Socket, 이더리움(ETH) 지갑 비밀정보 탈취 악성 브라우저 확장 프로그램 19개 적발
보안업체 Socket이 크롬·엣지용 악성 확장 프로그램 19개를 적발했다. 크롬 버전은 삭제됐으나 엣지 변종은 보고서 시점까지 유통 중이었다.
AI 요약AI
- Socket이 암호화폐 지갑 비밀정보를 탈취하는 악성 확장 프로그램 19개를 적발했다.
- 적발된 19개 중 18개는 크롬용, 1개는 엣지용이었다.
- Chrome용 “Enable Right Click & Copy” 확장 프로그램은 악성화 시점에 약 7만 명의 사용자를 보유했다.
- 19개 중 14개는 공격자가 직접 작성했고 5개는 정당한 개발자로부터 구매됐다.
19개 확장 프로그램, 6개월간의 활동
사이버보안 연구업체 Socket이 브라우저 확장 프로그램 마켓플레이스를 상시 감시하는 과정에서, 셀프커스터디 이더리움(ETH) 사용자를 겨냥한 대규모 드레이닝 공격을 적발했다. 이번에 확인된 것은 구글 크롬과 마이크로소프트 엣지용 악성 확장 프로그램 총 19개로, 암호화폐 지갑의 비밀 정보를 훔치도록 설계됐다. 보고서에 따르면 18개는 크롬 사용자를, 1개는 엣지 사용자를 겨냥했으며, 모두 최근 6개월 사이에 게시되거나 무장화된 것으로 파악됐다. Socket 분석팀은 이 작전이 2024년 2월까지 거슬러 올라갈 가능성을 제시하는데, 이 경우 캠페인은 2년 넘게 탐지되지 않은 채 운영됐던 셈이다. 확장 프로그램은 브라우저 내부에서 광범위한 권한으로 실행되기 때문에 한 번 악성화되면 사용자의 온라인 활동 거의 전부를 읽고 수정할 수 있다. 이 때문에 이 유형의 침해가 특히 치명적이다. 배포 방식도 눈에 띈다. 일부 사례에서는 공격자가 완전히 정상적으로 보이는 확장 프로그램을 직접 개발해 실질적으로 유용한 기능으로 실제 사용자를 확보했다. 다른 사례에서는 기존의 평판 좋은 확장 프로그램을 원개발자로부터 매입한 뒤 악성 기능을 나중에 삽입했다. 이는 기존에 등록된 항목에 대한 사용자의 신뢰를 역이용하는 공급망 공격 패턴이다. 적발된 19개 가운데 14개는 위협 행위자가 직접 작성했고 5개는 정당한 개발자로부터 구매한 것이다. 이 중 가장 위험한 것은 “Enable Right Click & Copy — Smart Unlock + OCR”이라는 이름의 애드온이었다. Socket의 보고에 따르면 크롬 버전은 악성 기능이 켜진 시점에 약 7만 명의 사용자를 보유하고 있었고, 함께 배포된 엣지 빌드는 약 1만 명 규모였다. 크롬 버전들은 이후 크롬 웹 스토어에서 삭제됐지만, 엣지 변종은 보고서가 게시된 시점에도 여전히 다운로드 가능한 상태였다. 즉 구글 측 정리 이후에도 마이크로소프트 브라우저 사용자는 계속 노출돼 있었던 것이다.
지갑 드레이너와 가짜 Ledger 페이지
보고서에 기록된 악성 기능은 단순한 자격증명 탈취 수준을 훨씬 넘는다. Socket 연구진은 이 악성코드가 웹사이트의 콘텐츠 보안 정책(CSP) 보호를 제거한다는 사실을 확인했다. CSP는 페이지가 실행할 수 있는 스크립트를 제한하는 브라우저 수준의 방어선으로, 이를 무력화하면 신뢰된 도메인조차 스크립트 주입에 열리게 된다. 캠페인의 핵심에는 EVM 호환 지갑과 Solana, Tron을 표적으로 하는 멀티체인 지갑 드레이너가 있다. 이 모듈은 탈중앙화 애플리케이션의 정상적인 “Connect Wallet” 및 “Swap” 버튼을 조작해, 인터페이스가 그대로인 상태에서 사용자를 공격자가 통제하는 트랜잭션 흐름으로 유인한다. 드레이너가 애플리케이션 자체의 UI 요소를 재사용하기 때문에 경험 많은 사용자조차 리다이렉트를 발견하기 어렵다. 하드웨어 지갑 사용자에게는 별개의 공격 경로가 존재한다. 악성코드는 정교하게 만들어진 가짜 Ledger 및 Trezor 복구·업데이트 페이지를 띄워 희생자가 시드 문구를 직접 입력하도록 유도한다. 겉모습이 아무리 진짜처럼 보여도 어떤 웹 페이지에도 Ledger 리커버리 키를 입력해서는 안 된다는 사실을 일깨워 주는 대목이다. 별도의 모듈군은 Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, Bybit 등 중앙화 거래소와 MetaMask 지갑에서 인증된 세션과 계정 정보를 수집한다. 도난당한 쿠키는 이미 검증된 로그인 상태를 그대로 상속하기 때문에, 이런 세션 하이재킹은 비밀번호에 손대지 않고도 거래소 계정 접근 권한을 공격자에게 넘겨줄 수 있다. 캠페인의 범위는 암호화폐를 넘어선다. 추가 모듈들은 Facebook과 LinkedIn 계정을 표적으로 삼고, 브라우징 기록을 탈취하며, ClickFix 방식의 가짜 브라우저 업데이트 페이지를 배포한다. 침해 지표(IOC) 전체 목록은 Socket의 지갑 드레이너 캠페인 기술 분석 문서에 정리돼 있다. 업체가 사용자에게 내리는 권고는 명확하다. 설치된 브라우저 확장 프로그램을 정기적으로 점검하고, 수상하거나 더 이상 사용하지 않는 항목은 즉시 제거하라는 것이다. 시장을 실시간으로 추적하려는 독자는 Bybit에서 현물·선물 가격을 실시간으로 확인할 수 있다.
1차 방어선으로서의 확장 프로그램 위생
이 사건을 관통하는 메시지는 브라우저 자체가 디지털 자산의 1차 공격 표면이 됐다는 점이다. 사용자가 자금을 Bitcoin DeFi 포지션, EVM 지갑, 중앙화 거래소 계정에 분산해 두었다 해도, 7만 명이 설치한 무장화된 확장 프로그램 하나가 이 전부에 동시에 접근할 수 있다. 크롬 버전들은 이미 내려갔는데도 엣지 버전이 여전히 살아 있었다는 사실은 마켓플레이스 간 심사 집행이 얼마나 고르지 않은지를 보여준다. 스토어 수준의 검토가 따라잡기 전까지는 확장 프로그램 위생, 즉 애드온 수를 줄이고 게시자를 검증하며 정기적으로 감사하는 습관이 암호화폐 사용자가 쓸 수 있는 가장 저렴한 보안 통제다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


