보안동향

최신 보안정보를 신속하게 전해드립니다.

[해외동향] KREMLIN 툴킷을 이용한 브라우저 확장 프로그램 악성코드 공격

2026-09-17

2025년 중반부터 활동 중인 은행 악성코드 작전이 KREMLIN이라는 툴킷을 사용하여 Chrome과 Edge 브라우저에 악성 확장 프로그램을 설치하고, 이를 통해 사용자 인증 정보, 세션 토큰, 민감한 데이터를 탈취하는 것으로 밝혀졌다. Elastic Security Labs에 따르면, 이 악성 확장 프로그램은 Chromium의 무결성 검증을 우회하여 사용자의 승인 없이 브라우저에 설치된다. 감염은 은행 영수증, 송장, 결제 기록 등으로 위장된 JavaScript 파일을 사용자가 실행하면서 시작되며, 이후 Node.js를 다운로드하고, Ethereum 스마트 계약을 통해 추가 페이로드 위치를 받아오는 방식으로 진행된다.

KREMLIN의 주요 특징은 사용자의 승인 없이 Chrome과 Edge에 확장 프로그램을 설치할 수 있다는 점이다. 브라우저가 닫히거나 유휴 상태임을 감지하면 확장 프로그램을 프로필 디렉터리에 복사하고, 개발자 모드를 활성화한 뒤 Secure Preferences에 등록한다. 또한 브라우저의 암호화 키를 이용해 무결성 검증을 우회함으로써, 확장 프로그램이 정상적으로 설치된 것처럼 보이게 한다. 설치된 확장 프로그램은 AVSync로 위장하여 쿠키, 세션 정보, 입력된 텍스트, 스크린샷, 방문 기록 등을 탈취하고, HTTP 요청을 가로채거나 악성 HTML을 삽입하는 등 다양한 악성 행위를 수행한다.

Elastic Security Labs는 KREMLIN 캠페인이 Ethereum 스마트 계약과 Internet Archive를 활용해 페이로드를 숨기고, 최근에는 REMCOS 원격 액세스 툴을 추가로 배포한 사실을 확인했다. 연구진은 인프라 분석을 통해 관련 Ethereum 지갑을 추적했으며, 해당 지갑을 통해 약 2만 USDT의 자금 흐름이 있었음을 밝혔다. 현재까지 1,515대의 감염 시스템이 확인되었으며, 대부분 브라질에 위치해 있다. Elastic은 악성코드가 사용하는 도메인을 선점해 캠페인을 방해하는 데 성공했으며, 공격에 사용된 전술과 침해 지표를 공개했다.

요약

  • KREMLIN 툴킷은 Chrome과 Edge 브라우저에 사용자 승인 없이 악성 확장 프로그램을 설치한다.
  • 감염은 위장된 JavaScript 파일 실행 후 Node.js 다운로드 및 Ethereum 스마트 계약을 통한 추가 페이로드 수신으로 이루어진다.
  • 확장 프로그램은 AVSync로 위장해 인증 정보, 세션, 입력 데이터, 스크린샷 등 다양한 정보를 탈취한다.
  • KREMLIN 캠페인은 Ethereum 스마트 계약과 Internet Archive를 활용하며, 최근 REMCOS 원격 액세스 툴도 사용한다.
  • Elastic Security Labs는 브라질 내 1,515대 감염 시스템을 확인하고, 공격을 방해하는 데 성공했다.

Reference

https://www.bleepingcomputer.com/news/security/malware-bypasses-browser-checks-to-force-install-chrome-edge-extensions/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

목록