크롬 확장프로그램 악성코드, 내 PC 파일까지 위험합니다 — 안전 확인법 5가지

크롬 확장프로그램 악성코드, 내 PC 파일까지 위험합니다 — 안전 확인법 5가지

크롬 확장프로그램 악성코드 위험 설명


지금 쓰고 있는 크롬 확장프로그램이, 당신이 보는 화면을 그대로 훔쳐보고 조작할 수 있다면 어떨까요?

무료 AI 도우미로 널리 쓰이는 크롬 확장프로그램 SiderAIMaxAI에서 심각한 보안 결함이 발견됐습니다. 악성 웹사이트에 접속하는 것만으로 내 Gmail·구글 캘린더가 열리고, AI 대화 내용이 통째로 빠져나갈 수 있는 결함입니다.

먼저 결론부터 말씀드리겠습니다. 두 확장프로그램을 쓰고 있다면 지금 바로 삭제하는 것이 안전합니다. 그리고 앞으로 어떤 확장프로그램이든 안전한지 스스로 확인하는 방법을 5가지로 정리해 드리겠습니다. IT 서비스를 개발·운영해 온 CTO 입장에서, 확장프로그램이 왜 일반 웹페이지보다 훨씬 위험한지도 함께 짚겠습니다.

이 글이 속한 주제: 기기·브라우저·확장 프로그램 보안

무슨 일이 일어난 건가요? (핵심 40초 요약)

보안 연구기업 Rebora Security가 SiderAI와 MaxAI에서 각각 'Spyder', 'MaXSS'로 이름 붙인 치명적 취약점을 발견했습니다. 공격자가 만든 웹사이트를 열기만 해도, 아무런 클릭 없이 확장프로그램의 권한을 탈취해 사용자의 계정과 데이터를 장악할 수 있습니다. 두 확장프로그램은 크롬·엣지 등에 합계 1천만 대 이상 설치돼 있고, SiderAI는 크롬 웹스토어 인기 확장 25위 안에 드는 제품입니다.

국내에서는 보안뉴스가 2026년 6월 20일 이 내용을 전했고, 원 출처는 Rebora Security가 6월 10일 공개한 기술 리포트입니다.

여기서 CTO로서 한 가지 정확히 짚고 넘어가겠습니다. 아래 세 번째 소제목에서 다룰 '악성코드'와 '취약점'의 차이가 이번 사건을 이해하는 핵심입니다. 언론 제목만 보고 오해하기 쉬운 부분이라 뒤에서 따로 설명하겠습니다.

어떤 위험이 있나요? 실제로 뚫린 것들

Rebora의 시연에서 공격자는 사용자가 악성 사이트를 여는 것만으로 다음을 해냈습니다.

  • 피해자의 Gmail·구글 캘린더를 몰래 새 탭으로 열고 화면을 캡처
  • 피해자의 Gemini·ChatGPT·Claude 계정을 열어 AI가 기억하는 개인정보를 뽑아낸 뒤 대화를 외부로 유출
  • 웹사이트에서 클릭·키 입력을 사용자인 척 대신 실행(사용자는 아무것도 못 느낌)

정리하면 이런 피해로 이어질 수 있습니다.

  • 이메일·문서·클라우드 드라이브 파일 열람 및 외부 유출
  • 사용자를 사칭해 메일 발송, 파일 업로드, 문서 수정
  • 웹 서비스 인증 토큰 탈취를 통한 계정 완전 탈취(account takeover)
  • 그리고 리포트가 명시한 가장 무거운 위험 — 운영체제의 파일을 읽어낼 가능성

마지막 항목이 왜 이렇게 위험한지가 이 글의 진짜 핵심입니다. 바로 아래에서 웹페이지와 확장프로그램의 근본적 차이로 설명하겠습니다.

왜 확장프로그램은 웹페이지보다 위험한가요? (시니어 개발자 관점)

가장 많이 오해하는 지점입니다. "웹사이트도 해킹당하는데 확장프로그램이라고 뭐가 다르냐"고 생각하기 쉽습니다. 하지만 둘의 권한 구조는 근본적으로 다릅니다.

일반 웹페이지는 브라우저 안에 갇혀 있습니다(샌드박스). 아무 웹사이트나 여러분 PC의 파일을 마음대로 읽거나 쓸 수 없습니다. 웹이 파일에 접근하려면(File System Access API) 반드시 사용자가 매번 직접 파일을 고르고 권한을 허용해야 하며, 탭을 닫으면 그 권한도 사라집니다. 즉 웹페이지는 '허락받은 파일 한 개'에만, 그것도 그때뿐 닿을 수 있습니다.

반면 확장프로그램은 설치 시점에 광범위한 권한을 한 번에 받습니다. SiderAI·MaxAI 같은 AI 확장은 "모든 사이트의 데이터를 읽고 변경"하는 권한(<all_urls>)을 요구합니다. 여러분이 보는 모든 페이지에 자신의 코드(content-script)를 심어 화면을 읽고 조작할 수 있다는 뜻입니다.

파일 접근은 더 심각합니다. 확장프로그램은 두 가지 경로로 브라우저 밖 PC 파일에까지 손을 뻗을 수 있습니다.

  • '파일 URL에 대한 접근 허용' 옵션 — 로컬 파일 읽기 권한
  • 네이티브 메시징(nativeMessaging) — 별도 설치된 외부 프로그램과 통신해 사실상 OS 수준 작업 수행

정리하면 이렇습니다. 웹페이지가 '방문객'이라면, 확장프로그램은 '내가 열쇠를 쥐여준 입주자'입니다. 방문객은 현관까지만 들어오지만, 입주자는 집 안 모든 방을 드나듭니다. 그래서 확장프로그램에 취약점이 생기면, 그 취약점을 악용한 악성 사이트가 입주자의 열쇠를 훔쳐 내 PC 파일에까지 접근할 수 있는 것입니다. Rebora가 "OS 파일 탈취 가능성"을 경고한 이유가 바로 여기 있습니다.

그런데 '악성코드'가 아니라 '취약점'입니다

앞에서 예고한 부분입니다. 보안뉴스 제목은 '악성코드'라고 표현했지만, 정확히는 SiderAI·MaxAI가 처음부터 악성 프로그램이었다는 뜻이 아닙니다. 정상적으로 만들어진 확장프로그램에 심각한 '보안 취약점'이 있었고, 악성 웹사이트가 그 허점을 악용할 수 있다는 것이 사실관계입니다.

이 차이가 중요한 이유는, "출처 불분명한 악성 앱만 조심하면 된다"는 통념으로는 이번 위험을 막을 수 없기 때문입니다. 1천만 명이 믿고 쓰던 인기 확장프로그램조차 이렇게 뚫릴 수 있습니다. 게다가 Rebora가 개발사에 문제를 알렸지만 답이 없어, 공개 시점 기준 최신 버전도 여전히 취약한 상태였습니다. 결국 우리가 기댈 것은 개발사의 선의가 아니라 스스로 점검하는 습관입니다.

크롬 확장프로그램이 안전한지 확인하는 법 5가지

개발자로서 개발팀과 조직에 적용하는 원칙을 일반 사용자가 바로 쓸 수 있게 5단계로 풀었습니다.

1. 권한부터 확인하세요 (가장 확실한 방법)

확장프로그램이 안전한지 판단하는 가장 신뢰도 높은 기준은 "하는 일에 비해 과한 권한을 요구하는가"입니다. 주소창에 chrome://extensions를 입력한 뒤, 각 확장의 '세부정보'에서 권한을 확인하세요. 단순한 사전·테마·단일 사이트 도구가 "모든 사이트의 데이터 읽기 및 변경"을 요구한다면 명백한 위험 신호입니다.

위 화면처럼 '세부정보'에서 권한 목록사이트 액세스 항목을 보세요. "이 확장 프로그램이 내가 방문하는 다음 웹사이트의 모든 데이터를 읽고 변경하도록 허용"이 '모든 사이트에서' 로 설정돼 있다면, 그 확장은 여러분의 모든 페이지를 들여다볼 수 있다는 뜻입니다. 꼭 필요한 경우가 아니라면 '특정 사이트에서만'으로 제한하거나 삭제하세요.

악성 크롬 확장프로그램 안전 확인 방법 5가지



2. 확장 감사 도구로 점검하세요

과거 표준이던 CRXcavator는 2026년 현재 서비스가 종료됐습니다. 대신 다음을 쓸 수 있습니다.

  • CRXPlorer 또는 Rob Wu의 오픈소스 crxviewer — 확장 ID를 넣으면 패키지를 뜯어 manifest.json의 권한과 실행 사이트를 보여줍니다.
  • Spin.AI의 SpinMonitor — 설치된 확장의 위험 점수를 매겨주는 무료 확장 보안 체커.

3. 백신·보안 도구를 병행하되, 한계를 아세요

일반 백신(안랩 V3, 알약 등)은 알려진 악성 파일 탐지에는 유효하지만, 이번처럼 정상 확장의 취약점을 악용하는 공격은 잡아내지 못하는 경우가 많습니다. 백신은 기본 방어선으로 유지하되, 브라우저 자체 보안 기능(크롬 '안전 브라우징'을 '고급 보호'로 설정)과 최신 업데이트 유지를 함께 챙기세요. 기업이라면 확장 정책 관리(EDR·브라우저 관리 정책)가 더 근본적인 해법입니다.

4. 설치 출처·리뷰·업데이트 이력을 보세요

  • 반드시 크롬 웹스토어 등 공식 스토어에서만 설치하세요.
  • 리뷰 수가 지나치게 적거나, 최근 소유권·개발사가 바뀐 확장은 주의하세요(인기 확장이 매각된 뒤 악성으로 변질된 사례가 반복됩니다).
  • 오랫동안 업데이트가 없는 확장도 방치된 취약점 위험이 있습니다.

5. 최소 권한 원칙 + 정기 점검을 습관화하세요

  • 안 쓰는 확장은 지금 삭제하세요. 설치된 확장 하나하나가 공격 표면입니다.
  • 꼭 필요한 확장만, 필요한 권한만 남기세요.
  • 한 달에 한 번 chrome://extensions를 열어 목록과 권한을 점검하는 것을 루틴으로 만드세요.

지금 당장 해야 할 일 (5분 체크리스트)

  • SiderAI 또는 MaxAI가 설치돼 있다면 즉시 삭제하세요. (chrome://extensions에서 '삭제')
  • 나머지 확장의 권한을 훑어보고, 하는 일에 비해 과한 권한을 가진 것을 정리하세요.
  • 크롬 '안전 브라우징'을 고급 보호로 설정하세요.
  • 최근 SiderAI·MaxAI로 Gmail·AI 서비스에 로그인한 적이 있다면, 해당 계정 비밀번호 변경과 로그인 세션 로그아웃을 권장합니다.

자주 묻는 질문(FAQ)

SiderAI·MaxAI를 삭제하면 안전해지나요?

삭제하면 해당 취약점을 통한 추가 피해는 막을 수 있습니다. 다만 이미 노출됐을 수 있는 계정은 비밀번호를 바꾸고 세션을 로그아웃하는 것이 안전합니다. 특히 Gmail·구글 계정처럼 다른 서비스와 연결된 계정을 우선 조치하세요.

확장프로그램이 정말 제 PC 파일을 읽을 수 있나요?

일반적으로는 브라우저 안에 제한되지만, '파일 URL 접근 허용' 옵션이나 네이티브 메시징 같은 경로가 열려 있으면 로컬 파일에 접근할 수 있습니다. 그래서 확장에 불필요한 권한을 주지 않는 것이 중요합니다.

크롬 웹스토어에 있으면 안전한 것 아닌가요?

아닙니다. 이번 SiderAI·MaxAI는 공식 스토어의 인기 확장이었습니다. 스토어 등록은 최소한의 검증일 뿐, 권한과 동작을 스스로 점검하는 과정을 대체하지 못합니다.

백신 하나면 충분하지 않나요?

일반 백신은 알려진 악성 파일에는 강하지만, 정상 확장의 취약점을 악용하는 공격은 놓칠 수 있습니다. 권한 점검·최소 설치·브라우저 보안 설정을 함께 갖춰야 합니다.

마무리 — 편리함의 대가를 점검할 때

AI 확장프로그램은 분명 강력하고 편리합니다. 하지만 그 편리함은 "내가 보는 모든 화면과 계정에 대한 접근 권한"을 대가로 받아 갑니다. 이번 SiderAI·MaxAI 사건은 인기 확장조차 예외가 아니라는 걸 보여줬습니다. 개발사의 선의를 믿는 대신, 권한을 스스로 점검하는 습관이 가장 확실한 방어입니다.

이미 의심스러운 링크를 눌렀거나 계정이 걱정된다면, 다음 글들을 이어서 확인해 보세요.

참고 출처

함께 읽으면 좋은 글

같은 주제의 글은 기기·브라우저·확장 프로그램 보안에 모아두었습니다.