Sider·MaxAI 확장 취약점 확인: 사실·미확인·대응 구분

Sider·MaxAI 확장 취약점 확인: 사실·미확인·대응 구분

핵심: 2026년 6월 10일 Rebora Security는 Sider와 MaxAI의 Chrome 확장에서 웹페이지가 확장 권한을 악용할 수 있는 취약점을 공개했습니다. 이는 확장 자체가 악성코드였다는 의미가 아닙니다. 2026년 8월 16일 현재 이 글이 확인한 공개 자료만으로는 각 제품의 수정 버전과 연구자의 재검증 완료를 확정할 수 없어, 사용 중이라면 비활성화·삭제 후 공식 수정 공지를 확인하는 보수적 대응을 권합니다.

이 글이 속한 주제: 기기·브라우저·확장 프로그램 보안

무엇이 확인됐고 무엇이 아직 확인되지 않았나

항목판정근거·한계
Sider의 Spyder 취약점연구 공개 확인웹페이지가 숨겨진 임베드에서 클릭·입력을 유도한 시연
MaxAI의 MaXSS 취약점연구 공개 확인웹페이지 메시지가 강한 확장 기능으로 전달된 시연
확장 자체가 악성코드근거 없음연구는 정상 제품의 취약한 신뢰 경계를 다룸
현재 수정 버전이 글에서 미확인스토어 업데이트 날짜만으로 해당 결함 수정·재검증을 증명할 수 없음
실제 대규모 악용 피해이 글에서 미확인연구 시연과 실제 공격 피해를 구분해야 함

취약점은 어떻게 작동했나

Chrome 확장은 일반 웹페이지보다 강한 권한을 가질 수 있습니다. 콘텐츠 스크립트가 웹페이지와 확장 백그라운드 사이에서 메시지를 중계할 때, 메시지의 출처와 허용 동작을 엄격히 검사해야 합니다.

Rebora의 공개 내용에 따르면 MaxAI 사례는 웹페이지 쪽 입력이 탭 열기·화면 캡처·웹사이트 문맥에서 코드 실행 등 강한 기능으로 전달될 수 있었고, Sider 사례는 웹페이지가 숨겨진 다른 사이트에서 클릭·입력 동작을 유도할 수 있었습니다. 연구진은 로그인된 Gmail·Calendar·AI 서비스 등을 대상으로 영향을 시연했습니다.

다만 “웹사이트를 방문하면 운영체제의 모든 파일이 반드시 탈취된다”는 식으로 일반화하면 안 됩니다. 원문도 로컬 파일 접근은 특정 조건에서의 잠재 가능성으로 표현합니다. 또한 시연 당시 설치 수는 노출 규모를 뜻할 뿐 실제 피해자 수가 아닙니다.

사용 중인지 확인하는 3분 점검

  1. Chrome 주소창에 chrome://extensions를 입력합니다.
  2. Sider 또는 MaxAI가 있는지 검색합니다. 이름이 비슷한 확장이 많으므로 이름만 보지 말고 개발자와 확장 ID도 대조합니다.
  3. 세부정보에서 사이트 액세스가 “모든 사이트”인지, 파일 URL 액세스가 켜져 있는지 확인합니다.
  4. 업무·금융·메일 계정이 열린 브라우저 프로필에서 꼭 필요한 확장만 남깁니다.

권한 경고는 곧 악성이라는 뜻은 아닙니다. Google의 설명처럼 “방문하는 모든 사이트의 데이터 읽기·변경” 권한은 그만큼 넓은 접근 범위를 허용한다는 뜻입니다. 기능에 비해 권한이 과한지, 개발자가 누구인지, 최근 변경과 보안 공지가 있는지를 함께 봐야 합니다.

Sider·MaxAI가 설치돼 있다면

  1. 먼저 비활성화하거나 삭제합니다. Chrome → 확장 프로그램 → 확장 프로그램 관리에서 처리할 수 있습니다.
  2. 제품 개발자 또는 연구자가 해당 결함의 수정 버전과 재검증 결과를 공개했는지 확인합니다. 단순한 스토어 업데이트 날짜는 충분한 증거가 아닙니다.
  3. 의심스러운 로그인·메일 발송·공개 공유·파일 변경이 있었는지 각 서비스의 보안 활동에서 확인합니다.
  4. 이상 활동이 확인되면 안전한 기기에서 해당 계정의 비밀번호를 바꾸고, 다른 세션에서 로그아웃하며, 다단계 인증을 점검합니다.

삭제만으로 과거에 탈취됐을 가능성이 있는 웹 세션이 자동 무효화되는 것은 아닙니다. 반대로 연구 공개만으로 모든 사용자의 계정이 이미 탈취됐다고 볼 근거도 없습니다. 설치 여부 → 노출 기간 → 이상 활동 순서로 확인하세요.

다른 확장도 같은 기준으로 점검

  • 필요성: 지난 한 달 동안 쓰지 않았다면 삭제 후보로 둡니다.
  • 사이트 범위: 가능하면 “클릭할 때” 또는 필요한 특정 사이트만 허용합니다.
  • 개발자: 공식 홈페이지의 스토어 링크와 현재 설치된 확장 ID가 같은지 확인합니다.
  • 변경 신호: 갑자기 새 권한을 요구하거나 개발자가 바뀌었으면 승인 전에 이유를 확인합니다.
  • 프로필 분리: 업무·금융 계정 프로필에는 자동화·쿠폰·AI 보조 확장을 최소화합니다.

자주 묻는 질문

Chrome 웹스토어에 남아 있으면 안전이 확인된 건가요?

스토어 등록 상태만으로 특정 취약점의 수정 여부를 확정할 수 없습니다. 개발자 수정 공지, 영향 버전, 연구자의 재검증처럼 결함과 직접 연결되는 근거를 확인해야 합니다.

두 확장은 악성 확장인가요?

이 글이 확인한 연구는 제품 자체가 처음부터 정보를 훔치도록 설계됐다는 증거가 아니라, 정상 기능의 신뢰 경계가 취약했다는 내용입니다.

권한이 많으면 무조건 삭제해야 하나요?

기능상 필요한 권한일 수 있습니다. 다만 넓은 권한은 결함이나 계정 탈취가 발생했을 때 피해 범위를 키우므로, 필요성과 개발자 신뢰를 엄격히 평가해야 합니다.

출처

확인 기준일: 2026년 8월 16일. 수정 버전과 재검증 자료가 공개되면 이 글의 “미확인” 판정을 갱신해야 합니다.