구글은 안전하고 끊김 없는 브라우징 경험을 제공하기 위해 크롬의 보안 기능을 꾸준히 업그레이드해 왔습니다. 최신 업데이트인 크롬 91에는 사이버 공격의 성공률을 낮추고 사용자의 개인정보를 보호할 수 있는 다양한 보안 기능이 포함되어 있습니다.
이번 글에서는 크롬 91 업데이트가 어떻게 인터넷 브라우징을 더욱 안전하게 만들었는지 하나씩 살펴보겠습니다.
1. 안전하지 않은 확장 프로그램 설치 전 경고 표시
사용자의 데이터를 보호하기 위해 크롬의 '향상된 세이프 브라우징(Enhanced Safe Browsing)' 기능은 안전하게 사용할 수 있는 확장 프로그램 목록을 관리합니다. 새로운 보안 기능이 적용되면서, 신뢰할 수 있는 확장 프로그램 목록에 없는 확장 프로그램을 설치하려고 하면 크롬이 이를 미리 경고해 줍니다.
확장 프로그램 다운로드가 시작되기 전에 경고 대화상자가 나타나, 잠재적으로 위험할 수 있는 확장 프로그램임을 알려줍니다.
구글의 향상된 세이프 브라우징은 크롬 웹스토어 개발자 프로그램 정책을 준수하는 개발자가 만든 확장 프로그램을 신뢰할 수 있는 것으로 간주합니다. 구글에 따르면 크롬 웹스토어에 등록된 확장 프로그램의 약 75%가 이러한 신뢰할 수 있는 개발자가 업로드한 것으로, 안심하고 설치할 수 있습니다.
2. 다운로드 전 파일 검사
보안을 한층 더 강화하기 위해 크롬 91은 파일을 다운로드하기 전에 추가 보안 검사를 수행합니다. 먼저 파일의 메타데이터를 확인해 내용과 출처를 모두 점검하고, 파일이 의심스러워 보이면 경고 대화상자가 표시됩니다. 이때 사용자는 심층 검사(deep scan)를 요청할 수도 있습니다.
심층 분석 과정에서 크롬은 정적·동적 분석 분류기를 활용해 실시간으로 파일을 검사합니다. 검사가 완료되면 해당 파일이 안전한지 여부를 알려주며, 신뢰할 수 있는 출처에서 온 파일이라면 경고에도 불구하고 다운로드를 진행할 수도 있습니다.
3. 리눅스용 DNS-over-HTTPS 지원
이전까지 크롬은 Windows, Mac, Chrome OS, Android에서 DNS-over-HTTPS(DoH)를 지원했습니다. 새로운 크롬 91부터는 리눅스 사용자도 브라우저에서 DoH를 활성화할 수 있게 되었습니다.
이 기능을 켜면 크롬은 모든 DNS 쿼리를 HTTPS 암호화 세션을 통해 전송합니다. 이러한 개인정보 보호 기능은 중간자(man-in-the-middle) 공격을 차단하고 종단간 암호화를 제공하여 사용자의 정보를 안전하게 지켜 줍니다.
4. NAT 슬립스트리밍 공격 방어
NAT 슬립스트리밍 공격을 막기 위해 크롬 91은 포트 10080에 대한 HTTP, HTTPS, FTP 접근을 차단했습니다. NAT 슬립스트리밍 공격은 해커가 NAT 방화벽을 우회해 내부 네트워크에 침투하는 방식으로 이루어지며, 이로 인해 라우터 설정이 변경되거나 사이버 범죄자에게 내부 네트워크 접근 권한이 넘어갈 수 있습니다.
다행히 이 조치는 동일한 TCP 포트 10080을 사용하더라도 Amanda 백업 소프트웨어나 VMware vCenter에는 영향을 주지 않습니다. 참고로 파이어폭스(Firefox)는 이미 2020년에 이 포트를 차단한 바 있습니다.
구글 크롬에서 향상된 세이프 브라우징 활성화 방법
크롬에서 향상된 세이프 브라우징을 활성화하려면 아래 단계를 따르세요.
- 크롬 91 창 오른쪽 상단의 더보기(점 세 개) 아이콘을 클릭합니다.
- 설정으로 이동합니다.
- 개인정보 및 보안 섹션에서 보안을 클릭합니다.
- 세이프 브라우징 항목 아래에서 향후 보호(Enhanced Protection)를 선택합니다.
제로데이 취약점 예방을 위한 브라우저 업데이트
크롬 91에 추가된 보안 기능들은 크롬 브라우저를 사이버 공격으로부터 더욱 견고하게 만들어, 사용자에게 더 안전한 브라우징 환경을 제공합니다.
다만 크롬 91 출시 직후 여러 취약점이 발견되어 악용되기도 했습니다. 이 14개의 보안 결함 중에는 제로데이 취약점도 포함되어 있었으며, 이에 구글은 신속히 패치를 배포하고 모든 사용자에게 브라우저를 업데이트할 것을 당부했습니다.
따라서 크롬 91을 사용 중이라면 91.0.4472.101 이상 버전으로 아직 업데이트하지 않았다면, 최대한 빨리 브라우저를 업데이트해 위협 행위자로부터 기기를 보호하시기 바랍니다.