사이버 보안

Chromium 검사를 우회해 Chrome과 Edge에 악성 확장 프로그램을 강제로 설치하는 뱅킹 악성코드

2025년 중반부터 활동 중인 한 뱅킹 작전이 KREMLIN 도구를 사용해 사용자 동의 없이 Chrome과 Edge에 악성 확장 프로그램을 설치하고 비밀번호, 토큰, 세션 및 민감한 데이터를 탈취하고 있다. Elastic Security Labs는 약 1,515개의 감염 시스템을 관찰했으며, 대부분은 브라질에 위치했다. 또한 분석 방지 검사 메커니즘을 악용해 현재 캠페인을 중단하는 데 성공했다.

2026-09-16
3 분 읽기
3 조회수
فريق تحرير certi.news
Chromium 검사를 우회해 Chrome과 Edge에 악성 확장 프로그램을 강제로 설치하는 뱅킹 악성코드

브라질 측과 연계된 한 뱅킹 악성코드 작전은 KREMLIN이라는 도구를 악용해 사용자에게 동의 요청을 표시하지 않고 Google Chrome과 Microsoft Edge에 악성 확장 프로그램을 설치한다. Elastic Security Labs에 따르면 이 작전은 2025년 중반부터 활동했으며, 12개 은행을 사칭한 미끼를 사용해 최소 7개의 캠페인을 수행했다.

감염은 사용자가 은행 영수증, 청구서, 결제 기록 또는 업무 문서처럼 보이는 JavaScript 파일을 열 때 시작된다. 분석 환경에 대한 검사를 통과한 뒤 해당 파일은 Node.js를 다운로드하는 동시에 가짜 오류를 표시하고, 지속성을 유지하기 위한 예약 작업을 생성한 다음 Ethereum 네트워크의 스마트 계약에서 확장 프로그램 페이로드의 위치를 가져온다.

악성코드는 브라우저 보호 기능을 어떻게 우회하는가?

KREMLIN은 브라우저가 닫힐 때까지 기다리거나 유휴 상태를 감지하면 브라우저를 종료한 뒤, 확장 프로그램을 Chrome과 Edge의 프로필 디렉터리에 복사한다. 그런 다음 개발자 모드를 활성화하고 Chromium 브라우저의 Secure Preferences 파일에 확장 프로그램을 등록한다.

가장 주목할 만한 부분은 Chromium 설정 무결성 검증 메커니즘을 재현한다는 점이다. 악성코드는 브라우저가 민감한 데이터를 보호하는 데 사용하는 암호화 키를 활용한 뒤 필요한 HMAC 값과 암호화된 해시를 다시 생성한다. 그 결과 확장 프로그램은 사용자 동의를 받지 않았음에도 브라우저에 정상적인 것으로 보인다. Elastic은 이 기술이 문서화되어 있지만 악성코드에서 나타나는 경우는 드물다고 설명했다.

브라우징 세션을 감시하는 확장 프로그램

설치된 확장 프로그램은 AVSync라는 이름으로 위장하며, 다음과 같은 광범위한 데이터 수집 작업을 수행한다.

  • 쿠키, 로컬 저장소 데이터 및 세션 저장소 탈취.
  • 비밀번호를 포함한 양식 입력 내용 기록.
  • 스크린샷과 웹 페이지 소스 캡처.
  • 열린 탭과 브라우징 기록 파악.
  • HTTP 요청 본문과 헤더 가로채기.
  • 공격자가 제어하는 HTML 콘텐츠 삽입 및 클릭 리디렉션.
  • WebSocket 연결을 통한 명령 수신.

이 도구는 확장 프로그램에만 국한되지 않는다. 브라우저 데이터베이스, 쿠키, 설치된 확장 프로그램 및 일부 데이터의 보호를 해제하는 데 필요한 App-Bound 암호화 키도 수집한다.

인프라와 캠페인 규모

KREMLIN 캠페인은 Ethereum 스마트 계약을 페이로드 위치를 찾는 수단으로 사용했으며, Internet Archive 서비스를 통해 호스팅된 JPEG 이미지 안에 페이로드를 숨겼다. 최신 캠페인에서는 REMCOS가 원격 액세스 도구로 배포되었고, 이전 작전에서는 Pulsar RAT가 사용되었다. 연구진은 REMCOS가 더 많은 기능을 제공하기 때문에 전환이 이루어진 것으로 추정한다.

Elastic은 스마트 계약을 배포하고 업데이트한 Ethereum 지갑을 확인했으며, 해당 지갑이 약 20,800 USDT의 입금과 19,000 USDT의 출금을 처리했다고 밝혔다. 또한 1,515개의 감염 시스템을 확인했으며, 대부분은 브라질에 있었다.

이 소식이 중요한 이유

이 캠페인이 중요한 이유는 사용자를 속여 확장 프로그램을 설치하게 하는 데 그치지 않고, 브라우저 파일과 무결성 메커니즘을 조작해 확장 프로그램이 신뢰할 수 있는 것으로 보이게 만들기 때문이다. 실질적으로 이는 낯선 확장 프로그램의 존재나 동의 창이 나타나지 않았다는 사실만으로는 침해를 탐지하기에 충분하지 않다는 뜻이다. 편집적 관점에서 보면 이 방식은 세션 데이터 탈취의 범위를 직접적인 비밀번호에서 활성 세션, 페이지 콘텐츠 및 웹 요청으로 확장한다. 따라서 Elastic이 공개한 침해 지표는 조사와 대응에 중요하다.

Elastic은 공격자들이 분석 환경을 검사하는 신호로 사용하던 도메인을 등록해 현재 캠페인을 중단하는 데 성공했다. 그 결과 악성코드 로더는 감염 대상에 해당하는 시스템을 의심스러운 환경으로 해석하고 실행을 중단하게 되었다. 출처는 이 조치가 전체 인프라를 제거했다고 입증하지는 않지만, 이 메커니즘을 통해 현재 캠페인을 중단했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기