KREMLIN이라는 새로운 브라우저 위협이 Chrome 및 Edge 사용자를 노리고 있습니다
보안 연구원들이 Google Chrome과 Microsoft Edge를 탈취하여 로그인 자격 증명과 활성 세션 토큰을 훔치는 KREMLIN이라는 악성코드 캠페인을 확인했습니다. 보고서에 따르면, 이 캠페인은 Elastic Security Labs에 의해 REF9334라는 명칭으로 추적되어 왔으며, 적어도 2025년 5월부터 활동한 것으로 보이고, 주로 브라질 은행 서비스 사용자를 대상으로 하고 있습니다. 현재 관심 지역은 지역적으로 보이지만, 관련된 기법들(악성 브라우저 확장 프로그램 설치 및 브라우저 내장 보호 기능 우회)은 모든 Chromium 기반 브라우저가 이러한 유형의 공격 대상이 될 수 있음을 상기시켜 줍니다.
KREMLIN이 주목할 만한 이유는 단순히 비밀번호를 훔친다는 것만이 아닙니다. 보고서에 따르면 이 악성코드는 세션 토큰과 쿠키까지 노리기 때문에, 공격자는 이미 로그인된 계정에 접근하기 위해 비밀번호조차 필요하지 않을 수 있습니다.
자격 증명 및 세션 토큰 탈취는 어떻게 작동하는가
대부분의 사람들은 자격 증명 탈취를 해커가 비밀번호를 추측하거나 피싱하는 것으로 생각합니다. 세션 토큰 탈취는 다르며, 논란의 여지가 있지만 더 위험합니다. 왜냐하면 이는 브라우저가 이미 인증되었음을 증명하기 위해 사용하는 데이터를 노리기 때문입니다. 은행 사이트, 이메일 계정 또는 업무 포털에 로그인하면, 브라우저는 세션 토큰이나 쿠키를 저장하여 사이트에 "이 사용자는 이미 인증되었으니 비밀번호를 다시 묻지 말고 들여보내라"라고 알려줍니다. 악성코드가 그 토큰을 훔칠 수 있다면, 공격자는 실제 로그인 정보를 전혀 알지 못한 채 활성 세션을 사칭할 수 있으며, 경우에 따라서는 다중 인증 프롬프트를 트리거하지 않고도 가능합니다.
KREMLIN 캠페인에 대한 보고서는 이 악성코드가 이러한 종류의 접근을 얻기 위해 악성 브라우저 확장 프로그램을 사용하며, 권한 없는 확장 프로그램이 조용히 설치되거나 브라우저 데이터를 변조하는 것을 방지하기 위한 Chromium의 내장 무결성 검사를 우회한다고 설명합니다. 이는 다른 최근 사건에서 나타난 더 광범위한 패턴과 일치합니다. 유사한 전술이 vpn.social에서 다룬 캠페인에서도 사용되었는데, 악성 Chrome 확장 프로그램이 브라우저에 조용히 침투하여 민감한 계정 정보를 수집함으로써 암호화폐 데이터를 탈취한 사례가 있었습니다. 확장 프로그램은 종종 광범위한 권한을 요청하고 브라우저 탭 내부에서 일어나는 일에 상당한 접근 권한으로 실행되기 때문에 매력적인 공격 표면으로 남아 있습니다.
브라우저가 왜 선호하는 표적이 되었는가
브라우저는 더 이상 단순히 인터넷으로 향하는 창이 아닙니다. 사람들이 은행 앱에 로그인하고, 암호화폐 지갑을 관리하고, 업무 이메일을 처리하고, 내장 비밀번호 관리자에 비밀번호를 저장하는 곳입니다. 이는 공격자들에게 수십 개의 개별 애플리케이션을 대상으로 하는 대신 효율적인 단일 침해 지점을 제공합니다.
이러한 변화는 KREMLIN뿐만 아니라 여러 악성코드 패밀리에서 나타나고 있습니다. 랜섬웨어 운영자들도 브라우저 자체를 인프라로 취급하기 시작했습니다. 이전에 다룬 한 사례에서는 Chaos 랜섬웨어의 msaRAT 도구가 피해자 자신의 브라우저 안에 명령 및 제어 트래픽을 숨긴 사례가 있었는데, 악성 네트워크 활동을 정상적인 브라우징 행동으로 위장하여 탐지를 회피했습니다. 목표가 랜섬웨어 배포든 단순한 자격 증명 탈취든, 공격자들은 점점 더 브라우저 주변이 아닌 브라우저 내부에 머무는 것에서 가치를 봅니다.
브라우저를 최신 상태로 유지하는 것은 이러한 유형의 위협에 대한 가장 기본적이고 효과적인 방어책 중 하나로 남아 있습니다. 예를 들어 Google은 적극적으로 악용되는 취약점에 대한 보안 패치를 정기적으로 배포하는데, Chrome 153이 올해 일곱 번째 제로데이를 패치한 사례에 대한 우리의 보도에서 자세히 다룬 수정 사항이 포함됩니다. 이러한 취약점은 때때로 악성 확장 프로그램이나 스크립트와 연쇄되어 시스템에 더 깊이 접근하는 데 사용될 수 있으므로, 업데이트를 최신 상태로 유지하면 공격자가 의존하는 한 가지 경로를 차단할 수 있습니다.
이것이 당신에게 의미하는 것
Chrome이나 Edge를 사용하고, 특히 브라우저를 통해 온라인 뱅킹을 하거나 암호화폐를 관리한다면, 현재 KREMLIN의 표적이 되는 특정 지역에 있지 않더라도 몇 가지 예방 조치를 취할 가치가 있습니다. 이러한 악성코드 캠페인은 근본적인 기법이 효과적인 것으로 입증되면 시간이 지남에 따라 범위를 확장하는 경향이 있습니다.
VPN은 이미 기기에 있는 세션 토큰을 훔치는 악성 브라우저 확장 프로그램을 막지는 못하지만, 트래픽을 암호화하고 공유되거나 신뢰할 수 없는 네트워크에 있는 공격자가 전송 중인 데이터를 가로채는 것을 더 어렵게 만들어 보호 계층을 추가합니다. 좋은 브라우저 위생과 결합하면, 이 추가 계층은 전반적인 노출을 의미 있게 줄여줍니다.
실천 가능한 요점
- 설치된 Chrome 및 Edge 확장 프로그램을 정기적으로 검토하고, 적극적으로 사용하지 않거나 인식하지 못하는 것은 제거하세요.
- 공식 웹 스토어에서만 확장 프로그램을 설치하고, 설치 전에 요청되는 권한을 확인하세요.
- 보안 패치가 출시되는 즉시 받을 수 있도록 브라우저를 최신 버전으로 유지하세요.
- 브라우저에 저장된 자격 증명에만 의존하지 말고 평판이 좋은 비밀번호 관리자를 사용하세요.
- 민감한 계정(특히 은행)은 사용 후 로그아웃하고, 세션을 무기한 열어두지 마세요.
- 특히 공용 또는 공유 연결에서 네트워크 트래픽에 대한 추가 보호 계층으로 VPN 사용을 고려하세요.
KREMLIN 악성코드 캠페인은 브라우저 기반 위협이 단순한 피싱을 넘어 진화하고 있다는 명확한 신호입니다. 무엇을 설치하는지에 대해 경계를 늦추지 않고 소프트웨어를 최신 상태로 유지하는 것이 현재 일반 사용자가 이용할 수 있는 가장 실용적인 방어책으로 남아 있습니다.




