자격 증명을 훔치는 다형성 브라우저 확장 프로그램

2025-03-10
자격 증명을 훔치는 다형성 브라우저 확장 프로그램

SquareX Labs 연구원들은 "다형성 확장 프로그램"이라고 불리는 새로운 유형의 악성 브라우저 확장 프로그램을 발견했습니다. 이러한 확장 프로그램은 비밀번호 관리자와 같은 정상적인 확장 프로그램을 실시간으로 가장하여 사용자를 속여 민감한 자격 증명을 공개하게 만들 수 있습니다. 공격은 네 가지 단계로 진행됩니다. 배포, 정찰, 가장, 그리고 악용입니다. 공격자는 Chrome 웹 스토어에서 유용한 도구로 위장한 악성 확장 프로그램을 배포합니다. 설치되면 타겟 확장 프로그램을 식별하고 사용 시 정상적인 버전을 일시적으로 비활성화하여 거의 동일한 가짜 버전으로 대체합니다. 자격 증명이 도난당하고 정상적인 확장 프로그램이 복원되며 명백한 흔적을 남기지 않습니다. 공격이 정상적인 브라우저 기능을 사용하기 때문에 간단한 수정 방법은 없지만, SquareX는 확장 프로그램 아이콘의 갑작스러운 변경을 제한하거나 권한 모니터링을 강화하는 등의 대책을 제안하고 있습니다.

더 보기

폭스바겐, 80만 대 이상 전기차 데이터 유출… 위치 정보 등 공개

2024-12-27
폭스바겐, 80만 대 이상 전기차 데이터 유출… 위치 정보 등 공개

폭스바겐의 80만 대 이상 전기차에 대한 대규모 데이터 유출 사건이 발생하여 정확한 GPS 위치 정보와 개인 연락처 등 민감한 사용자 정보가 공개되었습니다. 이 데이터는 보호되지 않은 아마존 클라우드 서버에 저장되어 있어 기본적인 기술적 지식을 가진 사람이라면 누구든지 액세스할 수 있었습니다. 내부 고발자에 의해 발견되어 슈피겔지에 보도된 이 유출 사건은 폭스바겐의 소프트웨어 자회사인 카리아드의 심각한 보안 취약점을 드러냅니다. 카리아드는 취약점을 신속하게 수정했으며 무단 제3자 접근은 없었다고 주장하지만, 이 사건은 자동차 산업의 데이터 보안에 대한 심각한 우려와 공개된 위치 정보 및 개인 정보의 악용 가능성을 제기합니다. 이 유출은 개인 사용자뿐만 아니라 경찰 등 기관에도 영향을 미쳤습니다.

더 보기
기술 자동차