브라우저 확장 프로그램은 애드온이나 플러그인이라고도 하며, 웹 브라우저의 기능을 확장하여 사용하기 편리하게 만들고 더 나은 브라우징 환경을 제공하는 프로그램입니다.
브라우저 확장 프로그램은 일반적으로 다음과 같은 용도로 사용됩니다.
- 편의성에 따라 외관을 향상시키세요
- 브라우저의 기능을 추가합니다
- 다른 서비스 및 기능과 통합
브라우저 확장 기능을 강화하기 위해 브라우저 소프트웨어 공급업체와 타사 개발자는 BHO(Browser Helper Object)라는 브라우저 변경 플러그인, API(Application Programming Interfaces) 등과 같은 다양한 기술을 사용합니다. JavaScript, HTML, Visual Script와 같은 웹 기술도 웹 페이지가 로드될 때 직접 삽입되는 브라우저 확장 기능을 개발하는 데 널리 사용됩니다.
이러한 널리 사용되는 확장 프로그램이 페이지 리디렉션, 스파이웨어 감염을 유발하는 가장 잘 알려진 맬웨어 공격 벡터가 되었다는 것은 말할 것도 없습니다. 악의적 인, 코인 채굴, 팝업, 시스템 성능 저하 등
브라우저 확장 프로그램과 관련된 맬웨어 감염 시나리오는 다음과 같습니다.
- 브라우저 하이재킹 – 기존 및 널리 사용되는 브라우저 확장 프로그램 오염
- 번들 애플리케이션에 악성 확장 프로그램 설치
- 악성 웹사이트 방문 중 사용자의 우발적 설치
대규모 PUA(잠재적으로 원치 않는 애플리케이션) 캠페인에 대한 기술 분석
Chrome 브라우저 확장 프로그램은 인기가 높아짐에 따라 공격자들의 표적이 되는 경우가 점점 더 늘어나고 있습니다. 악성 콘텐츠와 함께 합법적인 Chrome 확장 프로그램의 깨끗한 코드가 악성 확장 프로그램에 복사되는 PUA 캠페인이 관찰되었습니다.
이러한 악성 크롬 확장 프로그램에 대한 심층 분석 결과, Seqrite 원격 측정 시스템이 주변을 식별했습니다. 1.2만 개의 Chrome 확장 프로그램이 해킹되었습니다. 감지 및 제거되었습니다. Seqrite지난 두 달 동안의 실시간 보호 기능.
추가 읽기
일반적으로 Chrome 확장 프로그램은 HTML과 JavaScript로 작성된 구성 요소 파일과 확장 코어를 포함하며, 이는 공통적인 목적을 위해 사용됩니다. 이러한 구성 요소 파일은 표시 이름, 버전, 업데이트 정보 및 실제 기능 등 확장 프로그램의 기본 정보를 지정합니다.
이러한 모든 구성 요소 파일은 다음을 포함하는 확장 프로그램의 단일 폴더에 있습니다. manifest.json 백그라운드, 콘텐츠, 팝업을 위한 하나 이상의 스크립트 또는 HTML 파일이 있습니다. 이러한 파일들은 서로에 대한 직접 함수 호출을 통해 통신합니다.
일반적으로 Chrome 확장 프로그램은 일정 시간 후에 확장 프로그램 파일에 지정된 업데이트 세부 정보에서 업데이트를 찾습니다. 공격자는 바로 이 현상을 악용하여 악의적인 목적을 달성합니다.
관찰된 PUA 캠페인의 경우 Seqrite 연구실에서 분석한 결과, 악성 활동을 하는 많은 크롬 확장 프로그램이 널리 알려진 크롬 확장 프로그램과 유사한 것으로 나타났습니다. 확장 프로그램의 폴더 구조, 구성 파일, 기본적인 작동 방식까지도 정상적인 확장 프로그램과 매우 유사했습니다. 크롬 개발사뿐 아니라 타사 개발자들이 다양한 기능을 위한 수많은 크롬 확장 프로그램을 개발해 왔기 때문에, 모든 확장 프로그램이 안전한지 악성인지를 구분하는 것은 매우 어려운 일입니다. 하지만 악성 확장 프로그램을 찾아내는 것이 불가능한 것은 아닙니다.
납치된 확장 프로그램의 자세한 모습
그림 1은 다음의 비교를 보여준다. 황어 무리 그리고 수정/하이재킹 확장 프로그램 스크립트. 아래에서 볼 수 있듯이, 하이재킹된 확장 프로그램은 정상적인 Chrome 확장 프로그램과 정확히 동일한 스크립트 코드를 포함하고 있습니다. 그러나 실제 기능을 가진 코드 블록이 의도된 악의적인 활동을 수행하기 위해 악성 코드로 수정됩니다.

그림 1: 깨끗한 확장 파일과 납치된 확장 파일
관찰된 사례 중 일부에서는 이미 설치된 확장 프로그램이 콘텐츠 파일 코드를 수정하여 사용자 시스템에서 탈취되는 것으로 나타났습니다. 반면, 다른 경우에는 악성 코드가 확장 프로그램 설치 사이트에 직접 삽입되는 경우도 있었습니다.
위 그림 1에서 볼 수 있듯이, 기존 스크립트 파일의 스크립트 코드 블록이 악성 활동을 담당하는 악성 콘텐츠로 수정되었습니다. 감염 후에도 확장 프로그램의 이름과 폴더 구조가 변경되지 않으므로 악성 활동의 징후가 나타나지 않습니다. 많은 기본 Chrome 확장 프로그램뿐만 아니라 인기 있는 Chrome 확장 프로그램도 사용자를 오도하기 위해 이 기법을 사용하여 해킹되었습니다.
이러한 확장 프로그램은 악성 웹사이트를 방문하는 코드로 수정되었으며, 그 결과 아래 나열된 악성 활동 중 일부가 발생했습니다.
- 악성 광고 및 팝업 표시
- 피싱 웹사이트로 페이지 리디렉션
- 코인 채굴을 수행하세요
- 악성 홈페이지 설정
- 백도어 주입
방법 Seqrite 엔드 포인트 보안 Chrome 확장 프로그램 하이재킹으로부터 사용자를 보호합니다.
Seqrite Labs는 악성 크롬 브라우저 확장 프로그램을 제거하는 솔루션을 출시했습니다. 이 탐지 기능은 오염된 확장 프로그램 파일에서 악성 콘텐츠를 찾아 해당 확장 프로그램 폴더 디렉토리를 정리합니다.

그림 2 : Seqrite 엔드포인트 보안 바이러스 보호 메시지
Seqrite의 실시간 보호 기능은 아래 나열된 탐지 시그니처를 사용하여 악성 Chrome 확장 프로그램을 탐지하고 치료합니다.
- 트로이 목마.4215
- 트로이 목마.4062
- 트로이 목마.4214
- 코인하이브.4557
따라야 할 안전 조치:
- 합법적인 출처에서만 브라우저 확장 프로그램을 추가하세요.
- 불필요하거나 광고가 많은 웹사이트는 피하세요.
- 정품이고 신뢰할 수 있는 출처에서만 소프트웨어를 설치하세요.
- 알 수 없거나, 원치 않거나, 예상치 못한 이메일로 받은 링크를 클릭하거나 첨부 파일을 다운로드하지 마세요.
- 설치할 확장 프로그램의 진위성과 신뢰성을 확인하세요.
- 브라우저에 확장 프로그램을 추가하기 전에 사용자 리뷰와 평가를 확인하세요.
- 어떠한 소프트웨어의 패치나 크랙 버전을 다운로드하고 설치하지 마십시오.
- 모든 소프트웨어에서 설치하는 최종 사용자 라이선스 계약과 추가 구성 요소를 읽는 것을 습관으로 삼으세요.
- 신뢰할 수 있는 사용 바이러스 백신 소프트웨어 컴퓨터와 맬웨어 위협 사이에 여러 계층의 방어 수단을 제공합니다.
- 브라우저, 운영체제, Adobe, Java, 바이러스 백신 등의 소프트웨어를 최신 상태로 유지하세요.
주제 전문가
디팔리 주레 | Seqrite 엔드포인트 보안 연구소



