고위험 취약점이 한 분기 만에 두 배로: 방어의 무게중심이 개발 단계로
220만 대의 문을 여는 열쇠가 '1234' ?! 애프터마켓이 남긴 공급망 숙제
캘리포니아대 샌디에이고(UC San Diego) 연구진은 딜러가 장착하는 도난방지 장치 KARR와 SWDS에서 심각한 취약점을 발견했습니다. 영향을 받는 차량은 최소 220만 대로 추정됩니다. Acrisure Protection Group이 제조한 이 장치들은 모든 제품이 동일한 키를 공유하고 있었으며, 연구진은 이를 비밀번호가 ‘1234’인 것에 비유했습니다. 해당 키를 아는 사람이 블루투스 통신이 가능한 기기를 들고 약 5m 이내로 접근하면, 문을 열거나 잠그고 경적을 울리며 전조등을 켜는 조작이 가능했고, 시동이 꺼진 차량은 아예 시동을 걸지 못하게 만들 수도 있었습니다.
대응 경과 또한 함께 짚어볼 부분입니다. 제조사는 2025년 1월 연구진으로부터 취약점을 전달받았으나, 소프트웨어 패치는 1년 6개월이 지난 2026년 7월 20일에야 배포된 것으로 전해집니다. 연구 결과는 그다음 날인 7월 21일 공개됐고, 8월 9일 라스베이거스에서 열린 DEF CON과 8월 12일 볼티모어에서 열린 USENIX Security에서 발표됐습니다. 영향을 받는 차량은 운전석 쪽 창문에 KARR 또는 SWDS 스티커가 붙어 있는 경우가 많습니다.
이 사례가 던지는 질문은 두 가지입니다.
첫째, 문제의 출발점이 완성차 제조사가 출고한 소프트웨어가 아니라 딜러 단계에서 장착된 애프터마켓 장치였다는 점입니다. TARA의 범위를 완성차 경계 안쪽으로만 한정하면 이런 영역은 구조적으로 보이지 않습니다. 모든 제품이 하드코딩된 공통 키를 쓰는 설계는 ISO/SAE 21434가 요구하는 자산 식별과 키 관리 관점에서 가장 기본적인 항목에 해당합니다. 둘째, 제보에서 패치까지 18개월이 걸렸다는 사실은 취약점 대응 프로세스의 성숙도 문제입니다. 접수와 영향 분석, 시정 조치 배포에 이르는 절차가 정의돼 있고 실제로 작동하는지가 관건입니다. UN R155가 강조하는 공급망 사이버보안 관리 관점에서도, 차량에 연결되는 제3자 장치와 서비스가 어디까지 관리 범위에 포함되는지 명확히 정의하고 그 대응 역량을 확인할 필요가 있음을 보여주는 사례입니다.
AI를 더하자 34%가 70%로: 자동차 ECU 취약점 탐지가 달라지다
관련 영상
이 글의 핵심을 영상으로도 정리했습니다.