최근 사이버 보안 기업 코이시큐리티(Koi Security)는 '그리디베어(GreedyBear)'라는 해킹 조직이 암호화폐 지갑 사용자들을 겨냥하여 대규모 범죄 캠페인을 수행하고 있다고 경고했다. 이 해킹 그룹은 브라우저 확장 프로그램, 멀웨어 및 피싱 웹사이트를 포함한 다양한 기법을 동원하여 지금까지 100만 달러, 즉 약 13억 9,000만 원 이상의 암호화폐를 탈취한 것으로 나타났다.

해커 조직의 주목할 만한 특징은 이들이 악성 확장 프로그램, 랜섬웨어 및 피싱 사이트를 조합하여 보다 정교한 공격 전략을 수립하고 있다는 점이다. 코이시큐리티 연구원인 투발 애드모니(Tuval Admoni)는 "대부분의 사이버 범죄 집단은 한 가지 접근 방식에 집중하지만, 그리디베어는 세 가지를 융합해 산업화된 암호화폐 절도 모델을 설계하고 있다"고 언급하며 조직의 진화된 공격 방식에 대한 우려를 표명했다.

이번 공격의 핵심과 전략은 브라우저 확장 프로그램을 통한 지갑 인증정보 탈취다. 해당 보고서에 따르면, 그리디베어는 파이어폭스 브라우저 마켓에 150개 이상의 악성 확장 프로그램을 등록하였고, 이는 메타마스크(MetaMask), 트론링크(TronLink), 이그소더스(Exodus), 라비월렛(Rabby Wallet) 등 인기 있는 지갑 애플리케이션을 사칭하고 있다. 해커들은 초기에는 정상적인 확장 프로그램처럼 보이게 하여 마켓플레이스의 심사를 통과한 후, 이후 악성 코드로 내용을 변경하는 '확장 프로그램 속이기(Extension Hollowing)' 기법을 활용하여 사용자들을 속인다.

애드모니는 "이 기법은 확장 프로그램 심사의 허점을 악용한 것으로, 사용자와 신뢰를 쌓은 후에 악성으로 전환됨으로써 더욱 위협적"이라고 강조하며, 실제로 이들 악성 확장 프로그램은 사용자의 인증 정보를 입력 필드에서 직접 수집하는 방식으로 작동한다고 밝혔다.

사이버 보안 기업 사이버스(Cyvers)의 CEO인 데디 라비드(Deddy Lavid)도 이번 공격에 대해 "사용자들이 브라우저 확장 스토어에서 가지는 신뢰를 해커들이 악용하고 있다"며, "가짜 리뷰로 평점을 부풀리고, 인증정보 탈취용 멀웨어로 갈아치우는 점에서 사용자 신뢰를 시스템적으로 악용한 사례"라고 설명했다.

전문가들은 암호화폐 사용자가 안전하게 자산을 보호하기 위해서는 공식 사이트를 통한 프로그램 설치와 함께, 확장 프로그램 리뷰 내용 및 개발자 정보를 철저히 검토할 것을 강력히 권고하고 있다. 이처럼 신뢰를 기반으로 한 공격 방식은 앞으로도 지속될 가능성이 크며, 사용자 스스로가 보안 인식을 높이는 것이 필수적이라는 경고가 이어지고 있다.