크롬이 보안 때문에 MV2 제한하고 MV3로 전환했지만 허점은 여전히 많은가 보네요.
<DarkSpectre 사건>
Chrome, Edge, Firefox 확장 애드온으로 잔뜩 설치되었고
수많은 애드온들이 수 년 이상 합법 확장으로 위장해서 신뢰를 얻은 후에 갑자기 돌변한다고 하네요.
PNG 이미지 파일에 악성코드의 바탕이 되는 JS를 미리 숨겨놓고
가차 굴려 당첨된 애드온 사용자만 걸립니다.
보안 연구자가 발견하기 어렵도록
가차 굴려서 10% (?) 확률로 서버에서 악성코드 다운로드를 해 실행한데요.