애플리케이션 보안 기업 Socket은 Google Chrome과 Microsoft Edge 브라우저 확장 프로그램을 통해 배포된 악성코드 프레임워크를 발견했다고 밝혔다. 이 프레임워크는 암호화폐, 민감한 데이터, 브라우저 기록을 탈취하고, ClickFix 유도 페이지를 삽입하는 등 다양한 악성 모듈 16개로 구성되어 있다. 해당 캠페인은 2024년 초부터 활동한 것으로 추정되며, 일부 확장 프로그램은 원래 정상적으로 동작하다가 인수 후 자동 업데이트를 통해 악성코드가 삽입된 것으로 확인됐다.
특히 "Enable Right Click & Copy — Smart Unlock + OCR" 확장 프로그램은 Chrome과 Edge 양쪽에서 제공되었으며, Chrome에서는 7만 명, Edge에서는 1만 명 이상의 사용자가 설치한 것으로 나타났다. Google은 해당 확장 프로그램을 신속히 삭제했으나, Edge에서는 Socket의 보고서 발표 시점까지 여전히 다운로드가 가능했다. 악성 확장 프로그램이 설치되면 암호화된 WebSocket 연결을 통해 명령제어(C2) 서버와 통신하며, 자바스크립트 모듈을 다운로드하고, 웹사이트의 CSP 헤더를 제거한 뒤 악성 스크립트를 삽입한다.
이 악성코드는 암호화폐 지갑 탈취, 피싱 페이지 삽입, 주요 거래소 세션 및 계정 정보 탈취, 페이스북·링크드인 계정 정보 수집, 브라우저 기록 유출, 가짜 브라우저 업데이트 안내 등 다양한 공격을 수행한다. Socket은 추가적인 악성 모듈이 존재할 수 있으며, 피해자는 계정 비밀번호를 즉시 변경하고, 암호화폐 자산은 새로운 지갑으로 옮길 것을 권고했다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.