Categories: News

ModHeader 크롬 확장, ‘잠복 데이터 수집기’ 발견으로 Google·Microsoft 스토어 동시 퇴출… 브라우저 공급망 리스크 부각

인기 브라우저 확장 ModHeader에 잠복 데이터 수집 코드가 발견되면서 Google과 Microsoft가 동시에 퇴출을 결정해, 브라우저 확장 공급망이 국가 안보·개인정보 보호의 핵심 변수가 되고 있다.

  • The Hacker News는 HTTP 헤더 수정 기능으로 1.6백만 이상 설치된 크롬·엣지 확장 프로그램 ‘ModHeader’에서, 사용자의 브라우저 트래픽을 장기간 수집·전송하는 잠복 데이터 수집기 모듈이 발견되자 Google과 Microsoft가 각각 Chrome Web Store와 Edge Add-ons에서 ModHeader를 제거하고, 사용자에게 삭제·점검을 권고한 사건을 상세히 보도하였다.
  • ModHeader는 웹 개발·테스트·보안 업무 등에서 널리 사용되던 도구로, HTTP 헤더를 조작해 인증·캐시·라우팅 동작을 확인하는 데 활용되었으나, 특정 버전 이후 코드에 사용자의 방문 사이트 정보와 요청 메타데이터를 수집해 외부 서버로 전송하는 기능이 포함된 것으로 분석되었으며, 이 기능은 공식 설명서·UI에서 명확히 고지되지 않아 ‘잠복 수집기’ 성격을 가졌다는 점이 문제로 지적되었다.
  • 기사에서는 ModHeader 설치 수(약 160만), 발견된 수집 도메인 수, 전송되는 데이터 종류 등의 정량 정보를 통해 사고 규모를 설명하고, 브라우저 확장이 단일 개발자 또는 소규모 팀에 의해 운영되는 경우가 많아 검증·감사가 어렵다는 점을 여전히 보여주며, Google·Microsoft가 탐지 이후 불과 며칠 내에 스토어에서 제거 조치를 취한 대응 속도도 함께 언급한다.
  • 이 사건은 브라우저 확장 생태계가 사실상 글로벌 공급망으로 기능하며, 국가 기관·기업·개인이 사용하는 다양한 업무용 확장이 인증정보·쿠키·트래픽 메타데이터를 밀수출하는 통로로 악용될 수 있음을 드러내고, 특히 한국의 공공기관·금융사·제조기업이 해외 확장을 대량 사용하면서도 중앙 관리·승인 체계가 미흡한 현실에 직접적인 경고를 제공한다.
  • 한국 정부는 공공·금융·국가 중요 인프라 환경에서 사용 가능한 브라우저 확장 화이트리스트를 구축하고, Edge·Chrome 관리 템플릿을 통해 승인되지 않은 확장 설치를 차단하는 정책을 도입해야 하며, Google·Microsoft와 협력해 국내에서 널리 사용되는 확장에 대한 사전 검증·위험 정보 공유 체계를 마련함으로써, 브라우저가 국가 정보 유출의 비공식 백도어가 되지 않도록 관리할 필요가 있다.

브라우저 확장은 업무 생산성을 높이는 도구이자 잠재적 데이터 유출 경로이므로, 한국은 공공·금융·기간망에 대해 확장 사용 관리 지침을 제정하고, 스토어 검증만 신뢰하지 말고 자체 화이트리스트·차단 정책을 병행하는 공급망 보안 모델을 채택해야 한다.

주요 용어: 브라우저 확장(Chrome·Edge 등 웹 브라우저 기능을 확장하는 플러그인), 공급망 보안(서드파티 소프트웨어·서비스를 통한 간접 침해를 예방하는 보안 전략), HTTP 헤더(웹 요청·응답의 제어 정보를 담는 데이터 필드로 인증·캐시 등 동작을 좌우하는 요소)

출처: The Hacker News

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

20시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

20시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

20시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

20시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

20시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

20시간 ago