최신 보도, 해설 및 관련 기술 스토리를 확인하세요.
공격자들은 .gh, .sl, .as 도메인에 대한 통제권을 악용해 DNS 레코드를 변경하고 자동화된 검증 절차를 통과한 뒤, Google 및 다른 글로벌 브랜드의 하위 도메인에 대한 무단 TLS 인증서를 발급받았다. Chrome은 Google이 식별한 인증서를 차단했지만, Google은 브라우저 차원의 개입이 모든 사용자를 보호하거나 모든 인증서의 발견을 보장하지는 않는다고 경고했다.
보안 연구원 Gal Weizman은 5개의 브라우저와 서비스에서 악성 브라우저 확장 프로그램을 이용해 인공지능 비서를 장악할 수 있는 BragJack이라는 개념 증명 기법을 공개했다. 이로 인해 파일과 브라우징 데이터를 읽고 사용자를 대신해 작업을 수행할 수 있다. 이 연구는 20,000달러가 넘는 버그 바운티를 받았으며 CVE 식별자가 발급되는 결과로 이어졌다.
2025년 중반부터 활동 중인 한 뱅킹 작전이 KREMLIN 도구를 사용해 사용자 동의 없이 Chrome과 Edge에 악성 확장 프로그램을 설치하고 비밀번호, 토큰, 세션 및 민감한 데이터를 탈취하고 있다. Elastic Security Labs는 약 1,515개의 감염 시스템을 관찰했으며, 대부분은 브라질에 위치했다. 또한 분석 방지 검사 메커니즘을 악용해 현재 캠페인을 중단하는 데 성공했다.
Google은 4주였던 Chrome 출시 주기를 2주로 단축하기 시작했으며, 데스크톱과 iOS 및 Android용 Chrome 153을 출시했습니다. 회사는 위협이 가속화되고 인공지능 도구가 발전하는 가운데, 취약점 발견과 수정 사항을 사용자에게 전달하는 사이의 간격을 줄일 필요가 이번 조치의 배경이라고 설명합니다.
Socket은 Google Chrome과 Microsoft Edge용 확장 프로그램 19개를 이용해 암호화폐, 계정 데이터, 검색 기록을 훔칠 수 있는 악성 프레임워크를 유포하고 ClickFix 유형의 사기성 페이지를 삽입한 캠페인을 공개했다. 조사 결과에 따르면 이 활동은 2024년 초부터 시작됐을 가능성이 있으며, 일부 확장 프로그램은 공격자들이 인수한 뒤 자동 업데이트를 통해 악성 도구로 변한 것으로 나타났다.