19개 브라우저 확장에서 지갑 드레이너·암호화폐 유출 코드 발견, 동작 구조와 영향 범위

Socket 보안 연구소가 최근 6개월 내 공개된 Chrome 확장 18개와 Edge 확장 1개, 총 19개에서 지갑 비밀 정보 탈취 및 암호화폐 유출 기능을 확인했다. 이 확장들은 겉으로는 정상 유틸리티처럼 작동하지만, 동시에 악성 서버에 사용자 데이터를 전송하고 명령을 받는 이중 기능형(dual functionality) 구조로 동작한다. Socket은 이 캠페인을 ‘Superior’로 추적하며 시작 시점을 2024년 2월로 보고 있다.

Socket ‘Superior’ 캠페인 개요: 6개월간 유포된 Chrome 18개·Edge 1개 확장

Socket 위협 연구팀 소속 Karlo Zanki 연구원은 공개된 지 6개월 이내의 Chrome 확장 18개와 Edge 확장 1개에서 지갑 비밀 탈취 및 암호화폐 유출 기능이 담겨 있다고 보고했다. 19개 확장은 코드 구조와 작업 방식이 비슷해 단일 캠페인으로 볼 근거가 제시됐지만, 공격자를 확정하는 결론은 아니다. Socket은 이 캠페인을 ‘Superior’라는 이름으로 추적하며 시작점은 2024년 2월경으로 보고 있다.

이중 기능 구조의 정체: 정상 기능 위장과 악성 서버 통신

이 확장의 핵심 설계는 이중 기능 구조다. 각 확장은 의도된 기능(텍스트 복사 허용, OCR, PDF 보호 등)을 정상적으로 수행하면서, 동시에 악성 서버에 접속해 사용자 데이터를 전송하고 명령을 받아 임의 코드를 실행한다. 이 구조의 정체는 The Hacker News가 DomainTools Investigations의 설명을 직접 인용하면서 상호 검증됐다.

구체적으로 악성 코드는 다음 세 단계를 거쳐 동작한다:

  1. CSP 헤더 제거 — declarativeNetRequest API를 활용해 모든 페이지의 Content Security Policy 헤더를 제거한다.
  2. 암호화 WebSocket C2 접속 — 암호화 WebSocket 채널로 C2(명령 및 제어) 서버에 접속하며, C2 엔드포인트는 초기 서버에서 받은 지시문에 따라 동적으로 회전한다.
  3. 콘텐츠 스크립트 기반 모듈 주입 — 대상 웹사이트에 JavaScript 코드를 주입하고, 총 16개 모듈 중 필요한 기능을 임의로 로드한다.

C2 엔드포인트 회전과 피해자별 동적 유출 채널은 실제 야생(in the wild)에서 관찰됐다. Zanki 연구원은 “C2 지시문에 따라 엔드포인트를 회전시키는 기능이 실제로 관찰되었으며, 이를 통해 피해자를 서로 다른 그룹으로 분산시키고, 유출 엔드포인트도 피해자별로 동적으로 부여된다”고 설명했다.

확인된 16개 모듈의 범주

Socket이 식별한 16개 모듈은 다음 범주로 나뉜다:

모듈 범주 주요 기능
멀티체인 지갑 드레이너 여러 체인 지갑에서 암호화폐를 유출
하드웨어 지갑 시드 문구 수집기 하드웨어 지갑의 시드 문구 탈취
거래소·지갑 계정 수집기 암호화폐 거래소 및 지갑 서비스 계정 정보 수집
범용 자격증명·폼 그래버 일반 사이트 로그인 폼·자격증명 수집
Facebook·LinkedIn 계정 탈취 소셜미디어 세션·계정 정보 탈취
브라우저 히스토리 탈취 방문 기록·서핑 데이터 유출
ClickFIX 유인 사용자 클릭을 유도해 추가 악성 코드 실행

최대 피해 확장: ‘Enable Right Click & Copy — Smart Unlock + OCR’

잠재 피해가 가장 큰 확장으로 “Enable Right Click & Copy — Smart Unlock + OCR”(확장 ID: koccklolohdacbfooifnpebakpbeipc)이 지목됐다. Chrome과 Edge를 합친 사용자 기반은 약 80,000명이다. daily.dev 보도는 Chrome 약 7만 명, Edge 약 1만 명이라는 세부 수치를 제시한다.

Chrome 자동 업데이트가 악성 확산을 키우는 이유

Chrome은 설치된 확장을 최신 버전으로 자동 업데이트하도록 설계되어 있으며, 기본적으로 시작 시점과 수 시간 간격으로 업데이트를 확인한다. 이 구조가 악성 버전 배포의 핵심 확산 경로로 작용한다. Zanki 연구원은 “이 방식이 Chrome의 기본 확장 업데이트 설정과 결합되면, 위협 행위자에게 확장의 영향력과 도달 범위를 극대화하는 강력한 벡터가 된다”고 설명했다.

매입한 정상 확장에 악성 버전을 자동 업데이트로 푸시하는 경로는 daily.dev에서도 동일하게 설명된다.

특히 Chrome Enterprise 환경에서는 ExtensionInstallForcelist 정책으로 특정 확장을 강제 설치할 수 있고, 이렇게 설치된 확장은 사용자가 비활성화하거나 제거할 수 없다. 기업 관리자가 해당 확장을 Forcelist에 포함시켰다면 개별 직원은 스스로 제거할 수 없는 셈이다.

매입형 공격: 정상 확장 인수 후 악성 업데이트 푸시

19개 중 14개는 위협 행위자가 직접 만들어 배포한 것이고, 나머지 5개는 기존 소유자에게서 매입한 뒤 사용자가 어느 정도 모였을 때 악성 버전을 업데이트로 푸시하는 방식이었다. 매입된 5개 확장의 ID와 명칭은 다음과 같다:

  1. koccklolohdacbfooifnpebakpbeipc — Enable Right Click & Copy
  2. fegckejpfnlmfgkfjpinlbgmeeijjkel — RapidLens
  3. kdenlnncndfnhkognokgfpabgkgehodd — QuickLens
  4. jamminefolhgepgihbmcjjhgldbfcikp — Password Protect PDF
  5. inmkjedjdhgpknjogbjomhnbgdccckkg — Allow Copy (Edge)

Edge 스토어 단속 공백: Chrome 제거 후에도 잔존한 C2 통신

Chrome이 악성 등록본을 제거한 뒤에도 같은 확장은 Edge 스토어에 살아 있었고, 2026년 8월 14일 갱신된 C2 도메인으로 여전히 활동한 것으로 보고됐다. 스토어별 단속 시점 차이가 만든 공백이 실제 운영 지속으로 이어졌다는 점에서 주의가 필요하다. 다만 이 세부 수치는 daily.dev 단일 출처로만 확인된 사항이다.

2024년 2월부터 이어진 캠페인: DomainTools 조사와의 연결점

DomainTools Investigations는 2025년 5월 이 행위자를 문서화한 바 있다. 보고서에 따르면 이 행위자는 2024년 2월경부터 100개가 넘는 가짜 웹사이트와 이중 기능 악성 Chrome 확장을 배포했으며, 대상 범위에는 자격증명 탈취, 세션 하이재킹, 광고 삽입, 악성 리다이렉트, 쿠키 탈취 등이 포함된다. Socket이 이번 조사에서 특정한 최근 6개월 내 19개 확장은 DomainTools가 보고한 전체 범위의 일부다. 조사 범위가 다를 뿐 모순은 아니다.

DomainTools의 별도 연구에서는 사용자를 Chrome Web Store의 해당 악성 확장 설치로 유도하는 사례도 보고됐다.

공격자의 정체는 아직 확인되지 않았으며, 2년 넘게 성공적으로 운영해 온 “매우 유능한 위협 행위자”로 평가된다.

확인된 사실과 현재 미확인 사항

이 글에서 근거를 바탕으로 확인한 사실은 다음과 같다:

  • 19개 확장(Chrome 18 + Edge 1)에서 지갑 비밀 탈취·암호화폐 유출 코드 식별
  • 이중 기능 구조와 16개 모듈 확인
  • 최대 영향 확장 80,000명 설치 기반
  • C2 회전 및 피해자별 유출 채널 야생 관측
  • 캠페인 시작 2024년 2월, ‘Superior’라는 추적명

근거상 아직 확인되지 않은 사항은 아래와 같다:

  • 실제 탈취·유출이 얼마나 발생했는지에 대한 규모 수치
  • 특정 공격자 또는 APT 그룹의 지정
  • 공개된 PoC(개념 증명) 코드
  • Socket 공식 블로그 본문 직접 확인(2차 인용으로 대체)

“수백만 달러가 유출됐다”거나 “특정 APT가 가담했다”는 식의 확정적 서술은 현재 근거 범위 밖이다.

사용자 점검 포인트: 위험 확장 ID 목록과 대응 방법

개인 지갑 사용자와 Chrome Enterprise 관리자를 위한 점검 절차는 다음과 같다:

  1. 설치 확장 대조 — 브라우저 확장 관리 페이지(chrome://extensions 또는 edge://extensions)에서 위 5개 매입 확장 ID를 포함해, 최근 6개월 내 설치한 유틸리티 확장 전체를 점검한다.
  2. 지갑 연동 확장 감사 — MetaMask, Phantom, Rabby 등 지갑 확장과 함께 설치된 사제 유틸리티가 CSP 변경이나 콘텐츠 스크립트 주입 권한을 요청하는지 확인한다.
  3. Chrome Enterprise Forcelist 점검 — ExtensionInstallForcelist 정책에 해당 19개 확장이 포함되어 있는지 MDM·GPO 설정을 확인한다.
  4. 지갑 시드·열쇠 즉시 이동 — 해당 확장이 설치되어 있었다면 관련 지갑의 암호화폐를 신규 지갑으로 옮기고 시드 문구를 변경한다.
  5. 자격증명 재설정 — 거래소·지갑 서비스뿐 아니라 Facebook, LinkedIn, 일반 사이트 로그인 자격증명을 재설정한다.
  6. Edge 잔존 확인 — Chrome에서 제거된 확장이라도 Edge 스토어에서 동일 확장이 활성 상태인지 확인하고, 필요 시 수동 제거한다.

위 항목은 Socket과 DomainTools가 보고한 동작 구조를 바탕으로 정리한 점검 방향이며, 모든 확장이 실제로 악성으로 감염된 것은 아니다. 다만 19개 확장에서 코드 수준으로 지갑 드레이너·유출 기능이 확인된 이상, 해당 ID의 확장이 설치된 환경에서는 즉시 제거하고 지갑·자격증명 보호 조치를 취하는 게 맞다.

댓글 남기기