최신 보도, 해설 및 관련 기술 스토리를 확인하세요.
보안 연구원 Gal Weizman은 5개의 브라우저와 서비스에서 악성 브라우저 확장 프로그램을 이용해 인공지능 비서를 장악할 수 있는 BragJack이라는 개념 증명 기법을 공개했다. 이로 인해 파일과 브라우징 데이터를 읽고 사용자를 대신해 작업을 수행할 수 있다. 이 연구는 20,000달러가 넘는 버그 바운티를 받았으며 CVE 식별자가 발급되는 결과로 이어졌다.
2025년 중반부터 활동 중인 한 뱅킹 작전이 KREMLIN 도구를 사용해 사용자 동의 없이 Chrome과 Edge에 악성 확장 프로그램을 설치하고 비밀번호, 토큰, 세션 및 민감한 데이터를 탈취하고 있다. Elastic Security Labs는 약 1,515개의 감염 시스템을 관찰했으며, 대부분은 브라질에 위치했다. 또한 분석 방지 검사 메커니즘을 악용해 현재 캠페인을 중단하는 데 성공했다.
Socket은 Google Chrome과 Microsoft Edge용 확장 프로그램 19개를 이용해 암호화폐, 계정 데이터, 검색 기록을 훔칠 수 있는 악성 프레임워크를 유포하고 ClickFix 유형의 사기성 페이지를 삽입한 캠페인을 공개했다. 조사 결과에 따르면 이 활동은 2024년 초부터 시작됐을 가능성이 있으며, 일부 확장 프로그램은 공격자들이 인수한 뒤 자동 업데이트를 통해 악성 도구로 변한 것으로 나타났다.