ModHeader 악성코드 발견으로 Chrome과 Edge에서 제거

160만 명 이상의 사용자가 신뢰하던 브라우저 확장 프로그램이 보안 연구원들에 의해 스파이웨어가 은밀히 포함된 사실이 발견된 후 Chrome 웹 스토어와 Microsoft Edge 부가 기능에서 모두 제거되었습니다. HTTP 요청 및 응답 헤더를 편집하는 개발자용 인기 도구인 ModHeader는 버전 7.0.18에서 Google에 의해 악성코드로 분류되었습니다. Microsoft도 7월 3일에 Edge에서 이 확장 프로그램을 제거하며 뒤를 따랐습니다. 확장 프로그램 코드를 역공학 분석한 연구원들의 상세한 분해 보고서는, 오랫동안 신뢰받던 합법적인 도구가 어떻게 대부분의 사용자가 눈치채지 못하는 사이에 은밀한 데이터 수집 메커니즘으로 변질될 수 있는지를 보여줍니다.

이 사건은 명백히 가짜 확장 프로그램이 사람들을 속여 설치하게 한 경우가 아니었습니다. ModHeader는 수년간의 이력과 대규모 설치 기반, 그리고 테스트 목적으로 헤더를 수정해야 하는 웹 개발자와 QA 테스터에게 실질적인 용도를 제공해 왔습니다. 바로 그 합법성이 버전 7.0.18 내부에 숨겨진 코드를 더욱 우려스럽게 만듭니다.

코드 분석에서 발견된 내용

분석에 따르면, 악성 기능은 기본적으로 활성화되어 있지 않았습니다. 대신 연구원들은 일종의 휴면 수집기로 묘사되는, 방문한 도메인 목록을 암호화하여 업로드하는 숨겨진 모듈을 발견했습니다. 이 모듈은 영향을 받는 브라우저당 최대 1,000개의 사이트를 추적할 수 있는 능력을 갖추고 있었습니다. 설치 즉시 작동하는 대신, 이 코드는 비활성 상태로 대기하며 특정 실행 조건이 충족되면 브라우징 데이터를 수집하여 암호화된 형태로 외부로 전송하기 시작했습니다.

이러한 휴면 상태는 주목할 만한 설계 선택입니다. 조용히 머무르는 악성코드는 스토어의 자동 검사에 걸리기 어렵고, 가벼운 코드 리뷰로 발견하기 어려우며, 평범한 브라우저 동작만으로 일반 사용자가 알아채기 어렵습니다. 이는 또한 부주의한 버그라기보다는 계획적인 의도를 암시합니다. 숨겨진 코드는 정상 작동하는 확장 프로그램 안에 포함된 은밀한 SDK 형태를 띠고 있었으며, 이는 ModHeader가 헤더 편집 기능을 그대로 수행하는 동안 스파이웨어 구성 요소가 그 아래에 암호화되어 시야에서 숨겨져 있었음을 의미합니다.

신뢰받는 개발자 도구가 왜 고가치 표적이 되는가

ModHeader와 같은 확장 프로그램은 바로 그 사용자층 때문에 매력적인 표적이 됩니다. 헤더 편집기는 개발자, QA 엔지니어, 기술에 정통한 사용자들 사이에서 흔히 사용되며, 이들은 종종 높은 권한, 내부 도구에 대한 접근 권한, 또는 기업 및 개발 환경과 연계된 브라우징 패턴을 가지고 있습니다. 널리 설치된 개발자 유틸리티에 내장된 도메인 수집 도구는 기업이 의존하는 내부 도구, 스테이징 환경, 서드파티 서비스의 모습을 조용히 구축할 수 있으며, 이 모든 과정에서 확장 프로그램 자체가 서명되어 공식 스토어를 통해 배포되었고 오랜 합법적 사용 이력을 가졌기 때문에 일반적인 안티바이러스나 엔드포인트 경고는 작동하지 않습니다.

이 사례는 또한 브라우저 확장 프로그램이 신뢰를 얻는 방식의 구조적 취약점을 부각시킵니다. Chrome과 Edge 모두 확장 프로그램 업데이트를 승인할 때 자동 검사와 평판 신호에 의존합니다. 160만 건의 설치 수와 수년간의 무결점 이력을 가진 확장 프로그램은 암묵적인 신뢰 점수를 지니며, 악성 기능이 즉시 관찰 가능하지 않고 암호화되어 휴면 상태일 때 새로운 업데이트가 이를 조용히 악용할 수 있습니다.

이것이 여러분께 의미하는 바

ModHeader가 설치되어 있다면, 특히 버전 7.0.18의 경우, 가장 직접적인 조치는 브라우저에서 제거하고 관련 브라우저 저장소를 정리하는 것입니다. 휴면 코드가 아직 활성화되지 않았더라도 이미 존재하고 있었을 수 있기 때문입니다. 이 특정 확장 프로그램을 넘어 더 넓은 교훈은 확장 프로그램 위생 전반에 관한 것입니다. 브라우저 확장 프로그램은 여러분이 브라우징하는 내용에 상당한 접근 권한을 가지고 작동하며, 인기나 오랜 설치 이력이 지속적인 안전을 보장하지는 않습니다. 어떤 확장 프로그램이든 언제든지 새로운 코드로 업데이트될 수 있기 때문입니다.

몇 가지 습관이 이러한 위험에 대한 노출을 줄여줍니다. 주기적으로 설치된 확장 프로그램을 감사하고 더 이상 적극적으로 사용하지 않는 것은 제거하십시오. 업데이트 후 권한 변경 사항에 주의를 기울이십시오. 헤더 편집기가 광범위한 새 접근 권한을 요청하는 것은 면밀히 검토할 가치가 있습니다. 가능하면 적극적으로 유지 관리되고 오픈 소스인 확장 프로그램을 선호하여, 코드 변경 사항이 컴파일되거나 난독화된 패키지 내부에 숨겨지지 않고 외부 검토자에게 공개되도록 하십시오.

주요 요점

ModHeader 악성코드 사례는 브라우저 확장 프로그램에 대한 신뢰를 일회성이 아니라 지속적인 것으로 다루어야 한다는 점을 상기시켜 줍니다. 확장 프로그램은 수년간 안전하다가도 조용히 변할 수 있습니다. ModHeader를 사용하고 있다면 제거하고 해당 플래그가 지정된 버전을 확인하십시오. 더 넓게는, 지금 설치된 확장 프로그램을 검토하고 불필요한 것을 제거하며, Google과 Microsoft의 공식 스토어 공지를 주시하십시오. 두 회사 모두 숨겨진 스파이웨어 구성 요소가 식별되자 신속하게 조치했습니다. 이와 같은 제거 소식을 계속 파악하는 것이 브라우저와 데이터를 스스로 통제하는 가장 간단한 방법 중 하나입니다.