) 형태의 플랫폼으로 운영되고 있으며, 브라우저 세션·인증 토큰·패스워드 매니저 데이터까지 수집할 수 있다. 이로 인해 감염된 한 대의 PC가 기업 계정 침해로 이어지는 시간이 과거보다 훨씬 짧아지고 있다.
REMUS는 기술적으로 Lumma Stealer 계열과 밀접한 관련이 있는 것으로 분석된다. Lumma는 최소 2022년부터 지하 포럼에서 판매된 MaaS 기반 정보 탈취 악성코드로 알려져 있다.
2026년 초 발견된 REMUS는 Lumma와 유사한 코드 구조와 공격 기법을 보여준다. 예를 들어 다음과 같은 기술이 확인됐다.
연구자들은 REMUS가 Lumma를 완전히 대체한 것이 아니라 **같은 생태계에서 분기된 진화형 또는 포크(fork)**일 가능성이 높다고 본다. 실제로 두 악성코드는 현재도 동시에 발견되고 있다.
REMUS의 특징 중 하나는 서비스형 악성코드(MaaS) 구조다. 공격자는 직접 악성코드를 개발할 필요 없이 서비스 형태로 이를 임대하거나 구매해 공격 캠페인에 활용할 수 있다.
연구자들이 2026년 초 지하 포럼 활동을 분석한 결과, REMUS 운영과 관련된 게시글이 100건 이상 확인되었다. 이는 이 악성코드가 특정 그룹만 사용하는 도구가 아니라, 여러 공격자가 공유하는 플랫폼으로 확산되고 있음을 보여준다.
이 구조는 공격 확산 속도를 크게 높인다. 한 조직이 만든 악성코드가 아니라 여러 공격자가 동시에 사용하는 범용 공격 도구가 되기 때문이다.
최근 분석에서 가장 우려되는 부분은 REMUS가 패스워드 매니저 브라우저 확장 프로그램 데이터를 노린다는 점이다.
표적이 되는 대표적인 서비스는 다음과 같다.
악성코드는 브라우저 내부 저장소인 IndexedDB 등에서 데이터를 수집한다. 이 저장소에는 확장 프로그램의 암호화된 볼트 데이터나 운영 정보가 포함될 수 있다.
패스워드 매니저의 암호화 설계 덕분에 모든 데이터가 바로 노출되는 것은 아니지만, 공격자는 다음과 같은 정보를 확보할 수 있다.
문제는 패스워드 매니저가 기업과 개인의 수십~수백 개 계정 자격증명을 한 곳에 모아두는 구조라는 점이다. 따라서 단일 PC 감염만으로도 다음과 같은 계정들이 연쇄적으로 위험해질 수 있다.
REMUS의 또 다른 특징은 세션 및 인증 토큰 탈취에 집중한다는 점이다.
전통적인 악성코드는 주로 비밀번호를 훔쳤지만, 최신 인포스틸러는 다음과 같은 데이터를 직접 가져간다.
이 정보는 이미 인증이 완료된 상태를 의미한다. 공격자는 이를 재사용해 다시 로그인하지 않고도 서비스에 접근할 수 있다. 그 결과 다단계 인증(MFA)이 설정되어 있어도 추가 인증이 발생하지 않을 수 있다.
즉, 감염 이후 계정 탈취까지 걸리는 시간이 크게 줄어든다.
REMUS는 명령·제어(C2) 인프라도 기존 방식에서 진화했다.
연구자들은 REMUS가 EtherHiding 기법을 사용하는 사례를 보고했다. 이 방식은 이더리움 스마트 계약에 악성코드의 C2 설정 정보를 저장하는 방식이다.
일반적인 악성코드는 특정 서버나 도메인에 연결하지만, EtherHiding을 사용하면 설정 정보가 블록체인에 분산 저장된다.
이 구조는 다음과 같은 이유로 대응을 어렵게 만든다.
REMUS만 진화하는 것은 아니다. 보안 연구자들은 Gremlin Stealer 역시 빠르게 발전하고 있다고 보고한다.
최근 Gremlin 변종은 단순 자격증명 탈취 도구에서 모듈형 악성코드 툴킷으로 발전했다.
또한 새로운 빌드에서는 명령 가상화(instruction virtualization) 방식의 패킹 기술이 사용된다. 이 방식은 악성코드의 원래 코드를 커스텀 바이트코드로 변환한 뒤 내부 가상 머신에서 실행하도록 만들어 역공학 분석을 어렵게 한다.
두 악성코드의 진화 방향을 단순화하면 다음과 같다.
방향은 다르지만 공통점은 분명하다. 인포스틸러가 점점 더 정교하고 탐지하기 어려워지고 있다는 것이다.
REMUS의 등장은 사이버 공격 전략의 변화를 보여준다.
과거에는 비밀번호가 주요 목표였다. 하지만 현재 인포스틸러는 다음을 통째로 노린다.
이 시장 규모도 매우 크다. 보안 분석에 따르면 2025년에만 약 18억 개의 자격증명이 인포스틸러 캠페인을 통해 수집된 것으로 추정된다.
REMUS 같은 악성코드는 기업 보안 모델에 몇 가지 중요한 변화를 요구한다.
첫째, 단말기 감염이 곧 신원 침해로 이어질 수 있다. 세션과 토큰이 탈취되면 공격자는 즉시 서비스에 접근할 수 있다.
둘째, MFA만으로는 충분하지 않다. 세션 재사용이나 토큰 탈취는 MFA 절차 자체를 건너뛸 수 있다.
셋째, 패스워드 매니저는 새로운 고가치 표적이 되고 있다. 많은 계정을 한 곳에 모아두기 때문이다.
따라서 기업은 다음과 같은 대응 전략을 강화해야 한다.
REMUS 인포스틸러는 단순한 자격증명 탈취 악성코드에서 대규모 신원 탈취 플랫폼으로 빠르게 발전하고 있다.
Gremlin 같은 다른 인포스틸러의 진화와 함께 보면 분명한 흐름이 보인다. 공격자는 이제 단순히 비밀번호를 훔치는 것이 아니라 이미 인증된 접근 권한 자체를 탈취하고 있다.
이 변화는 보안 사고의 속도를 크게 바꾸고 있다. 단일 PC 감염이 몇 분 또는 몇 시간 만에 조직 전체 계정 침해로 이어질 수 있기 때문이다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
REMUS 인포스틸러는 Lumma 계열에서 발전한 악성코드로, 브라우저 세션과 인증 토큰을 탈취하는 MaaS(서비스형 악성코드) 플랫폼으로 빠르게 진화하고 있다.
REMUS 인포스틸러는 Lumma 계열에서 발전한 악성코드로, 브라우저 세션과 인증 토큰을 탈취하는 MaaS(서비스형 악성코드) 플랫폼으로 빠르게 진화하고 있다. 최근 버전은 1Password, LastPass, Bitwarden 같은 패스워드 매니저 브라우저 확장 데이터를 노리고 IndexedDB 등 브라우저 저장소를 수집한다.
세션·토큰 탈취와 EtherHiding 인프라 사용으로 MFA를 우회할 수 있어, 단일 PC 감염이 기업 전체 계정 침해로 이어질 위험이 커지고 있다.