악성 브라우저 확장 프로그램 발견
사이버 보안 연구자들이 19개의 암호화폐를 탈취하는 악성 브라우저 확장 프로그램과 관련된 캠페인을 발견했습니다. 보안 회사 Socket은 이 확장 프로그램들이 구글 크롬용 18개와 마이크로소프트 엣지용 1개로, 지난 6개월 동안 게시되거나 무기화되었다고 밝혔습니다. 이 작전은 2024년 2월로 거슬러 올라갈 수 있다고 주장합니다.
악성 확장 프로그램의 작동 방식
일부 경우, 공격자들은 처음에는 합법적으로 보이는 확장 프로그램을 만들었고, 다른 경우에는 기존의 확장 프로그램을 원래 개발자로부터 인수한 후 악성으로 변경했습니다. Socket이 확인한 19개의 확장 프로그램 중 14개는 위협 행위자가 만든 것이고, 5개는 합법적인 저자로부터 구매한 것입니다.
“Enable Right Click & Copy — Smart Unlock + OCR”는 가장 위험한 확장 프로그램으로, Socket에 따르면 크롬 버전은 악성 기능이 도입되었을 때 약 70,000명의 사용자가 있었고, 엣지 버전은 약 10,000명의 사용자가 있었습니다.
크롬 확장 프로그램은 이후 크롬 웹 스토어에서 제거되었지만, 엣지 버전은 여전히 활성 상태입니다. Socket 연구자들은 이 악성코드가 웹사이트의 콘텐츠 보안 정책 보호를 제거한다는 사실도 발견했습니다.
멀티 체인 암호화폐 지갑 드레너
이 회사는 EVM 호환, 솔라나 및 트론 지갑을 대상으로 하는 멀티 체인 암호화폐 지갑 드레너를 발견했습니다. 이 악성코드는 합법적인 “Connect Wallet” 및 “Swap” 버튼을 조작하여 사용자를 공격자가 제어하는 거래 흐름으로 리디렉션할 수 있습니다.
다른 모듈은 하드웨어 지갑 사용자를 대상으로 하여 피해자가 자신의 시드 구문을 입력하도록 속이기 위해 설득력 있는 가짜 Ledger 및 Trezor 복구 또는 업데이트 페이지를 표시합니다.
암호화폐 플랫폼 및 소셜 미디어 계정 공격
이 캠페인에는 Binance, Coinbase, Kraken, OKX, MEXC, KuCoin 및 Bybit과 같은 암호화폐 플랫폼에서 인증된 세션 및 계정 정보를 수집하도록 설계된 모듈도 포함되어 있으며, MetaMask도 포함됩니다. 추가 모듈은 Facebook 및 LinkedIn 계정을 대상으로 하여 브라우징 기록을 탈취하고 ClickFix 스타일의 가짜 브라우저 업데이트 페이지를 배포하는 등의 작업을 수행합니다.
사용자 권장 사항
Socket은 사용자에게 설치된 브라우저 확장 프로그램을 정기적으로 검토하고 의심스러운 프로그램을 제거할 것을 권장했습니다.