이상 7년 연속대규모 사이버 범죄 조직이 겉보기에는 무해해 보이는 확장 프로그램을 통해 구글 크롬과 마이크로소프트 엣지를 포함한 주요 웹 브라우저에 침투하는 데 성공했습니다. 공격 범위가 매우 광범위하여 추정치는 다음과 같습니다. 최소 8,8만 명의 사용자 전 세계 많은 사람들이 영향을 받을 수 있었고, 그중 상당수는 유럽과 스페인에 거주하고 있습니다.
해당 조사는 해당 회사와 같은 사이버 보안 전문가들이 주도했습니다. 코이아이고도로 조직화된 범죄 네트워크를 적발했는데, 이 네트워크는 다음과 같이 명명되었습니다. 다크스펙터공식 확장 프로그램 스토어에 대한 신뢰를 악용하여 악성 소프트웨어를 배포한 혐의를 받고 있습니다. 가장 우려스러운 점은 다음과 같습니다. 피해자 대부분은 아무런 의심도 하지 못했습니다. 그들의 은행 계좌 정보, 자격 증명 또는 회사 정보가 백그라운드에서 수집되고 있다는 것입니다.
크롬 및 엣지 확장 프로그램을 악용한 조용한 공격
연구원들이 공개한 데이터에 따르면, 다크스펙터는 콘텐츠를 게시하고 유지하기 위한 복잡한 인프라를 구축했습니다. 약 300개의 악성 확장 프로그램 크롬, 엣지, 파이어폭스, 오페라 공식 스토어에서 다운로드할 수 있습니다. 이러한 확장 프로그램들은 탭 관리자, 번역기 등 일상적인 유틸리티처럼 보이는 형태로 제공되었습니다. 광고 차단기 또는 생산성 향상 도구.
핵심은 처음에는 합법적인 기능을 제공하여 다운로드 수를 늘리고 좋은 평판을 얻는 것이었습니다. 인위적으로 생성된 긍정적인 리뷰 및 평점확장 프로그램이 상당수의 사용자에게 도달하자 공격자들은 푸시 공격을 감행했습니다. 비밀 업데이트 사용자가 작동상의 뚜렷한 변화를 알아차리지 못하도록 악성 코드를 삽입한 것입니다.
크로뮴 기반 브라우저의 경우, 예를 들어 구글 크롬과 마이크로소프트 엣지맞춤 설정 도구나 광고 차단기로 위장한 트로이 목마 유형의 확장 프로그램 네트워크가 탐지되었습니다. 공격의 최소 한 단계가 확인되었습니다. 특히 인기 있는 확장 프로그램 30가지 은행 계좌 정보, 소셜 미디어 비밀번호, 자동 완성 양식 데이터 등을 훔쳐 사이버 범죄자들이 관리하는 서버로 실시간으로 전송할 수 있습니다.
데이터 도용 외에도 이러한 확장 프로그램 중 일부는 다음과 같은 기능을 포함하고 있었습니다. 광고 삽입 및 검색 리디렉션이로 인해 사용자를 피싱 사이트로 유도하는 침입적인 광고가 표시되고, 스페인과 유럽 전역에서 널리 사용되는 은행 페이지나 결제 서비스를 사칭하는 등 사기 가능성이 크게 증가했습니다.
8,8만 명 이상의 희생자와 세 가지 주요 조직적인 캠페인
이번 공격의 규모는 정보기관과 사이버보안 업체들이 집계한 수치에 반영되어 있습니다. 추산에 따르면, 수백만 명의 사용자 8,8 그들은 다크스펙터와 관련된 다양한 캠페인으로 인해 전 세계적으로 영향을 받았습니다. 이를 위해 해당 그룹은 다음과 같은 활동을 벌인 것으로 알려져 있습니다. 세 가지 뚜렷한 공격 방식ShadyPanda, GhostPoster, Zoom Stealer 등으로 알려져 있습니다.
운동 셰이디판다 볼륨 면에서 가장 공격적이었습니다. 100만 건이 넘는 기간 동안 악성 확장 프로그램 100개주로 전자상거래 트래픽 조작을 목적으로 하는 이러한 행위는 데이터를 손상시켰을 것입니다. 약 5,6 억 XNUMX 천만 사용자숨겨진 기능이 활성화되면 이러한 확장 프로그램은 쇼핑 포털의 링크를 수정하거나, 결제를 사기 페이지로 리디렉션하거나, 사용자 활동을 계속 추적하기 위해 추가 코드를 삽입할 수 있습니다.
전문가들은 이러한 조치가 유럽 연합 내 온라인 상점과 널리 사용되는 결제 서비스에 영향을 미쳐 새로운 가능성을 열었다고 지적합니다. 국경을 넘는 금융 사기 또한 트래픽 조작을 제때 감지하지 못한 플랫폼은 규제 준수 문제를 겪을 가능성이 있습니다.
두 번째 대규모 공세는 다음과 같이 불립니다. 고스트포스터주요 목표는 브라우저였다. 파이어폭스와 오페라크롬과 엣지보다 보안 제어가 다소 덜 엄격했던 브라우저였습니다. 이 경우 차별화 요소는 사용 방식이었습니다. 스테 가노 그래피공격자들은 악성 자바스크립트 코드를 PNG 이미지 파일 안에 숨겨, 의심을 사지 않고 원격 명령을 실행하고 새로운 악성코드 모듈을 다운로드할 수 있었습니다.
가장 눈에 띄는 사례 중 하나는 확장 기능의 복제였다. 오페라용 구글 번역언뜻 보기에는 합법적인 도구처럼 보였지만, 이면에는 백도어를 설치해 놓았습니다. iframe이 숨겨진 상태에서 브라우저의 사기 방지 기능을 비활성화하고 이전에 다른 DarkSpectre 작전과 연결되었던 서버와 연결을 설정하여 피해자 시스템에 대한 영구적인 접근 채널을 만들었습니다.
줌 스틸러: 기업 화상 통화 속 스파이 행위의 등장
공격의 세 번째 단계는 다음과 같이 식별됩니다. 줌 스틸러는 전적으로 다음 사항에 집중함으로써 질적인 도약을 이루었습니다. 사업 환경연구진들은 2025년 말까지 최소한 다음을 감지했습니다. 18개의 특정 확장 기능 Zoom, Microsoft Teams, Google Meet 등의 화상 회의 플랫폼을 대상으로 하며, 예상되는 영향은 다음과 같습니다. 수백만 명의 사용자 2,2.
이러한 확장 기능들은 재택근무와 원격 회의를 위한 이상적인 보완 기능으로 홍보되었으며, 다음과 같은 약속을 했습니다. 동영상 요약, 관심 있는 링크 저장, 참가자 목록 생성 또는 각 세션의 자동 요약을 생성합니다. 최근 몇 년 동안 하이브리드 및 원격 근무를 확고히 자리 잡은 스페인 및 유럽 기업에 매우 매력적인 프로필입니다.
설치가 완료된 후, 도구들은 작동하기 시작했습니다. 중요 정보 가로채기 화상 통화에서 액세스 링크, 회의 ID, 게스트 비밀번호, 그리고 경우에 따라 회의 중에 논의된 프레젠테이션 및 문서와 관련된 공유 콘텐츠 또는 메타데이터가 포함될 수 있습니다.
이 데이터를 이용해 공격자들은 고위급 회의를 포함한 비공개 회의에 접근하여 관련 정보를 저장하는 저장소를 만들 수 있었습니다. 전문 및 상업 정보 전략적 가치가 매우 높은 사안입니다. 관계자들에 따르면, 사업 계획, 투자 계약, 시장 전략 등 관련 기업들의 경쟁력에 매우 민감한 사안들에 대한 내부 소통이 손상되었다고 합니다.
이와 동시에 Zoom Stealer는 확장 프로그램에 부여된 광범위한 권한을 악용하여 작업을 수행했습니다. 실시간 자격 증명 유출여기에는 기업 로그인 자격 증명, 클라우드 도구 접근 키, 전문 프로필 등이 포함되었으며, 이러한 정보는 유럽 기업 직원들을 대상으로 한 고도로 맞춤화된 피싱 공격과 같은 표적 공격에 재사용될 수 있었습니다.
유럽 및 스페인의 사용자 및 기업에 미치는 영향
다크스펙터 사건은 그 심각성을 여실히 드러냈습니다. 헤어 익스텐션 전문 매장의 신뢰받는 체인점 이는 시민과 조직 모두에게 취약점이 될 수 있습니다. 이번 공격은 전 세계적인 영향을 미쳤지만, 스페인을 포함한 여러 국가의 유럽 당국과 사고 대응팀은 현지 사용자에게 미치는 영향을 면밀히 모니터링하고 있습니다.
개별 사용자에게 있어 그 결과는 다음과 같습니다. 그의 은밀한 감시 온라인 활동개인정보 도용, 온라인 구매 시 무단 청구, 그리고 개인 정보 유출로 인한 불법 포럼 유포 등의 위험이 있습니다. 대부분의 확장 프로그램이 정상적으로 작동하는 것처럼 보이기 때문에 피해자들은 자신이 공격 대상이 되었다는 사실조차 인지하지 못할 수 있습니다.
기업 부문에서는 타격이 훨씬 더 심각합니다. 클라우드 도구와 화상 회의에 크게 의존하여 운영되는 유럽 기업들은 큰 어려움에 직면하고 있습니다. 산업 스파이 행위의 위험성전략적 계약 유출 및 고객, 공급업체, 파트너에 대한 기밀 정보 노출 등이 발생할 수 있습니다. 또한 기업은 관련 규정에 따라 보안 사고를 보고해야 할 의무가 있을 수 있습니다. 일반 데이터 보호 규정 (RGPD)평판 손실 및 가능한 제재를 가정합니다.
예비 보고서에 따르면 범죄 조직이 실제와 같은 네트워크를 구축했을 가능성이 있습니다. 기업 데이터 웨어하우스 이 정보는 사적인 대화, 회의에서 공유된 문서, 인트라넷 또는 내부 서비스에 대한 무단 접근 등을 통해 얻어집니다. 이러한 정보는 암시장에서 거래될 뿐만 아니라 협박이나 불공정 경쟁에 악용될 가능성이 매우 높습니다.
유럽 당국은 헤어 익스텐션 판매점의 탐지 시스템을 개선하고 개인 데이터 사용에 대한 통제를 강화하기 위해 기술 제공업체와 협력하고 있습니다. 그러나 전문가들은 다음과 같은 점을 지적합니다. 자동화 시스템은 결코 완벽하지 않습니다. 그리고 최후의 방어선은 사용자와 그들의 보안 습관이라는 것입니다.
크롬과 엣지에 대한 대규모 사이버 공격 이후 자신을 보호하는 방법
이처럼 장기간에 걸쳐 복잡하게 전개되는 시나리오에 직면하여 사이버 보안 전문가들은 다음과 같은 일련의 즉각적인 조치를 권고합니다. 영향을 줄이세요 이번 공격을 차단하고, 특히 스페인과 유럽 전역의 크롬 및 엣지 사용자들 사이에서 추가 감염을 방지하고자 합니다.
첫 번째 단계는 다음을 수행하는 것입니다. 확장 프로그램에 대한 전체 감사 이러한 추가 기능은 모든 브라우저에 설치됩니다. 하나씩 검토하여 인식되지 않거나, 자주 사용하지 않거나, 신뢰할 수 없는 개발자가 제공한 추가 기능은 제거하는 것이 좋습니다. 확실하지 않은 경우, 꼭 필요한 경우에만 공식 제공업체에서 제공하는 소스를 통해 다시 설치하는 것이 가장 좋습니다.
브라우저가 제대로 작동하는지 확인하는 것도 중요합니다. 최신 버전으로 업데이트됨구글과 마이크로소프트 모두 다크스펙터가 사용하는 일부 기법을 차단하는 패치를 적용해 왔으며, 최신 버전에는 의심스러운 동작 감지 및 확장 프로그램 권한 관리 기능이 구체적으로 개선되었습니다.
온라인 계정과 관련해서는 변경하는 것이 좋습니다. 중요 서비스용 비밀번호 (이메일, 온라인 뱅킹, 소셜 미디어, 회사 도구 등)에서 해킹된 확장 프로그램을 사용했을 가능성이 의심되는 경우, 각 서비스마다 고유하고 강력한 비밀번호를 사용하는 것이 좋습니다. 가능하면 비밀번호 관리자를 활용하세요.
게다가 전문가들은 활성화를 강력히 주장합니다. 이중 인증(2FA) 가능한 한 항상 그렇게 합니다. 이 메커니즘은 추가적인 보호 계층을 제공하므로 공격자가 비밀번호를 획득하더라도 임시 코드나 두 번째 인증 요소 없이는 계정에 접근하기가 훨씬 더 어려워집니다.
마지막으로, Zoom, Teams, Google Meet과 같은 플랫폼에 크게 의존하는 조직의 경우, 다음 사항을 구현하는 것이 좋습니다. 설치된 확장 장치에 대한 정기 검사 기업용 브라우저에서, 보안 정책을 구현합니다 승인되지 않은 추가 기능 설치를 제한하고, 확장 프로그램이나 유사한 캠페인에 포함될 수 있는 이메일 또는 링크에서 잠재적인 사기를 감지하도록 직원을 교육합니다.
다크스펙터와 그들의 셰이디판다, 고스트포스터, 줌 스틸러 캠페인에 대해 밝혀진 모든 것은 그들이 얼마나 광범위하게 활동했는지를 보여줍니다. 브라우저 확장 프로그램은 우선적인 공격 대상이 되었습니다. 사이버 범죄자들은 공식 스토어에 대한 신뢰, 유용한 기능, 조작된 리뷰 등의 조합을 통해 수년간 개인 사용자 및 기업에 막대한 피해를 주는 은밀한 공격을 지속해 왔습니다. 이는 우리가 일상적인 디지털 생활에서 이러한 추가 기능을 설치하고 관리하는 방식을 재고하게 만듭니다.