애플리케이션 보안 기업 Socket은 Google Chrome과 Microsoft Edge용 확장 프로그램을 악용해 확장 가능한 프레임워크를 유포한 악성 캠페인을 공개했다. 이 프레임워크는 여러 JavaScript 모듈을 다운로드해 암호화폐, 민감한 데이터, 검색 기록을 훔치고 ClickFix 유형의 사기성 유도 문구를 삽입한다. 회사는 이 캠페인에서 19개의 악성 모듈을 발견했으며, 각 모듈은 서로 다른 기능을 수행한다. 프레임워크가 발전함에 따라 공격자들이 새로운 모듈을 추가할 수도 있다.
조사 결과에 따르면 이 활동은 2024년 초부터 존재했을 가능성이 있다. 많은 확장 프로그램은 Chrome Web Store에 처음 게시됐을 때에는 홍보된 기능을 제공했지만, 공격자들이 원래 개발자들로부터 5개의 확장 프로그램을 인수한 뒤 자동 업데이트를 통해 악성 코드가 삽입됐다.
확장 프로그램은 어떻게 작동했나?
확장 프로그램을 설치하면 악성 코드가 WebSocket을 통해 명령 및 제어 서버와 암호화된 연결을 구축한 뒤 JavaScript 모듈을 다운로드한다. 또한 사용자가 방문하는 웹사이트에서 콘텐츠 보안 정책(CSP) 헤더를 제거하고, 숨겨진 HTML 요소를 통해 웹 페이지에 악성 스크립트를 삽입한다.
Socket이 확인한 기능에는 «Connect Wallet» 및 «Swap» 버튼을 탈취해 EVM, Solana, Tron 지갑을 고갈시키는 행위와 Ledger 및 Trezor 사이트를 복구 문구를 요구하는 피싱 페이지로 바꾸는 행위가 포함됐다. 다른 모듈들은 Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, MetaMask에서 세션, 토큰, 계정 데이터, 잔액을 훔칠 수 있었으며, 로그인 정보와 양식 필드를 기록하고 Facebook과 LinkedIn에서 정보를 수집하며 검색 기록을 추출할 수도 있었다.
이 캠페인에는 가짜 브라우저 업데이트 형태의 ClickFix 메시지도 포함됐다. 이는 피해자가 공격자가 지정한 명령을 실행하도록 설득하려는 방식이다. 따라서 위험은 브라우저 내부에 저장된 데이터를 훔치는 데 그치지 않고, 사용자 자신을 추가 지시를 실행하는 수단으로 바꾸는 데까지 이어진다.
Socket이 식별한 확장 프로그램
공개된 목록에는 다음 확장 프로그램 이름과 식별자가 포함되어 있다.
- Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
- RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
- QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
- Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
- Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
- PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
- Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
- Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
- Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
- SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
- Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
- Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
- Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
- Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
- DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
- Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
- Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
- LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp
사용자는 어떻게 해야 하나?
Google은 위험이 발견된 후 Chrome 스토어에서 Enable Right Click & Copy — Smart Unlock + OCR 확장 프로그램을 삭제했지만, Socket 보고서가 발표될 당시 Edge 버전은 여전히 이용 가능했다. Socket은 보고서 발표 시점에 악성 확장 프로그램 중 어느 것도 Chrome Web Store에서 더 이상 제공되지 않았다고 밝혔지만, 이것이 이전 설치로 인한 영향을 없애지는 않는다.
목록에 포함된 확장 프로그램을 설치한 적이 있는 사용자는 자신의 인증 데이터가 유출됐을 가능성을 전제로 하고, 영향을 받은 계정에서 사용한 비밀번호를 변경해야 한다. 또한 Socket은 영향을 받은 암호화폐 보유자에게 가능한 한 빨리 자산을 새 지갑으로 옮길 것을 권고한다. 공개된 목록과 명령 및 제어 서버 식별자는 확인을 위한 실질적인 기준이지만, 공격자들이 이후 추가할 수 있는 모듈의 수와 전체적인 영향 범위는 여전히 이 캠페인에서 해결되지 않은 문제로 남아 있다.