
보안업체 소켓의 위협 연구진이 23일 공개한 분석에 따르면, 'PDF Identity Verifier'라는 파이어폭스 확장 프로그램은 설치 파일에 계정 탈취 코드를 직접 담지 않고 설치 후 공격자 서버에서 설정과 스크립트를 받아 동작한다. 연구진은 이 확장 프로그램이 구글 계정 로그인 페이지에 스크립트를 삽입하고 세션 쿠키를 외부로 전송할 수 있다고 밝혔다.
문제가 된 확장 프로그램의 식별자는 'pdf-para-texto@extensao.local'이다. 소켓에 따르면 이 확장 프로그램은 9월 3일 파이어폭스 부가 기능 스토어에 등록됐고, 악성 기능은 11일 배포된 1.4 버전부터 들어갔다. 설치 직후 열리는 페이지의 도메인은 구글의 'googleusercontent.com'을 닮았지만 공격자가 관리하는 별개 주소다. 이 페이지가 전달한 설정을 바탕으로 확장 프로그램이 구글 사이트의 응답을 감시하고 계정 페이지에서 추가 스크립트를 실행한다는 게 연구진의 설명이다.
연구진은 스크립트가 로그인 절차를 자동으로 진행하면서 세션 쿠키를 수집하고, 구글이 비밀번호 재설정을 요구하는 경우 공격자가 아는 새 비밀번호로 변경을 시도한다고 분석했다. 다만 공개된 자료는 악성 기능의 작동 방식에 관한 분석이며 실제 계정 탈취 피해 건수를 제시하지 않는다. 소켓도 해당 확장 프로그램의 사용자 기반이 크지 않아 예상 피해 범위는 낮다고 평가했다.
소켓은 해당 확장 프로그램을 설치한 사용자는 이를 제거하고 신뢰할 수 있는 기기에서 구글 세션을 종료한 뒤 비밀번호와 복구 수단, 최근 계정 활동을 점검하라고 권고했다. 조직 관리자는 확장 프로그램 식별자와 관련 접속 기록을 확인할 필요가 있다.
출처: 소켓 위협 연구진 원문 분석 https://socket.dev/blog/firefox-google-account-takeover