Adobe Acrobat: 브라우저 확장 프로그램이 악성 사이트에서 WhatsApp Web을 열도록 함

사이버 보안 Jul 23, 2026북마크에 추가

Adobe Acrobat: 브라우저 확장 프로그램이 악성 사이트에서 WhatsApp Web을 열도록 함
삽화 : Momiji Shirogane

어도비 아크로뱃 브라우저 확장 프로그램의 취약점으로 인해 악성 사이트가 피해자의 WhatsApp Web 데이터를 읽을 수 있습니다. 이는 특권이 부여된 확장 프로그램을 통해 Same-Origin Policy를 우회하는 전형적인 공격 방식입니다.

사실

이제 수정된 Adobe Acrobat Chrome 확장 프로그램의 일련의 취약점은 3억 1,400만 명의 사용자를 보유한 이 확장 프로그램이 악의적인 웹사이트가 피해자의 WhatsApp Web 데이터(연락처 목록, 진행 중인 대화, 잠재적으로 메시지 기록)에silently 접근할 수 있도록 했습니다.

이 취약점은 Guardio Labs의 연구원들에 의해 HermeticReader라는 이름으로 명명되었으며, 수정이 완료된 후 공개되었습니다.

이 공격은 브라우저 확장 프로그램이, 특히 광범위한 권한(<all_urls> 또는 유사)을 가진 확장 프로그램이 모든 탭의 DOM을 읽고 쓸 수 있다는 사실을 악용합니다. 확장 프로그램 코드의 논리적 결함으로 인해 타사 페이지가 확장 프로그램의 권한으로 자체 권한으로 실행되는 컨텍스트를 주입할 수 있었고, 이는 evil.comwhatsapp.com의 쿠키를 읽는 것을 방지하는 기본 규칙인 Same-Origin Policy (SOP)를 우회했습니다.

영향을 받는 대상

  • Chrome에서 Adobe Acrobat 확장 프로그램을 설치하고 동일한 브라우저 프로필에서 WhatsApp Web을 사용하는 사용자
  • 이 확장은 Windows/macOS에서 Acrobat Reader를 설치할 때 설치가 제안됩니다. 많은 사용자가 이를 인지하지 못한 채 설치합니다.
  • 영향 범위는 WhatsApp으로 제한되지 않습니다. 동일한 벡터(너무 광범위한 권한을 가진 확장 프로그램)는 원칙적으로 피해자가 로그인한 모든 웹 서비스 대상으로 삼을 수 있습니다.

지금 해야 할 일

지금 해야 할 일

1. chrome://extensions에서 Adobe Acrobat 확장 프로그램이 최신 버전인지 확인하세요 - 이미 수정된 버전이 배포되었습니다. 2. 브라우저 내 PDF 뷰어 대신 Acrobat Reader에서 PDF를 열기 위해 확장 프로그램을 사용하지 않는다면, 제거하세요. 3. 확장 프로그램 목록을 점검하세요: '모든 웹사이트의 데이터 읽기 및 변경' 권한이 있는 모든 확장은 SOP 우회 잠재적 포인트입니다.

분석

이러한 유형의 사건은 브라우저 확장이 웹 보안의 약한 고리라는 반복적인 문제를 보여줍니다. 확장 프로그램은 웹 페이지 코드로는 얻을 수 없는 권한(모든 탭, 쿠키, 헤더에 대한 접근)을 부여받지만, 자체 보안 유지에는 브라우저나 대상 사이트에 비해 훨씬 적은 리소스가 할당됩니다.

아이러니한 점: Same-Origin Policy는 WhatsApp Web을 다른 웹 출처로부터의 데이터 탈취 시도로부터 보호합니다. 그러나 광범위한 권한으로 설치된 사용자 확장 프로그램 앞에서는 무력하며, 이것이 바로 여기서 배신당한 암묵적 신뢰입니다.

이 확장이 3억 1,400만 명의 사용자에게 영향을 미친다는 사실은 위험의 규모를 보여줍니다: 이 범위 내의 모든 취약점은 잠재적으로 대규모의 조용한 침해를 초래할 수 있습니다. Adobe는 패치를 배포했습니다. 이는 당연한 조치지만, 근본적인 문제는 남아 있습니다: 얼마나 많은 다른 광범위하게 배포된 확장 프로그램에 발견되지 않은 동일한 버그가 존재할까요?

사용자에게는 간단하고 고통스러운 규칙이 있습니다: 확장 프로그램 설치 = 사용 중인 모든 웹 서비스의 공격Surface 확장. Chrome의 '엄격한' 모드(Manifest V3, 더 세분화된 권한)는 위험을 약간 줄일 뿐 제거하지 않습니다. 권한이 부여된 확장 프로그램의 버그는 여전히 권한이 부여된 버그입니다.

확장 프로그램 개발자에게: 타사 페이지로부터의 모든 postMessage, DOM 이벤트, HTML 삽입을 적대적인 입력으로 취급하세요. 이는 인터넷에 노출된 웹 서비스에 대한 동일한 보안 관리입니다.

기억하세요

  • HermeticReader (Guardio Labs): Chrome Adobe Acrobat 확장 프로그램(3억 1,400만 사용자)의 취약성 체인 → WhatsApp Web 데이터 silent 읽기. 이미 수정됨.
  • 확장 프로그램이 최신 버전인지 확인하고, 불필요한 경우 제거하세요.
  • 시스템적 교훈: 광범위한 권한을 가진 모든 확장은 SOP 우회 잠재적 포인트입니다.
Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

18 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보