← 위협 인사이트 목록
주의2026년 9월 21일· 데일리시큐

‘브랙잭’…악성 확장프로그램 하나로 브라우저 AI 에이전트 장악 가능


핵심 요약

보안 연구진이 악성 브라우저 확장프로그램을 통해 크로미움 기반 브라우저에 탑재된 AI 에이전트의 권한을 악용할 수 있는 공격 기법 '브랙잭(BragJack)'을 공개했습니다. 이 공격은 AI 자체를 속이는 것이 아니라, AI 기능이 가진 브라우저 권한을 악성 확장프로그램이 탈취하여 브라우저 세션을 장악하고 민감 정보에 접근하는 방식으로 이루어집니다. 이는 MITRE ATT&CK의 Software Extensions (T1176) 및 Browser Extensions (T1176.001) 전술과 연관됩니다. CISO 및 IT 감사인은 브라우저 확장프로그램의 보안 취약점과 AI 에이전트의 권한 관리 문제를 심층적으로 점검하고, 사용자 환경에서 확장프로그램 설치 및 AI 기능 사용에 대한 명확한 보안 정책과 기술적 통제를 수립해야 함을 시사합니다.

개선 권고안

  • ✔기술적 조치엔드포인트 보안 솔루션(EDR) 및 웹 필터링 시스템을 활용하여 악성 브라우저 확장프로그램 설치를 차단하고, 브라우저 프로세스의 비정상적인 행위를 탐지 및 대응하는 규칙을 고도화할 것을 권고함.
  • ✔기술적 조치브라우저 확장프로그램 및 AI 에이전트의 권한 설정을 최소 권한 원칙에 따라 검토하고, 불필요한 권한은 제거하여 공격 성공 시 피해 범위를 최소화할 것을 권고함.
  • ✔관리적 조치브라우저 확장프로그램 설치 및 사용에 대한 명확한 정책을 수립하고, 승인된 확장프로그램만 사용하도록 통제하며, 주기적인 보안 교육을 시행할 것을 권고함.
  • ✔관리적 조치브라우저에 탑재된 AI 에이전트 기능의 업무 활용 범위 및 보안 위험을 평가하고, 민감 정보 처리 금지 등 사용 정책을 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

Compliance Q&A 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗