Skip to main content

고위험 취약점이 한 분기 만에 두 배로: 방어의 무게중심이 개발 단계로

고위험 취약점이 한 분기 만에 두 배로: 방어의 무게중심이 개발 단계로

PCA Cyber Security가 7월 말 발표한 ‘2026년 2분기 글로벌 자동차 위협 인텔리전스 보고서’에 따르면, 2분기에 새로 발견된 자동차 취약점은 345건으로 1분기 265건 대비 30% 증가했습니다. 전년 동기(157건)와 비교하면 약 120% 증가해 2.2배 수준이 됐습니다. 특히 고위험(High) 취약점이 161건으로 1분기 75건 대비 두 배 이상 급증했고, 치명적(Critical) 등급도 14건이 포함됐습니다. 여기서 고위험이란 차량의 주요 기능을 제어하거나 민감한 개인정보에 접근해 운전자의 프라이버시를 침해할 수 있는 결함을 뜻합니다.
 
주목할 점은 취약점의 성격입니다. 전체의 94%가 낮은 공격 복잡도로 분류돼, 특수한 장비나 긴 준비 기간 없이도 악용이 가능한 것으로 나타났습니다. 관찰된 차량 해킹 진입 경로는 14종이었고 그중 진단, 디버그 인터페이스를 통한 로컬 셸 접근이 28%로 가장 많았습니다. 약점 유형별로는 부적절한 입력 검증(CWE-20)이 가장 빈번했으며 Use After Free(CWE-416), NULL 포인터 역참조(CWE-476)가 뒤를 이었습니다. 표적 역시 개별 차량을 넘어 충전 네트워크와 모빌리티 플랫폼, 공급망으로 넓어지고 있으며, 공격자와 연구자 양측 모두 AI를 활용하면서 취약점 발견부터 악용까지의 시간이 짧아지고 있다는 분석입니다.
 
가장 많이 발견된 세 가지 약점은 모두 개발 단계에서 예방하거나 조기에 탐지할 여지가 큰 유형입니다. MISRA C나 CERT C 룰셋을 적용한 정적분석, 경계값과 비정상 입력을 겨냥한 단위, 통합 테스트가 취약점 유입을 줄이는 주요한 수단입니다.
 
다만 한 걸음 더 들어가 볼 필요도 있습니다. 상위 약점 가운데 Use After Free와 NULL 포인터 역참조는 전형적인 메모리 안전성 문제로, 개발자의 주의력과 사후 검사에만 기대는 방식으로는 좀처럼 근절되지 않습니다. 그래서 결함을 찾아내는 활동과 함께, 애초에 그 유형의 결함이 생기기 어렵도록 안전성이 도구 자체에 내재된 선택지를 검토하는 흐름이 힘을 얻고 있습니다. 컴파일 단계에서 메모리 소유권과 수명을 강제하는 Rust가 안전 필수 영역을 중심으로 채택을 넓혀 가는 것도 같은 맥락입니다. 검증으로 걸러내는 비용과, 그 결함이 발생할 수 없는 언어와 도구를 고르는 비용을 함께 놓고 판단할 시점입니다.
 
또한 취약점 발견 속도가 패치 배포 속도를 앞지르는 국면에서는 ISO/SAE 21434가 요구하는 지속적 사이버보안 활동, 즉 취약점 모니터링과 영향 분석 체계, 그리고 UN R156에 기반한 소프트웨어 업데이트 배포 능력이 함께 갖춰져야 합니다. 보고서 역시 수동적 방어만으로는 부족하며 소프트웨어 구성 분석(SCA)을 중심으로 한 선제적 회복력이 필요하다고 지적했습니다.
 

220만 대의 문을 여는 열쇠가 '1234' ?! 애프터마켓이 남긴 공급망 숙제

캘리포니아대 샌디에이고(UC San Diego) 연구진은 딜러가 장착하는 도난방지 장치 KARR와 SWDS에서 심각한 취약점을 발견했습니다. 영향을 받는 차량은 최소 220만 대로 추정됩니다. Acrisure Protection Group이 제조한 이 장치들은 모든 제품이 동일한 키를 공유하고 있었으며, 연구진은 이를 비밀번호가 ‘1234’인 것에 비유했습니다. 해당 키를 아는 사람이 블루투스 통신이 가능한 기기를 들고 약 5m 이내로 접근하면, 문을 열거나 잠그고 경적을 울리며 전조등을 켜는 조작이 가능했고, 시동이 꺼진 차량은 아예 시동을 걸지 못하게 만들 수도 있었습니다.

대응 경과 또한 함께 짚어볼 부분입니다. 제조사는 2025년 1월 연구진으로부터 취약점을 전달받았으나, 소프트웨어 패치는 1년 6개월이 지난 2026년 7월 20일에야 배포된 것으로 전해집니다. 연구 결과는 그다음 날인 7월 21일 공개됐고, 8월 9일 라스베이거스에서 열린 DEF CON과 8월 12일 볼티모어에서 열린 USENIX Security에서 발표됐습니다. 영향을 받는 차량은 운전석 쪽 창문에 KARR 또는 SWDS 스티커가 붙어 있는 경우가 많습니다.

이 사례가 던지는 질문은 두 가지입니다.

첫째, 문제의 출발점이 완성차 제조사가 출고한 소프트웨어가 아니라 딜러 단계에서 장착된 애프터마켓 장치였다는 점입니다. TARA의 범위를 완성차 경계 안쪽으로만 한정하면 이런 영역은 구조적으로 보이지 않습니다. 모든 제품이 하드코딩된 공통 키를 쓰는 설계는 ISO/SAE 21434가 요구하는 자산 식별과 키 관리 관점에서 가장 기본적인 항목에 해당합니다. 둘째, 제보에서 패치까지 18개월이 걸렸다는 사실은 취약점 대응 프로세스의 성숙도 문제입니다. 접수와 영향 분석, 시정 조치 배포에 이르는 절차가 정의돼 있고 실제로 작동하는지가 관건입니다. UN R155가 강조하는 공급망 사이버보안 관리 관점에서도, 차량에 연결되는 제3자 장치와 서비스가 어디까지 관리 범위에 포함되는지 명확히 정의하고 그 대응 역량을 확인할 필요가 있음을 보여주는 사례입니다.

출처

AI를 더하자 34%가 70%로: 자동차 ECU 취약점 탐지가 달라지다

최근 공개된 CyberLLM 연구에서는 LLM을 자동차 사이버보안의 취약점 탐지에 결합하는 방법을 실험했습니다. 연구진은 CAN-Ethernet 게이트웨이, UDS 보안 접근, OTA 업데이트, ADAS 센서 퓨전 등 실제 ECU 하위 시스템을 본뜬 C/C++/Rust 코드 9개 모듈에 총 47개의 취약점을 구성하고, 취약점이 없는 2개 모듈도 함께 평가했습니다. 다만 실제 양산 ECU 코드가 아니라 연구용으로 제작한 벤치마크입니다.
 
결정론적 분석 계층만으로는 47개 중 16개, 34%를 탐지했지만 LLM 분석을 더하자 약 70%까지 탐지 범위가 확대됐고 F1 점수도 0.51에서 0.83으로 높아졌습니다. 언어별로는 C가 3/15에서 9/15, C++가 6/16에서 12/16, Rust가 7/16에서 12/16으로 증가했습니다. 두 개의 정상 대조군에서는 오탐이 발생하지 않았습니다.
 
CyberLLM의 특징은 AI가 기존 분석을 대체하는 것이 아니라, 정규식, AST 분석 등 재현 가능한 검사를 먼저 수행한 뒤 LLM이 data race, Use After Free 등 의미론적 결함을 추가로 찾도록 구성했다는 점입니다. 이번 연구가 실제 차량에서의 탐지 속도나 현장 성능을 입증한 것은 아니지만, 기존 분석 체계 위에 AI를 결합해 탐지 범위를 넓힐 수 있다는 가능성을 구체적인 수치로 보여줬다는 점은 주목할 만합니다. 향후 AI-CS 연계 역시 AI에 판단을 맡기기보다 기존 개발, 검증 체계와 CSMS에 통제 가능하고 추적 가능한 형태로 결합하는 것이 중요해질 것으로 보입니다.
 

관련 서비스

CSMS 구축과 TARA를 어디서부터 시작할지 막막하시다면, 법규 대응에 필요한 최소 범위부터 확인해 보세요.

관련 영상

이 글의 핵심을 영상으로도 정리했습니다.