TabbitBlog

크롬에서 '이 확장 프로그램에 악성코드가 포함되어 있습니다' 경고가 떴다면? 삭제 후 필수 조치법

Chrome에서 악성 확장 프로그램 경고가 떴을 때 단순히 삭제 버튼을 누르는 것만으로는 부족합니다. 탈취된 세션 쿠키 무효화, 잔여 정책 정리, 안전한 브라우저 환경 구축법을 안내합니다.

이 글의 목차
  1. 핵심 요약
  2. 확장 프로그램 악성코드 대응 매트릭스
  3. 잘 쓰던 확장 프로그램이 왜 갑자기 악성코드가 되었을까?
  4. 전형적인 '확장 프로그램 인수 후 악성화' 수법
  5. 진짜 위협: 비밀번호 크래킹이 아닌 '세션 쿠키 탈취'
  6. 악성 확장 프로그램 삭제 후 5단계 필수 보안 조치
  7. 1단계: 확장 프로그램 완전 삭제 및 목록 점검
  8. 2단계: 주요 계정에서 '모든 기기에서 로그아웃' 실행
  9. 3단계: 악성 엔터프라이즈 정책 및 레지스트리 잔여물 점검
  10. 4단계: 쿠키, 캐시 및 로컬 사이트 데이터 전체 삭제
  11. 5단계: 백신 프로그램을 이용한 정밀 시스템 검사
  12. 확장 프로그램 권한별 보안 위험도 안내
  13. 근본적인 대안: Tabbit 브라우저
  14. 요약: 안전한 웹 브라우징 환경 구축하기

Google Chrome이나 Microsoft Edge를 열었을 때 상단에 빨간색 경고가 나타나는 경우가 있습니다: "이 확장 프로그램에 악성코드가 포함되어 있습니다" 또는 "악성코드가 포함되어 있어 사용 중지되었습니다." 대다수의 사용자는 즉시 '삭제'를 누르고 캐시를 비운 뒤 백신 프로그램을 실행합니다.

하지만 불안감은 가시지 않습니다. "내 구글 계정이나 금융 비밀번호가 유출된 건 아닐까? 누군가 지금 내 이메일을 들여다보고 있는 건 아닐까?"

Reddit 보안 커뮤니티의 한 사용자도 질문 게시글에서 이와 같은 불안을 토로했습니다:

"여러분 도와주세요. 방금 쓰던 확장 프로그램에 악성코드가 있다는 알림을 받았습니다. 바로 삭제하고 쿠키와 캐시를 지운 뒤 비밀번호를 모두 바꿨습니다. 이제 안전한가요? 컴퓨터를 계속 써도 괜찮은 걸까요, 아니면 시스템 전체가 해킹당한 상태일까요?"

결론부터 말씀드리면, '삭제' 버튼을 누른 것은 확장 프로그램의 추가 코드 실행을 막았을 뿐, 실행되는 동안 이미 외부 서버로 전송된 로그인 정보와 데이터는 되돌리지 못합니다.

해당 확장 프로그램이 "방문하는 모든 웹사이트의 전체 데이터 읽기 및 변경" 권한을 가지고 있었다면, 여러분의 세션 쿠키(Session Cookie)가 이미 유출되었을 가능성이 높습니다. 본 가이드에서는 탈취된 세션을 완전히 무효화하고, 잔여 레지스트리 정책을 제거하며, 네이티브 AI 브라우저를 통해 확장 프로그램 의존도를 줄이는 방법을 안내합니다.

핵심 요약

  • 악성 확장 프로그램을 삭제해도 이미 탈취된 세션 쿠키와 인증 토큰은 유효하게 남아있을 수 있습니다.

  • 비밀번호 변경만으로는 부족하며, 주요 서비스 보안 설정에서 반드시 **"모든 기기에서 로그아웃"**을 실행해야 합니다.

  • chrome://policy 페이지를 확인하여 확장 프로그램이 재설치되도록 유도하는 "조직에서 관리함" 정책을 삭제해야 합니다.

  • 대부분의 악성 확장은 처음부터 악성이 아니라, 사용자가 많아진 뒤 제3자에게 인수되어 조용히 업데이트된 형태입니다.

  • 네이티브 AI 기능을 갖춘 생산성 브라우저로 전환하면 위험한 서드파티 확장 프로그램 설치를 근본적으로 줄일 수 있습니다.

확장 프로그램 악성코드 대응 매트릭스

위협 유형단순 삭제로 해결되지 않는 이유필수 후속 조치실행 위치
탈취된 세션 쿠키공격자가 비밀번호와 2FA를 건너뛰고 계정에 직접 로그인 가능모든 활성 세션 강제 만료 ("모든 기기에서 로그아웃")주요 계정 보안 대시보드 (Google, Microsoft, GitHub 등)
잔여 엔터프라이즈 정책레지스트리 설정으로 인해 브라우저 재시작 시 자동으로 재설치됨강제 설치 정책 및 레지스트리 키 확인 후 삭제chrome://policy 및 Windows 레지스트리 / macOS plist
입력 폼 데이터 탈취웹페이지 입력란에 입력한 텍스트 및 비밀번호가 가로채졌을 위험비밀번호 변경 및 Passkey / 하드웨어 보안키 도입비밀번호 관리자 및 중요 서비스 설정
로컬 캐시 및 스크립트 잔여물Service Worker 또는 IndexedDB에 악성 스크립트 파편 잔존호스팅된 앱 데이터 및 브라우저 캐시 완전 삭제chrome://settings/clearBrowserData (고급)
과도한 확장 프로그램 의존15개 이상의 확장 프로그램을 유지할 경우 지속적인 공급망 위협에 노출네이티브 기능을 갖춘 AI 브라우저로 워크플로우 통합확장 프로그램 정리 및 브라우저 최적화

잘 쓰던 확장 프로그램이 왜 갑자기 악성코드가 되었을까?

Chrome 웹 스토어 보안팀과 자동 스캐너는 등록된 확장 프로그램을 주기적으로 모니터링합니다. 백그라운드에서 광고 스크립트를 삽입하거나, 방문 기록을 수집하거나, 비인가 서버로 인증 헤더를 전송하는 정황이 포착되면 Google은 해당 확장 프로그램 ID를 차단하고 각 사용자의 브라우저로 원격 비활성화 신호를 보냅니다.

<Callout title="Chrome 세이프 브라우징 작동 방식" tone="note">
확인된 악성 확장 프로그램은 `chrome://extensions` 화면에서 자동으로 비활성화되며 빨간색 경고 카드가 표시됩니다. 개발자 모드를 강제로 이용하지 않는 한 일반 사용자는 다시 켤 수 없습니다.
</Callout>

전형적인 '확장 프로그램 인수 후 악성화' 수법

"2년 넘게 아무 문제 없이 쓰던 툴인데 왜 갑자기 바이러스가 된 거지?"라고 의아해하는 경우가 많습니다.

이는 보안 업계에서 흔히 발생하는 확장 프로그램 공급망 인수 공격입니다:

  1. 개인 개발자가 유용한 소형 유틸리티(동영상 다운로더, 다크 모드, 캡처 도구 등)를 제작합니다.

  2. 사용자가 20만~50만 명 수준으로 늘어납니다.

  3. 데이터 분석 업체나 마케팅 대행사를 사칭한 집단이 개발자에게 접근해 수천만 원에 소유권을 매입합니다.

  4. 새 소유주는 난독화된 악성 코드가 포함된 새 버전을 출시하여 쿠키 탈취나 트래픽 가로채기를 시작합니다.

  5. Chrome은 확장 프로그램을 백그라운드에서 자동 업데이트하므로 사용자는 아무것도 모른 채 감염됩니다.

진짜 위협: 비밀번호 크래킹이 아닌 '세션 쿠키 탈취'

현대의 악성 확장 프로그램은 복잡한 키로깅을 시도하지 않습니다. 설치 시 사용자가 허용한 <all_urls>(모든 사이트 데이터 접근) 및 cookies 권한을 악용합니다.

Reddit Edge 커뮤니티의 SaltDeception 사용자는 다음과 같이 지적했습니다:

"확장 프로그램은 브라우저 샌드박스 내에서 작동하므로 삭제하면 PC 본체는 대체로 안전합니다. 하지만 계정이 문제입니다. 비밀번호를 바꿔도 기존 세션이 자동으로 만료되지 않는 사이트가 많습니다. 악성 확장 프로그램은 비밀번호 텍스트 대신 쿠키를 흡수하므로, 기존 세션이 살아있다면 공격자가 계속 접근할 수 있습니다. 사이트마다 수동으로 로그아웃해야 합니다."

탈취된 세션 쿠키를 공격자가 자신의 브라우저에 등록하면 복잡한 비밀번호, SMS 인증, 2FA(이중 인증)를 모두 우회하여 즉시 계정에 접속할 수 있습니다.

악성 확장 프로그램 삭제 후 5단계 필수 보안 조치

단순히 삭제 버튼을 누르는 데서 멈추지 말고 다음 5단계를 차례대로 실행하십시오.

1단계: 확장 프로그램 완전 삭제 및 목록 점검

  1. 주소창에 chrome://extensions/ (Edge는 edge://extensions/)를 엽니다.

  2. 우측 상단의 개발자 모드를 켭니다.

  3. 문제가 된 확장 프로그램을 찾아 삭제를 클릭합니다.

  4. 목록의 다른 확장 프로그램도 모두 확인하여, 출처를 모르거나 한 달 이상 쓰지 않았거나 "모든 웹사이트의 전체 데이터 읽기 및 변경"을 요구하는 불필요한 도구는 과감히 삭제합니다.

<Callout title="확장 프로그램 과다의 위험성" tone="warning">
확장 프로그램이 많아지면 보안 위협뿐만 아니라 메모리 사용량이 급증합니다. 속도 저하를 겪고 있다면 [크롬 메모리 점유율 분석 가이드](/blog/why-does-chrome-use-so-much-ram)를 확인해 보세요.
</Callout>

2단계: 주요 계정에서 '모든 기기에서 로그아웃' 실행

유출된 세션 토큰을 무효화하기 위해 안전한 다른 기기(스마트폰 등)에서 로그인한 뒤 일괄 로그아웃을 실행합니다.

  • Google 계정: myaccount.google.com/device-activity 접속 → 연결된 기기 세션 확인 후 로그아웃.

  • Microsoft / Outlook 계정: account.microsoft.com/security고급 보안 옵션 → 하단의 모든 위치에서 로그아웃 클릭.

  • GitHub: github.com/settings/sessionsRevoke all other web sessions 클릭.

  • Discord: 사용자 설정 → 기기 → 알려진 모든 기기에서 로그아웃.

  • 금융 및 암호화폐 거래소: 최근 로그인 기록을 점검하고 API 키를 재발급하며 모든 활성 세션을 종료.

3단계: 악성 엔터프라이즈 정책 및 레지스트리 잔여물 점검

악성 확장 프로그램은 사용자의 삭제를 방해하거나 재부팅 시 재설치되도록 OS 정책을 조작하곤 합니다.

  1. Chrome 주소창에 chrome://policy 를 입력합니다.

  2. Google Chrome Policies 표를 확인합니다.

  3. 개인 PC인데 ExtensionInstallForcelistExtensionSettings 등의 정책이 활성화되어 있다면 악성 정책에 의해 브라우저가 제어되고 있는 것입니다.

제거 방법:

  • Windows:

    1. Win + R을 누르고 regedit를 입력해 레지스트리 편집기를 엽니다.

    2. HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\ChromeHKEY_CURRENT_USER\SOFTWARE\Policies\Google\Chrome 경로로 이동합니다.

    3. ExtensionInstallForcelist 키나 낯선 확장 프로그램 ID 하위 키를 삭제합니다.

    4. 재부팅 후 chrome://policy에서 정책이 사라졌는지 확인합니다.

  • macOS:

    1. 터미널을 열고 다음 명령어를 실행합니다:

      defaults read com.google.Chrome
    2. 불필요한 강제 설치 정책이 있다면 다음으로 삭제합니다:

      defaults delete com.google.Chrome ExtensionInstallForcelist 2>/dev/null

4단계: 쿠키, 캐시 및 로컬 사이트 데이터 전체 삭제

  1. chrome://settings/clearBrowserData 로 이동합니다.

  2. 고급 탭을 클릭하고 기간을 전체 기간으로 설정합니다.

  3. 쿠키 및 기타 사이트 데이터, 캐시된 이미지 및 파일, 호스팅된 앱 데이터를 선택합니다.

  4. 인터넷 사용 기록 삭제를 클릭합니다.

5단계: 백신 프로그램을 이용한 정밀 시스템 검사

확장 프로그램이 nativeMessaging을 통해 로컬 실행 파일을 다운로드하려 시도했을 가능성에 대비하여 정밀 검사를 수행합니다.

  • Windows: Windows 보안 정밀 검사를 실행하고 필요시 Malwarebytes로 2차 검사를 진행합니다. 작업 관리자의 '시작 앱' 목록에 의심스러운 항목이 없는지 확인합니다.

  • macOS: '시스템 설정' → '일반' → '로그인 항목 및 확장 프로그램'에서 알 수 없는 백그라운드 항목을 제거합니다.

확장 프로그램 권한별 보안 위험도 안내

확장 프로그램 설치 시 요구하는 권한의 위험도를 미리 알면 사고를 예방할 수 있습니다:

요구 권한확장 프로그램이 접근할 수 있는 데이터일반적인 정상 용도위험도 등급
<all_urls> / *://*/*방문하는 모든 웹페이지, HTML 소스, 입력 폼 텍스트광고 차단기, 번역기매우 높음 (비밀번호 및 개인 문서 탈취 가능)
cookies로그인 세션 토큰, 인증 쿠키, 계정 식별자세션 관리자, 계정 전환 도구매우 높음 (비밀번호 없이 계정 완전 탈취 가능)
webRequest네트워크 트래픽, 전송되는 헤더 정보, 요청 URL정밀 광고 차단, 콘텐츠 필터링높음 (트래픽 감청 및 피싱 사이트 리다이렉트)
storage로컬 기기에 저장되는 확장 프로그램 설정값다크 모드 또는 UI 환경설정 저장낮음 (해당 확장 프로그램 내부로 제한)
tabs / activeTab현재 보고 있는 활성 탭의 URL 및 제목탭 정리, 북마크 도구 (브라우저 선택 가이드 참고)중간

번역, 문서 요약, 탭 관리를 위해 확장 프로그램을 계속 추가하면 브라우저 성능 저하와 보안 위협을 동시에 겪게 됩니다.

근본적인 대안: Tabbit 브라우저

Chrome에 10~20개의 확장 프로그램을 설치하게 되는 근본적인 이유는 순정 Chrome에 생산성 핵심 기능이 부족하기 때문입니다.

확장 프로그램을 하나씩 추가할 때마다 향후 매각되어 악성코드로 변질될 위험이 커집니다.

<Callout title="더 안전하고 깔끔한 브라우저 구조" tone="tip">
**Tabbit 브라우저**는 불안정한 외부 확장 프로그램에 의존하지 않고, 고성능 AI 기능과 워크플로우 도구를 브라우저 코어 엔진에 직접 내장했습니다.
</Callout>

Tabbit이 확장 프로그램 보안 위험을 해결하는 방식:

  1. 외부 확장 프로그램이 필요 없는 네이티브 AI 워크스페이스: Agent ModeChat with Page를 통해 사이드바에서 긴 논문 요약, PDF 분석, 웹페이지 다국어 번역을 직접 처리합니다. 전체 권한을 요구하는 검증되지 않은 서드파티 AI 확장을 설치할 필요가 없습니다.

  2. 내장형 스마트 탭 관리 (Smart Tab Organization): 수직 탭과 자동 탭 분류 기능을 기본 지원하므로, 과거에 보안 사고를 일으켰던 외부 탭 절전·정리 툴을 쓸 필요가 없습니다.

  3. 로컬 용량 부담 없는 클라우드 AI 연결: 일부 브라우저처럼 백그라운드에서 수 기가바이트의 로컬 모델을 강제 다운로드하지 않고 (Chrome 4GB 모델 다운로드 분석 참고), 클라우드를 통해 Claude 3.7 Sonnet, GPT-4o 등 최고 성능 모델에 가볍고 안전하게 연결됩니다.

  4. 필수 개발자 도구 완벽 지원: 공식 비밀번호 관리자나 React DevTools처럼 꼭 필요한 개발 도구가 있다면, Chromium 기반의 Tabbit에서 Chrome 웹 스토어를 통해 100% 동일하게 설치해 사용할 수 있습니다.

확장 프로그램이 업데이트될 때마다 보안을 걱정해야 하는 상황에 지치셨다면, 처음부터 AI가 내장된 AI 브라우저로 전환하는 것이 가장 안전한 선택입니다.

요약: 안전한 웹 브라우징 환경 구축하기

"이 확장 프로그램에 악성코드가 포함되어 있습니다" 알림을 보았더라도 다음 5단계를 신속히 실행하면 계정을 안전하게 지킬 수 있습니다:

  1. 문제가 된 확장 프로그램을 즉시 삭제합니다.

  2. 주요 이메일, GitHub, 금융 서비스에서 '모든 기기에서 로그아웃'을 실행합니다.

  3. chrome://policy 에서 악성 엔터프라이즈 정책이 없는지 확인합니다.

  4. 쿠키 및 캐시 데이터를 전체 기간으로 삭제합니다.

  5. 확장 프로그램 목록을 점검하여 꼭 필요한 필수 도구만 남깁니다.

작업 환경을 정리하기 전에는 북마크와 주요 데이터를 백업해 두는 것이 좋습니다.

확장 프로그램 보안 위협에서 벗어나 안전하고 강력한 네이티브 AI 생산성을 경험하고 싶다면 Tabbit 브라우저를 사용해 보세요.

자주 묻는 질문

몇 달 동안 잘 쓰던 확장 프로그램이 왜 갑자기 악성코드로 감지되었나요?

대다수의 악성 확장 프로그램은 처음에는 유용한 정상 도구로 시작합니다. 사용자가 수십만 명으로 늘어나면 개발자가 이를 데이터 수집 업체나 광고 대행사에 매각하는 경우가 많습니다. 새 소유주는 무단 업데이트를 통해 광고 클릭 스크립트나 세션 쿠키 탈취 코드를 심습니다.

확장 프로그램 경고가 뜨면 컴퓨터 전체가 바이러스에 감염된 것인가요?

대부분의 경우 확장 프로그램은 Chromium의 샌드박스 내부에서 실행되므로 운영체제 시스템 파일을 직접 손상시키기는 어렵습니다. 하지만 광범위한 웹페이지 접근 권한을 가졌다면 이미 로그인된 계정의 세션 쿠키를 탈취했거나 레지스트리에 강제 설치 정책을 남겼을 수 있습니다.

비밀번호를 바꿨는데도 왜 세션 쿠키 탈취에 취약한가요?

비밀번호 변경은 신규 로그인 시에만 적용됩니다. 현대 웹 서비스는 한 번 로그인하면 세션 토큰(쿠키)을 통해 몇 주간 인증 상태를 유지합니다. 비밀번호를 바꾸더라도 기존 토큰을 강제로 만료시키지 않는 사이트가 많으므로, 보안 설정에서 '모든 기기에서 로그아웃'을 직접 실행해야 합니다.

'조직에서 관리함'으로 고정된 악성 정책은 어떻게 확인하나요?

주소창에 chrome://policy 를 입력합니다. 개인 PC인데도 ExtensionInstallForcelist나 ExtensionSettings 항목에 알 수 없는 규칙이 활성화되어 있다면 악성 프로그램이 레지스트리에 영구 설치 정책을 등록한 것입니다.

Tabbit 브라우저는 확장 프로그램 공급망 보안 위협을 어떻게 해결하나요?

Tabbit은 웹페이지 요약, 긴 문서 대화, 스마트 탭 정리, 워크플로우 자동화 기능을 브라우저 엔진 자체에 내장했습니다. 모든 웹사이트 접근 권한을 요구하는 수많은 서드파티 확장 프로그램을 설치할 필요가 없으므로 보안 공격 표면이 대폭 줄어듭니다.

Tabbit으로 전환해도 필수 개발자 확장 프로그램을 계속 사용할 수 있나요?

네. Tabbit은 최신 Chromium을 기반으로 구축되어 Chrome 웹 스토어와 100% 호환됩니다. 검증된 개발자 도구나 공식 비밀번호 관리자를 그대로 안전하게 사용할 수 있습니다.

다음 단계

Tabbit 과 함께 일하세요.

탭 간 조사를 하고, 반복적인 브라우저 작업을 자동화하며, 모든 맥락을 손이 닿는 곳에 두세요.