DEEP DIVE REPORT

브라우저 확장 지갑 탈취·암호화폐 유출 코드 확인, 드레이너 확산 점검 포인트

SecurityDesk
2026.08.29 조회 4

최근 6개월 사이에 공개된 브라우저 확장 프로그램에서 지갑 비공개 키 탈취와 암호화폐 자산 유출 기능이 포함된 악성 코드가 발견됐습니다. 보안 연구자들은 Chrome 확장 18개와 Edge 확장 1개가 코드와 작업 방식에서 유사성을 보여 단일 캠페인으로 볼 근거가 있다고 보고했습니다. 다만, 이는 확정된 공격자 결론은 아닙니다.

개요

개요 인포그래픽
Socket 보안 연구자인 Karlo Zanki에 따르면, 해당 확장들은 지갑 비밀 정보 탈취와 암호화폐 유출 기능을 지니고 있습니다. 일부 확장은 겉보기에는 의도한 기능처럼 작동하면서, 실제로는 악성 서버에 사용자 데이터를 전송하고 명령을 받는 이중 기능형 구조로 동작하는 것으로 보고됐습니다.

Chrome의 기본 설계가 이 문제를 더 키울 수 있습니다. Chrome은 설치된 확장을 최신 버전으로 자동으로 업데이트하도록 설계되어 있고, 기본적으로 시작 시점과 수 시간 간격으로 업데이트를 확인합니다. 즉, 사용자는 해당 확장이 정상 기능을 수행한다고 믿는 사이에 최신 버전을 자동으로 받을 수 있습니다. 이런 구조에서 확장이 악성 페이로드를 포함하게 되면, 사용자의 지갑 키와 자격 증명이 유출될 가능성이 생깁니다.

사실관계

  • 공개된 지 6개월 이내의 Chrome 확장 18개와 Edge 확장 1개에서 지갑 비밀 탈취 및 암호화폐 유출 기능이 발견됐습니다.
  • Socket 연구자들은 18개의 Chrome 확장, 1개의 Edge 확장이 지갑 드레이너, 자격 증명 탈취 등 악성 페이로드를 전달한다고 보고했습니다.
  • 관련 확장은 일반적으로 의도한 기능처럼 보이는 이중 기능을 지니며, 악성 서버에 사용자 데이터를 전송하고 명령을 받는 구조로 보고됐습니다.
  • 가장 큰 잠재적 영향을 가진 확장으로 "Enable Right Click & Copy — Smart Unlock + OCR"가 지목됐습니다. 이 확장은 Chrome과 Edge를 합쳐 80,000명의 사용자 기반을 가진다고 보고됐습니다.
  • Chrome의 확장 업데이트 설정은 기본적으로 확장 시작 시 최신 버전으로 자동 업데이트되며, Chrome은 기본적으로 시작 시와 수 시간 간격으로 업데이트를 확인합니다.
  • Chrome Enterprise에서는 ExtensionInstallForcelist 정책을 사용해 특정 확장을 사용자에게 강제로 설치할 수 있으며, 이 방식으로 설치된 확장은 사용자가 비활성화하거나 제거할 수 없습니다.
  • DomainTools의 연구에서도, 사용자를 Chrome Web Store의 해당 악성 확장 설치를 유도하는 사례가 보고됐습니다.

실무 영향

  • 지갑 비공개 키와 자격 증명 유출 위험: 해당 확장에서 지갑 드레이너와 자격 증명 탈취 기능이 확인된 이상, 지갑에 보관된 자산과 연결된 자격 증명이 탈취 대상이 될 수 있는 잠재적 위험에 노출됩니다. 다만, 실제 탈취·유출 규모는 현재 근거에서 확인되지 않았습니다.
  • 암호화폐 자산 유출: 확장이 악성 서버와 연결되어 지갑 드레이너 역할을 수행한다고 보고된 이상, 확장 설치 환경에 남아 있는 지갑 정보와 자산은 유출 위험에 노출된다고 볼 수 있습니다.
  • 노출 규모: 80,000명 규모의 사용자 기반이 보고된 확장도 포함되어 있어, 해당 확장이 널리 쓰이는 환경에서 피해가 집중될 수 있습니다.
  • 조직 환경에서의 제거 곤란: 확장 강제 설치 정책으로 배포된 확장이라면 사용자가 직접 비활성화하거나 제거할 수 없어, 조직 차원의 대응이 필요합니다.
  • 정상 기능 착시: 이중 기능형 구조는 사용자에게 정상적인 확장으로 보이게 해, 사용자가 악성 행위임을 스스로 인지하기 어렵다는 점에서 위험이 큽니다.

다만, 이번 근거에서는 실제 탈취·유출이 얼마나 발생했는지 규모, 특정 공격자 또는 APT 그룹의 지정, 공개된 PoC는 확인되지 않았습니다. 단일 캠페인 추정 역시 확정 결론이 아니므로, 실제 피해 규모에 대해서는 공개된 정보를 넘어 단정하기 어렵습니다.

권장 조치

  • 확장 설치 목록 점검: 브라우저에 설치된 확장, 특히 최근 추가된 지갑 관련, OCR, 은행 유틸리티 관련 확장을 우선 점검하세요. 스토어 외 경로로 설치된 확장은 특히 주의가 필요합니다.
  • 외부 연결 신호 확인: 알 수 없는 확장이 외부 네트워크로 연결되는 신호가 확인되면, 즉시 해당 확장을 사용 중지하고 해당 확장에서 접근 가능한 자격 증명과 지갑 키를 교체하세요.
  • 강제 설치 정책 감사: Chrome Enterprise 관리자는 ExtensionInstallForcelist와 자동 업데이트 정책의 적용 범위를 점검해, 어떤 확장이 어떤 경로로 배포되는지 확인하세요.
  • 장기 대응: 확장 설치 허용 목록(allowlist)을 운영하고 스토어 외 확장 설치를 제한하는 정책을 검토하세요. Chrome Enterprise 관리자는 확장 업데이트를 특정 버전으로 고정해 업데이트 시점을 제어하는 정책도 살펴볼 수 있습니다. 지갑, 자격 증명, 금융 데이터에 접근 가능한 확장은 최소 권한 원칙으로 관리하는 것이 좋습니다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9