Chrome 확장 소유권 이전 후 악성 전환으로 코드 주입·데이터 탈취
Chrome 웹 스토어 확장 소유권 이전 후 악성화되어 수백만 사용자 데이터 유출 및 코드 주입 공격 가속
- 합법적 Chrome 확장 프로그램의 소유권이 악성 행위자에게 이전된 후 코드 주입과 데이터 탈취 기능을 추가하며 수백만 사용자를 노리는 공격으로 전환되었습니다.
- 이 과정에서 브라우저 내 자바스크립트 실행을 조작하고 사용자 입력 및 세션 정보를 수집하며 기업 및 개인의 웹 활동을 감시하는 지속적 위협으로 진화합니다.
- Chrome 웹 스토어의 검증 프로세스 한계를 드러낸 이번 사건은 브라우저 확장 관리의 글로벌 표준 재검토를 촉발하며 공급망 보안의 새로운 차원을 제시합니다.
- 영향받은 사용자는 쿠키 및 자격증명 유출로 후속 피싱과 계정 장악에 취약해지며 디지털 경제 전반의 신뢰성을 훼손하는 파급력을 발휘합니다.
- 브라우저 벤더들은 소유권 이전 시 추가 심사와 실시간 행동 분석을 도입해야 하며 한국 정부는 공공기관 브라우저 정책에 확장 차단 규정을 포함시켜야 합니다.
- 사용자 교육과 함께 확장 권한 최소화 원칙을 제도화함으로써 유사 리스크를 사전 차단하는 정책적 접근이 필수적입니다.
이번 사건은 서플라이 체인 내 신뢰 이전의 위험을 경고하며 단기적으로는 확장 감사 강화, 중장기적으로는 브라우저 보안 국제 규제 조화가 필요하다.
출처: The Hacker News