Categories: News

Google, Chrome 146에서 DBSC 도입으로 Windows 세션 탈취 공격 차단 강화

구글이 Chrome 146 버전에서 Delivery Browser Session Credentials 기술을 배포하며 Windows 환경의 세션 보안을 전면 강화하는 보안 진화 추진

  • 구글이 Chrome 브라우저 146 버전부터 DBSC(Delivery Browser Session Credentials) 기술을 도입하며 Windows 사용자의 세션 탈취 공격에 대한 근본적 방어를 시작했으며, 이는 운영체제 수준의 보안 메커니즘과 브라우저의 통합 보안 강화 추세를 대표하고 있습니다.
  • 세션 탈취 공격은 사용자 인증 정보를 직접 입수하지 않고도 이미 로그인된 세션 토큰을 탈취하여 권한을 탈취하는 기술로, 멀티팩터 인증을 우회할 수 있다는 점에서 특히 위험하며 지속적인 엔터프라이즈 공격의 주요 수단으로 활용되고 있습니다.
  • 이 기술의 배포는 Microsoft, Google, Apple 등 주요 OS·브라우저 개발사들이 운영체제 수준의 보안 기능을 브라우저 내 보안과 통합하는 새로운 패러다임으로 전환하고 있음을 의미하며, 앞서 지난해 구글 크롬의 쿠키 방어 기술(DBSC의 선행 기술)이 발표된 바 있습니다.
  • 한국의 주요 금융·전자상거래·정부 기관들이 운영하는 웹 서비스는 대부분 정상적인 세션 관리 기술을 적용하고 있으나, 구형 레거시 시스템과의 호환성 문제로 OS 수준 보안 기능 활용이 제한되고 있는 상황으로 이 기술 도입 시 호환성 평가가 필수적입니다.
  • 정부 정책 차원에서는 주요 공공 웹 서비스에 대한 세션 보안 표준 수립, 기업 웹 애플리케이션의 토큰 기반 인증 전환 권고, 대규모 기업 대상 세션 보안 감시 표준 제시 등의 선제적 정책 수립이 필요한 상황입니다.

Chrome 146의 DBSC 도입은 운영체제와 브라우저의 보안 경계가 사라지는 새로운 트렌드를 반영한다. 단기적으로는 주요 공공 웹 서비스의 호환성 평가 및 테스트 환경 구축, 중장기적으로는 표준 기반 세션 보안 정책 수립 및 기업 의무화 제도 도입이 필요하다.

출처: The Hacker News

ajken

Recent Posts

AI 집단지성이 지시한 악성코드, 인간 개입 없이 발견

AI 여러 모델이 지시하는 자율형 악성코드가 발견돼 탐지 체계 전환을 촉진하다Cisco Talos는 2026년 9월 22일…

5시간 ago

숨은 Meta Muse 설정, AI 비서를 백도어로 악용 가능

숨은 설정 변경으로 Muse가 사용자 권한을 공격자에게 넘길 수 있어 맥 기반 AI 보안 검증이…

5시간 ago

Microsoft가 스푸핑으로 분류한 SharePoint 결함, 인증형 RCE 가능

‘중간 위험’으로 분류된 SharePoint 결함이 인증형 원격 코드 실행으로 확인돼 패치 우선순위가 상승하다Microsoft는 CVE-2026-65660을 CVSS…

5시간 ago

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 차단

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 피싱 서비스 차단마이크로소프트는 2026년 9월 22일 미국 버지니아 동부지방법원 승인으로…

5시간 ago

연구자, Defender 업데이트 차단하는 ‘BigDiskBuster’ PoC 공개

BigDiskBuster가 Defender 업데이트를 막아 탐지 기능의 최신성을 떨어뜨릴 수 있다Abdelhamid Naceri는 9월 19일 GitHub에 BigDiskBuster를…

5시간 ago

OpenAI, 자기개선 AI 국제표준 제안

OpenAI의 제안이 AI 연구의 국제 안전 기준과 감독 체계에 미칠 영향OpenAI는 2026년 9월 21일 미국이…

5시간 ago