Poper Blocker: The Adblocker That Spies on You
Poper Blocker: 사용자를 감시하는 광고 차단 확장 프로그램
보안 연구진은 Poper Blocker가 방문 URL과 AI 대화 내용을 수집하고, 서버에서 받은 프로그램으로 수집 대상을 바꾼다고 보고합니다. 200만 명 넘게 쓰는 확장 프로그램이 원격 명령과 탐지 회피 기능을 갖췄다는 분석입니다.
- 주제
AI 요약
보안 블로그 amibeingpwned.com은 Chrome 확장 프로그램 Poper Blocker를 분석해 브라우징 기록과 AI 대화 수집 정황을 공개했습니다. 연구진은 사용자 10만 명 이상인 광고 차단 확장 프로그램 5개 중 1개가 방문 기록을 외부로 전송한다고 설명합니다. Poper Blocker는 200만 명 이상이 사용하고 별점 4.8점, 리뷰 8만 1,600개를 기록했으며 Chrome Web Store의 추천·인증 배지를 달고 있습니다.
확장 프로그램의 동작 방식
Poper Blocker는 설치된 코드만으로 수집 동작을 결정하지 않습니다. 실행 시 서버에 요청해 프로그램 묶음과 명령어 사전을 받아오고, 확장 프로그램 안에 들어 있는 인터프리터가 이를 실행합니다. 연구진이 요청했을 때 프로그램 40개가 내려왔습니다. 명령어에는 페이지 요소 탐색, 네트워크 요청·응답과 WebSocket 내용 읽기, 변수와 반복문 처리, 화면 일부 캡처, 데이터 압축과 업로드 기능이 포함됩니다.
서버에서 받은 프로그램은 읽을 수 있는 JSON 형태가 아닙니다. 여러 줄로 나눈 데이터를 열 방향으로 재조합한 뒤 Base64로 풀어야 합니다. 명령어도 숫자로 표현해 별도 사전과 대조해야 알아볼 수 있습니다. 업로드 데이터에는 ROT47을 적용합니다. 연구진은 이런 구조 때문에 확장 프로그램 코드를 살펴도 실제 수집 로직을 파악하기 어렵다고 지적합니다. 서버는 업로드 목적지도 응답마다 지정할 수 있어, 차단 대상 도메인이 알려져도 목적지를 바꿀 수 있습니다.
수집 대상과 사용자 동의
연구진이 확인한 프로그램은 방문한 페이지의 전체 URL과 리퍼러를 수집합니다. URL에는 경로와 쿼리 문자열도 포함됩니다. 40개 프로그램 중 23개는 ChatGPT, Claude, Gemini, Google AI Mode를 대상으로 프롬프트와 모델 응답, 코드와 수학식, 대화 제목, 모델·요금제 정보 등을 가져오도록 설계됐습니다. Claude 대상 프로그램은 대화 API 응답 본문 전체를 읽습니다. Facebook, Instagram, LinkedIn, X의 광고 정보도 수집 대상이며, X에서는 게시물 내용과 반응 수치까지 가져옵니다. 브라우저 시간대와 언어, 자동화 환경 지표도 전송합니다. 업로드에는 Chrome 동기화 저장소에서 가져온 기기 간 식별자도 붙습니다.
Poper Blocker는 데이터 공유에 동의하지 않으면 여러 페이지에서 팝업을 반복 표시하고, 고급 차단 기능을 쓰려면 동의가 필요하다고 안내합니다. 설정의 ‘opt out’ 토글은 켜면 공유에 동의하는 방식으로 작동한다고 연구진은 설명합니다. 방문한 최근 사이트 5곳은 확장 프로그램 제거 URL에도 포함됩니다. 따라서 제거 시점에도 최근 방문 도메인이 전송됩니다.
검토 회피와 연구진의 한계
연구진이 설치 직후 확인했을 때 서버는 수집 프로그램을 내려주지 않았습니다. 약 24시간 뒤에야 실제 프로그램이 도착했습니다. 확장 프로그램에는 이 지연을 일으키는 타이머가 없었으며, 연구진은 Google의 자동 검토가 수분 단위로 진행되는 점을 들어 검토 회피 가능성을 제기합니다. 프로그램에는 Selenium·Playwright 등 자동화 환경을 가려내는 브라우저 지표 수집도 포함됐습니다. 설치 후 동의 설정과 특정 분류 활성화가 추가 조건으로 작동한다고도 설명합니다.
다만 조사 당일 실제로 내려온 40개 프로그램은 파일 업로드나 전체 페이지 캡처 명령을 사용하지 않았습니다. 해당 기능이 인터프리터에 존재하며 서버가 나중에 활성화할 수 있다는 점과, 당시 실제로 사용된 수집 동작은 구분해야 합니다. 연구진은 Google에 AI 대화 수집을 알린 뒤에도 확장 프로그램이 추천·인증 상태로 남아 있었다고 전합니다. Chrome Web Store의 데이터 사용 제한, 오해를 부르는 동작, 코드 가독성 정책 위반 가능성도 제기합니다.
Reddit 반응
- @u/Venylynn — 확장 프로그램도 잠재적인 보안 위험이라고 말하면 사람들이 반박하곤 합니다 💀 확장 프로그램을 완전히 쓰지 않을 수는 없어서 uBlock Origin Lite와 Bitwarden만 사용합니다.
- @u/Specialist_Guard_330 — 일반 uBlock Origin은 어떤가요? 아니면 요즘은 Lite가 더 나은가요?
- @u/Venylynn — 보안 때문에 Lite를 씁니다. Chromium이 Firefox보다 낫다고 봅니다.
원문: amibeingpwned.com / 번역·요약: Trawling