Categories: News

Chrome 확장 소유권 이전 후 악성 전환으로 코드 주입·데이터 탈취

Chrome 웹 스토어 확장 소유권 이전 후 악성화되어 수백만 사용자 데이터 유출 및 코드 주입 공격 가속

  • 합법적 Chrome 확장 프로그램의 소유권이 악성 행위자에게 이전된 후 코드 주입과 데이터 탈취 기능을 추가하며 수백만 사용자를 노리는 공격으로 전환되었습니다.
  • 이 과정에서 브라우저 내 자바스크립트 실행을 조작하고 사용자 입력 및 세션 정보를 수집하며 기업 및 개인의 웹 활동을 감시하는 지속적 위협으로 진화합니다.
  • Chrome 웹 스토어의 검증 프로세스 한계를 드러낸 이번 사건은 브라우저 확장 관리의 글로벌 표준 재검토를 촉발하며 공급망 보안의 새로운 차원을 제시합니다.
  • 영향받은 사용자는 쿠키 및 자격증명 유출로 후속 피싱과 계정 장악에 취약해지며 디지털 경제 전반의 신뢰성을 훼손하는 파급력을 발휘합니다.
  • 브라우저 벤더들은 소유권 이전 시 추가 심사와 실시간 행동 분석을 도입해야 하며 한국 정부는 공공기관 브라우저 정책에 확장 차단 규정을 포함시켜야 합니다.
  • 사용자 교육과 함께 확장 권한 최소화 원칙을 제도화함으로써 유사 리스크를 사전 차단하는 정책적 접근이 필수적입니다.

이번 사건은 서플라이 체인 내 신뢰 이전의 위험을 경고하며 단기적으로는 확장 감사 강화, 중장기적으로는 브라우저 보안 국제 규제 조화가 필요하다.

출처: The Hacker News

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

18시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

18시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

18시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

18시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

18시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

18시간 ago