# 브라우저 인 더 브라우저 피싱

[원문](https://www.linkymeadow.com/w/74d984/)

마지막 수정: 2026-10-05 23:20 (KST)

브라우저 인 더 브라우저(Browser-in-the-Browser, BitB)는 웹페이지 안에 브라우저 창처럼 보이는 화면을 만들어 로그인 정보를 입력하게 하는 피싱 기법입니다. 제목 표시줄·주소 표시줄·보안 아이콘까지 페이지의 HTML·CSS 등으로 흉내 내므로, 가짜 창에 정상 도메인이나 HTTPS가 표시되어도 해당 서비스에 접속했다는 증거가 되지 않습니다.

확인 대상은 페이지 안에 그려진 주소와 실제 브라우저가 관리하는 주소의 차이입니다. 창의 이동 범위와 비밀번호 관리자의 주소 일치 여부는 식별 단서로 활용하되, 특정 동작이나 자동완성 여부 하나만으로 안전성을 판단하지 않습니다.

## 원리와 공격 사례

- [Browser In The Browser (BITB) Attack — mr.d0x](https://mrd0x.com/browser-in-the-browser-phishing-attack/) · 영문

  소셜 로그인 팝업과 주소 표시줄을 웹페이지 안에서 모방하는 기법을 설명한 연구자의 원문입니다.
- [Browser-in-the-Browser (BitB) Phishing Campaign — Mimecast](https://www.mimecast.com/threat-intelligence-hub/browser-in-the-browser-phishing-campaign/) · 영문

  관측한 피싱 캠페인을 바탕으로 가짜 데스크톱 창·주소 표시줄·중첩 로그인 화면이 사용자를 속이는 구조를 분석합니다.

## 가짜 창 식별과 자동완성

- [What is a browser-in-the-browser (BitB) attack? — Kaspersky](https://www.kaspersky.co.uk/blog/browser-in-the-browser-attack/24346/) · 영문

  진짜 팝업과 페이지 내부의 가짜 창을 비교하고 창이 부모 페이지의 경계를 벗어나는지 등 동작상의 단서를 설명합니다.
- [Form URIs for Autofill — Bitwarden](https://bitwarden.com/help/uri-match-detection/) · 영문

  저장된 로그인 주소와 현재 주소를 비교하는 방식, 일치 범위 설정과 주소가 다른 곳에 수동으로 채울 때의 확인 절차를 설명합니다.

## 피싱 저항성 인증

- [패스키 — Google for Developers](https://developers.google.com/identity/passkeys?hl=ko) · 한국어

  패스키가 등록된 웹사이트·앱의 ID에 연결되어 가짜 사이트의 인증 요청에 저항하는 원리와 구현 자료를 제공합니다.
- [Phishing Resistance — NIST SP 800-63B-4](https://pages.nist.gov/800-63-4/sp800-63b.html) · 영문

  WebAuthn의 검증자 이름 결합과 피싱 저항성의 조건을 설명하며, 수동 입력하는 OTP 등을 피싱 저항성 인증으로 보지 않는 이유를 다룹니다.

## 탐지 연구

- [Work-in-Progress: Detecting Browser-in-the-Browser Attacks from Their Behaviors and DOM Structures — Ishikawa 외](https://www.soramichi.jp/pdf/MADWeb2025.pdf) · 영문 PDF

  창의 동작과 DOM 구조를 이용하는 BitB 탐지 방법과 평가를 제안한 MADWeb 2025 연구로, 구현 환경과 평가 범위를 함께 살펴볼 수 있습니다.

## 계정 침해가 의심될 때

- [Secure a hacked or compromised Google Account — Google Account Help](https://support.google.com/accounts/answer/6294825) · 영문

  Google 계정의 비밀번호 변경, 최근 보안 활동·로그인 기기·복구 정보·앱 접근 권한 점검과 계정 복구 절차를 안내합니다.

## 관련 문서

- [사회공학 기법](https://www.linkymeadow.com/w/cc1cde/)
- [웹·브라우저 보안](https://www.linkymeadow.com/w/ff79f4/)
- [다중 요소 인증(MFA)](https://www.linkymeadow.com/w/3bada1/)
- [인증·인가와 권한 관리](https://www.linkymeadow.com/w/f6c93c/)
- [보안 로그와 탐지](https://www.linkymeadow.com/w/1b71e1/)
