Company

Insights Insights

전문가들이 분석한 최신 업계 동향과 인사이트를 확인하세요. 전문가들이 분석한 최신 업계 동향과
인사이트를 확인하세요.

다시 시작된 기아 보이즈의 악몽? 미국 자동차 시장의 특수성과 API 취약점이 만든 새로운 차량 해킹 위협

18 October 2024

2022년 8월, 틱톡에서 소위 'Kia Challenge'라며 현대/기아 자동차를 훔치는 것이 유행한 적이 있습니다. 이모빌라이저가 없는 구형 현대/기아 자동차를 노려 도둑질하는 영상이 유행처럼 번진 것인데요. 이런 도둑질을 하는 10대 비행 청소년들은 일명 '기아 보이즈(Kia boys)'라 불리기도 했습니다. 이들에게 특히 현대/기아차가 먹잇감이 되었던 것은 취약한 보안 때문이라는 분석이 있었습니다. '엔진 이모빌라이저' 장치가 없어 쉽게 훔칠 수 있기 때문입니다.


엔진 이모빌라이저에서 시작된 기아 보이즈 사태

엔진 이모빌라이저는 도난 방지용 시동 제어장치로, 자동차 키를 꽂는 곳에 특정 암호를 저장한 칩을 내장하는 장치입니다. 차주가 이 암호와 같은 번호를 가진 자동차 키를 꽂아야 잠금장치가 해제되고 자동차에 시동이 걸리게 되죠. 

유럽연합(EU), 캐나다 등은 차량 내 이모빌라이저 장착을 법으로 의무화했으며, 국내에서 보편적으로 쓰이는 스마트키·버튼 시동 시스템 또한 이모빌라이저 기능을 기본으로 합니다. 하지만 미국에서는 여전히 선택 사항이었고, 구 현대/기아차의 취약점이 노출됐죠.

실제 위스콘신주 밀워키에서는 신고가 들어온 도난 차량 가운데 66%가 현대/기아차인 것으로 조사되기도 했는데요. 현대는 부랴부랴 모든 판매 차량에 자체적으로 이모빌라이저를 표준 탑재하기로 했습니다. 하지만 여전히 구버전 차량들에는 문제가 있었죠. 이런 이유로 미국의 대형 자동차보험사 일부는 현대/기아 차량에 대한 보험료를 인상하거나, 아예 신규 보험가입을 거부하기도 했습니다.


소프트웨어 업데이트로도 막지 못한 차량 도난

이에 대응하기 위해 지난 2월, 현대자동차측은 도난방지 소프트웨어 업데이트를 진행, 미 도로교통안전국(NHTSA) 추산치로 약 830만대 규모의 업데이트를 했지만 무용지물이었습니다. 업데이트 이후 15시간만에 2020년 기아 옵티마(K5)가 도난을 당한 것이죠. 전문가들은 USB 케이블을 이용한 기존 도난 수법이 적용되었다고 분석했습니다.

현대자동차 미국 법인측은 보완책으로 보안 키트를 추가로 개발해 고객들에게 제공했습니다. "우리가 제조한 차량은 모든 미국 안전 기준에 부합하거나 초과한다"면서도 "차량 절도 방법을 무력화할 수 있는 새 보안키트를 10월 1일부터 판매하겠다"고 설명했는데요. 하지만 소송은 막지 못했습니다. 

미국 내 여러 주에서 현대기아를 상대로 도난사건 발생에 관련해 집단소송이 제기되었죠. 위스콘신을 포함한 7개 주 법원에서는 최근 '설계 결함으로 차량이 도난당했다'며 현대차에 손해배상을 요구하는 소송이 잇따라 제기되었는데요. 현대측은 미국 당국이 요구하는 도난 방지 요건을 갖췄다고 맞섰지만 결국 최대 2700억 원 가량의 현금 보상이라는 합의점에 도달하게 되었습니다.


차량 번호만 알면 원격 제어 가능? 새로운 차량 해킹 악몽

문제는 현대에게 또 시련이 다가왔다는 겁니다. 차량 번호만 알고 있으면 원격제어가 가능한 희대의 취약점이죠. 지난 26일, 화이트 해커이자 취약점 현상금 사냥꾼 샘 커리는 자신의 유튜브에 '기아툴(Kia Tool)'이라는 커스텀 어플리케이션으로 2022년형 기아 EV6를 해킹하는 모습을 직접 게시했습니다. 어떻게 이게 가능했던 걸까요?

그 원인은 취약한 API 구조와 미국 시장의 특수성에 있었습니다. 미국 시장에서 차량 딜러의 권한은 꽤나 큰데요. 우리나라에서 차량을 구매할 때는 자동차 제조 회사에 소속된 영업사원과 대리점에서 상담을 하게 됩니다. 영업사원을 거치는 구조긴 하지만 기본적으로는 자동차 제조 회사에서 직접 고객이 사는 거죠. 고객은 원하는 차에 대한 옵션을 선택하고 대리점에서는 이걸 주문해 주는거죠. 주문대로 공장에서 생산해 주는거고요.

하지만 미국은 '딜러가' 원하는 차를 딜러가 미리 주문해서 받고, 그것을 다시 고객에게 파는 시스템입니다. 또 한국과 달리 딜러는 각 주의 DMV(Department of Motor Vehicles)와 협상하여 번호판을 발급해주는 역할도 하는데요. 그러다 보니 권한이 상당히 강력합니다. 고객들 차대 번호만 알고 있으면 고객 개인정보를 모조리 출력해 볼 수도 있고, 차량 소유주의 개인정보를 임의로 변경할 수도 있습니다. 물론 자동차 딜러가 되기 위해선 교육을 이수하고 라이선스를 취득해야 합니다만, 이렇게 잠재적으로 정보가 유출될 수 있다는 것 자체부터 보안 취약점으로 작용할 수 있었습니다. 그리고 그것이 현실로 일어났죠.


사물인터넷(IoT) 기능 위한 API에서 발견된 보안 취약점

기아자동차 역시 시대에 맞춰 사물인터넷(IoT) 기능을 채택하고 있는데요. 자동차 잠금을 해제하는 등의 원격 작업을 수행하기 위해서는 별도의 WebAPI를 사용해서 통신합니다. 문제는 이 API 서버의 구조였습니다. 앞서 딜러의 역할이 크고 많은 것을 한다고 말씀드렸는데요. 딜러의 세션 키와 VIN, 차대 번호만 알고 있으면 특정 차량의 소유자 정보를 변경할 수 있게 됩니다.

문제는 딜러로 가입해서 세션 키를 발급받는 것은 별다른 제약 없이 누구나 할 수 있다는 겁니다. 또 딜러 시스템과 API 서버는 분명히 별개로 분리되어 있었지만, 이 딜러 시스템이 API 서버와 거의 동일한 API 구조로 만들어져 있어서 도메인 앞부분만 변경하면 거의 동일한 결과를 얻을 수 있다는 겁니다. 

그래서 공격자는 임의로 딜러 토큰을 생성하고 → 해당 토큰으로 공격 대상 차량의 VIN을 입력해서 개인정보를 받은 뒤 → 차량 소유자 개인정보를 공격자로 변경하고 → 차량 원격 조작 API 서버에 붙어 원격 조작을 수행, 차량을 탈취할 수 있었던 것입니다.

그런데 이 취약점이 현대차에만 작동하는 것은 아니었다는 게 문제입니다. 벤츠, BMW, 모든 일본차 브랜드, 심지어 롤스로이스까지 완전히 동일한 방식으로 차량을 탈취할 수 있었던 겁니다. 벤츠의 경우 이 딜러 계정으로 웹 사이트의 소스 코드가 담긴 Git 보관소에 접근할 수 있기까지 했습니다. 이것은 사람에 대한 라이선스 발급과 교육 등으로 안전장치를 만들어 놓았다 하더라도 본질적으로 비지니스 로직 자체가 취약점을 가지고 있고, 가장 약한 취약점 고리가 드러나는 순간 보안 사고가 발생할 수 있다는 것을 잘 보여줍니다.


API의 근본적 보안 문제, 기술적인 안전장치 필요해

기본적으로 API는 숨길 수 없고, 쉽게 찾을 수 있는 구조입니다. 또한 요즘 차량들은 모두 인터넷에 연결되어 있는 구조라서 공격할 수 있는 방법이 매우 많기도 하죠. 물론 이 취약성은 지난 6월에 발견, 9월 26일에 모두 조치되었음이 확인 및 공개되어서 지금은 사용할 수 없는 방식입니다. 이 방식으로 차량을 탈취당한 피해자도 아직까지는 없었다고 알려져 있습니다. 하지만 이 취약점으로 12개 완성차 브랜드 웹사이트를 해킹할 수 있었했고, 수백만대 차량을 원격 제어할 수 있었습니다.

이번 사건에 대해 스테판 새비지 교수는 "스마트폰 지원 기능을 통해 젊은 층에 어필하려는 기업들의 노력이 웹사이트를 통해 차량을 원격으로 제어할 수 있는 취약점을 늘렸다. 이러한 사용자 기능과 클라우드 기능을 휴대폰에 연결하면 생각지도 못했던 것들이 공격이 시작된다"고 말했습니다.

많은 기업들이 보안 프로세스를 채택하면서 기술적인 방어만 중시하기도 하고, 업무체계 부분의 방어만을 중시하기도 합니다. 하지만 중요한 것은 항상 보안 취약점은 가장 취약한 연결고리를 끊고 들어온다는 것입니다. 그 고리가 제도 등의 문제로 개선될 수 없다면, 단순히 라이선스를 소유한 사람의 도덕성에 의존하는 것이 아니라 기술적으로도 이중 삼중의 방어장치를 통해 보다 더 꼼꼼한 방어 조치가 수행되어야 할 것입니다.

  • Cyber Security
  • 데이터 유출부터 협박까지! 법무법인을 노린 해킹 범죄!
    데이터 유출부터 협박까지! 법무법인을 노린 해킹 범죄!

    법무법인 로고스에 이어 법무법인 동인이 또 다시 해킹, 30 BTC를 주지 않으면 내부 정보를 유포하겠다는 협박 사건이 일어났습니다. 문제는 과거 자기계발서 베스트셀러 작가로 활동한 이승준씨입니다. 이 씨는 법무법인을 찾아가 해킹으로 회사 자료를 빼냈다며, 비트코인을 주지 않으면 자료들을 유포하겠다고 협박했다고 밝혀졌습니다. 현재 서울 서초경찰서는 해당 법무법인으로부터 공갈미수 혐의로 이 씨를 수사해달라는 고소장을 접수 받은 상태인데요.​국내 법무법인, 데이터 유출 및 협박 범죄 피해 과거 이 씨는 유튜브와 페이스북 등 다양한 플랫폼을 활용해 인플루언서가 되면 수억 원의 돈을 벌 수 있다는 내용의 <투자의 신>이라는 자기계발서를 펴내 베스트셀러에 잠시간 오르기도 했으며, 이후 자신을 50억 원대 자산을 가진 자수성가형 1인 사업가라 홍보하며 자신이 운영하는 온라인 카페 가입을 유도한 뒤 성공 비법을 알려주겠다며 일부 회원에게 강의 명목으로 최대 수천만 원대 돈을 받은 것으로도 알려졌습니다.이 씨는 'Trustman0'이라는 해커를 통해 1.4 TB 분량의 자료를 넘겨받았다고 주장하고 있습니다. 문제는 이 해커와 협박범은 지난 법무법인 로고스 해킹과 관계가 있다고 주장하고 있는데요. 지난 8월 발생한 해당 사건에 대해 로고스 관계자는 "지난 (8월) 2일부터 협박을 받았고, 5일까지 돈을 지불하라며 10 BTC를 요구했다"며 "현재 사이버수사대에서 수사 중"이라고 밝혔습니다.샘플 파일 보기라는 이름으로 공개된 링크에는 2024년 8월 24일 오전 5시 58분경으로 표기된 여러 폴더가 공개돼 있으며, 각각의 폴더 안에는 2024년 7월 데이터, 특히 고소·고발장 등 개인정보가 대거 포함된 중요 데이터와 다양한 법 관련 문서들이 있었습니다. 샘플 중엔 서울시의회 L 시의원의 정치자금법위반 사건, H시의 군 공항 이전을 포함한 통합국제공항 건설 등에 관한 특별법 제정, K연구소의 개발기술에 대한 산업기술보호법 적용여부 등에 대한 법률자문과 상속, 부당해고, 폭행, 살인, 마약 등 개인에게 민감한 정보를 다룬 사건도 다수 올라와 있었습니다. 리스트엔 배우 이영애 씨 관련 사건도 기재돼 있는데요. 법무법인 로고스가 이영애 씨가 정천수 시민언론더탐사 대표를 명예훼손으로 고소한 사건을 수임했다는 점에서 해당 자료 역시 유출되었을 것으로 추정되고 있습니다.​국내 30개 로펌 해킹 주장? 이해할 수 없는 관련 유튜버의 행보이승준 씨는 본인의 유튜브 채널을 통해 현재 국내 30개의 로펌을 해킹, '판서 리스트'라는 자료를 가지고 있다고 주장하고 있습니다. 본인에게 후원을 하면 로펌에서 해킹을 통해 얻은 판결문 공개 대상에서 제외되며 그 외의 판결문은 모조리 공개하겠다는 영상을 올리고 있는 상황입니다. 그의 채널에는 '시바이누'라는 밈(Meme) 코인이 1달러까지 오른다, "대세는 AI 코인", "월 수입 1억" 등 가능성이 굉장히 희박한 자극적인 문구들로 사람들을 현혹하는 영상이 가득 올라와 있는데요. 그가 이번 사건에 대해 주장하며 올린 글 (현재는 대다수 삭제되어 있는)을 보면 본인이 잡혀가면 미리 예약 업로드를 걸어둔 청와대, 국회의원 자료들이 모두 공개된다는 내용의 글을 게시한 상태입니다.이 씨는 한편으로는 "황윤구 대표와의 전쟁을 하겠다"고 주장하며 사법부 전체가 "국민의 편안한 일생을 해커에게 팔아 넘겼"다고 주장하고 있는데 다른 영상에서는 본인이 해커에게 공격을 받았고, 해커가 본인과 일하자며 동인과 로고스를 해킹한 모든 자료를 보냈다고 하고 있습니다. 본인은 "황윤구 대표와 만나 해커에게 받아낸 데이터를 돌려줄테니 해커를 잡자"라고 해명했는데, 다른 영상에서는 법무법인 동인과 집단 소송을 하겠다고 하는 등 앞뒤가 안 맞는 주장을 하고 있지요. 이 사건에 대한 입막음을 하기 위해 법무법인 동인측이 영장을 조작하고 압수수색을 자행했다고 하는데, 정황을 엮어보면 앞뒤가 모순되는 주장과 내용이 너무 많습니다.​대규모 해킹 조직? 퇴사 직원의 자료 유출? 엇갈리는 해킹 원인해커에 의한 유출 가능성이 있는 해당 데이터에 대해 법무법인 동인측은 "경찰에서 포렌식을 통해 확인한 결과 유출된 자료는 사건과 직접적인 연관이 없는 것으로 확인됐다"고 말하며 "자사 소속 변호사가 이직하며 일부 서면 자료를 폐기하는 과정에서 유출된 것으로 추정하고 있다"고 해명했습니다. 일부 언론에서는 이를 북한 해킹조직 라자러스와 연계짓고 있었으나 현재까지의 정황상 해킹 사건은 원한 관계가 있는 한 개인이, 그 개인이 제대로 된 판단을 할 수 없을 정도로 심각한 자기모순에 빠져있음에도 불구하고 해킹 조직, 혹은 기술이 있는 집단과 연결되었을 때 얼마나 파괴적인 힘이 나오는지를 잘 보여주는, 현대 해킹의 무서움을 잘 보여주는 사건이라고 볼 수 있겠습니다.흥미로운 점은, 이승준씨는 최초에는 해당 협박 사건에 연루된 것이 해커가 본인의 휴대전화를 해킹하여 이 씨 본인이 촬영한 성관계 영상을 비롯, 각종 데이터를 유포하겠다고 협박하며 30 BTC를 요구받았다는 텔레그램 메시지를 공개했었다는 건데요. 만약에 그 내용이 사실이라고 한다면 개인 휴대전화 보안, 퇴직자 보안, 그리고 법무법인의 보안에 이르기까지 모든 영역에서 해킹 조직이 침투해 있다는 것으로도 해석할 수 있습니다. 하지만 해커가 굳이 개인의 사생활 자료를 가지고 협박하는 이에게 본인들이 불법 취득한 법무법인의 기밀 자료를 제공했을 가능성은 희박하기 때문에, 당초 좋지 않은 목적을 가지고 협업했던 해커 집단과 이 씨 사이에 트러블이 생긴 것으로 추측해 볼 수도 있습니다.​기술의 발달로 더욱 손쉬워지는 해킹과 협박, 종합적 보안 점검과 대책 수립 필요흔히들 요즘 세상에서 정보는 돈이 된다고 합니다. 하지만 이런 식의 범죄 행위를 통해 취득한 정보가, 또 협박을 통해 암호화폐를 요구하는 등의 행위에 연관된 정보가 과연 제대로 된 정보인지, 이런 돈이 옳은지에 대한 의구심은 계속 듭니다. 심지어 이 사람들의 텔레그램 메시지 대화 내역을 보면 호신용 삼단봉을 엑스칼리버라고 부르는 등 상식, 혹은 정상적인 사고와는 동떨어진 발언을 하는 모습도 보이기 때문입니다. 하지만 그럼에도 불구하고 소송정보 일부가 유출된 것은 사실이며, 이 유출된 정보에는 PII(개인 식별 정보, Personally Identifiable Information)를 비롯하여 굉장히 민감한 정보들이 상당수 포함되어 있습니다.이처럼 데이터 탈취를 이용한 공격 자체는 점점 정교해지고, 전문 기술이 없는 사람도 쉽게 접근할 수 있을 정도로 손쉬워졌습니다. 거기다 추적되지 않을 것이라는 믿음(?)이 있는 암호화폐 이용의 확대 또한 여기에 기름을 붓고 있습니다. 개인이 이런 사고를 막기 위한 보안성 의식의 제고도 필요하겠지만, 무엇보다 개인정보를 취급하는 조직, 그리고 개인은 유출요인을 사전에 제거하기 위한 노력을 반드시 수행하는 한편 사고가 발생하더라도 피해를 최소화할 수 있도록 데이터를 암호화하거나 분할하여 보관하는 등의 작업을 반드시 수행하여야 할 것입니다.

    Nov 21 2024

    증거개시제도, 특허 소송 진행 시 국내와 미국 법원의 가장 큰 차이점
    증거개시제도, 특허 소송 진행 시 국내와 미국 법원의 가장 큰 차이점

    국내에서 특허분쟁에 대한 경험이 있더라도, 해외 시장 진출을 위해 미국에서 특허 소송을 진행하게 되면 종종 당황스러운 상황을 마주하게 됩니다. 가장 근본적인 이유는 국내와 미국의 특허소송을 포함한 민사소송의 절차가 매우 다르다는데 있습니다. 재판 진행 절차의 여러 차이점 중 가장 큰 차이점이자, 국내 기업이나 담당자에게는 가장 낯선 차이점을 아마도 증거개시제도가 아닐까 싶습니다. 특히 미국시장 진출을 계획하는 기업이라면 반드시 알고 있어야 할 영미법 상 증거개시제도 그리고 전자증거개시제도(eDiscovery)에 대해 이야기해볼까 합니다.본소송 진행 전, 각 당사자가 가진 증거를 투명하게 공개증거개시제도는 소송의 각 당사자, 피고와 원고가 각자 가지고 있는 재판 관련 증거, 데이터, 정보를 상호간에 투명하게 공개하는 것을 말합니다. 그 중에서도 이메일, 서버, PC 및 모바일 데이터 등 전자적인 증거들을 공개하는 것을 전자증거개시라고 합니다. 최근 기업 업무에서 생성되는 대부분의 정보는 디지털 데이터인 경우가 많기 때문에 증거개시제도 중 많은 비중을 전자증거가 차지하고 있습니다.국내 민사소송의 경우 소송에 필요한 증거 및 자료, 데이터는 각 소송의 당자사가 직접 수집하여 법정에 제출하는 것이 일반적입니다. 국내 특허소송의 경우 상대측이 가진 증거에 대해 제출 요구를 하더라도 기업 기밀 등의 이유로 공개를 거부하는 경우도 종종 있습니다. 이 때문에 소송에 필요한 증거 자료를 수집하는 것 자체가 매우 어렵고 소송의 기간 역시 길어지는 경우가 많습니다.증거개시제도는 이처럼 본소송 전 증거 수집, 제출의 모든 과정을 상호 투명하고 공개적으로 진행하는 제도입니다. 소송 당사자간 협의 하에 각자 가지고 있는 소송 관련 증거를 공개하고 검토하기 때문에 소송의 쟁점을 보다 빠르게 확인할 수 있고, 소송의 유, 불리를 검토할 수 있어 자발적인 협상을 통한 분쟁 해결의 효과도 기대할 수 있습니다.​국내 기업도 증거개시제도에 대한 충분한 이해가 필요한 이유미국 민사소송에서 필요한 증거개시제도를 국내 기업이 알아야 하는 이유는 무엇일까요? 최근 국내 기업들은 기술력을 기반으로 해외 진출이 매우 활발하게 이루어지고 있으며, 특히 시장 규모가 가장 큰 미국은 진출 1순위 국가이기도 합니다. 다만, 미국은 소송의 나라 라는 별명 답게 특허에 있어서도 소송이 매우 빈번하게 발생하며, 국내 기업의 미국 진출이 증가하면서 동시에 국내 기업의 미국 특허소송 숫자 역시 증가하고 있습니다.심지어 미국에는 보유한 특허만을 이용해 수익을 올리는 속칭 특허괴물, NPE(Non-Practicing Entity)가 매우 활발하게 활동하고 있는 시장이기도 합니다. NPE는 말 그대로 보유한 특허를 이용해 기술개발, 생산, 판매 활동 없이 특허권만 가지고 수익을 창출하는 기업을 말합니다. 당연한 이야기지만 NPE의 주요한 수익 창출 방식 중 하나는 바로 특허 소송입니다. 미국 내에는 NPE를 비롯해 수많은 기술기업들이 방대한 양의 특허를 보유하고 있고, 자칫 기존 특허의 침해 여지가 있다면 매우 길고 복합한 미국특허소송에 휘말릴 가능성이 있습니다. 이에 대한 대비가 필요한 것은 두 말할 필요가 없을 것입니다.​증거개시제도 그리고 전자증거개시를 위한 기업의 준비해외 특히 미국 시장 진출을 준비하고 있는 국내 기업이라면 가장 먼저 미국 특허소송 절차에 대한 이해가 선행되어야 합니다. 해외에서 특허 분쟁이 발생하지 않는 것이 가장 좋겠지만, 만약 불가피하게 특허 소송을 진행해야 하는 경우 과정과 절차에 대한 이해가 없다면 불필요한 시행착오를 겪으며, 시간과 비용을 소모할 가능성이 높습니다.또 하나 사전에 준비가 필요한 부분이 바로 체계적인 데이터 관리입니다. 기업 내 중요 정보에 대한 데이터 관리는 기본적으로 중요하지만, 특히 미국 특허 소송 진행 시 증거게시제도 및 전자증거개시 진행의 효율을 좌우하는 문제가 됩니다. 무엇보다 방대한 양의 전자증거개시(eDiscovery)가 필요하기 때문에 평소에 중요 데이터를 체계적으로 관리하고 해당 정보에 접근하고 처리하는 담당자를 명확하게 미리 지정해둔 경우, 보다 빠르게 데이터 분석 및 수집이 가능합니다.​증거개시제도는 국내 소송에서는 사용하지 않는 낯선 제도이지만 해외 시장 진출을 희망하는 기업이라면 반드시 이해하고 있어야 할 제도이기도 합니다. 국내에서 찾기 힘든 증거개시제도 및 전자증거개시 관련 정보와 전문가 컨설팅이 필요하시다면 국내 대표 eDiscovery 전문 기업, 인텔렉추얼데이터 홈페이지에서 확인하실 수 있습니다!

    Nov 19 2024