중국산 공유기 10만 대서 원격 제어 기능 확인
핵심 요약
중국산 무선 공유기 최소 10만 대에서 외부 명령을 관리자 권한으로 실행할 수 있는 기능이 확인됐다. 공유기는 약 35초마다 중국 도메인 등에 접속했으며 통신 상대를 인증하는 절차가 없었다. 제조사는 판매를 중단하고 펌웨어를 삭제했지만 실제 공격 악용이나 중국 정부 개입 증거는 공개되지 않았다.
세계 각지에 설치된 중국산 무선 공유기 최소 10만 대에서 외부 명령을 관리자 권한으로 실행할 수 있는 원격 관리 기능이 확인됐다. 중국 통신장비업체 선전즈보퉁전자가 제조한 공유기 펌웨어 21종을 분석한 결과 모든 제품에 같은 구조가 들어 있었다. 분석을 수행한 미국 사이버보안 기업 벌른체크는 이 구조를 ‘엔드리스 도어스’, 우리말로 ‘무한의 문’이라고 명명했다.
공유기의 전원을 켜면 원격 관리 기능이 자동으로 작동하며 약 35초 간격으로 특정 IP 주소와 중국 내 도메인에 접속한다. 통신 상대를 확인하는 인증 절차는 마련되지 않아 외부 서버가 보낸 명령이 별도의 검증 없이 관리자 권한으로 처리될 수 있다. 공격자가 해당 서버를 장악하면 공유기를 원격으로 탈취하고 같은 네트워크에 연결된 컴퓨터와 스마트폰 등 다른 기기까지 공격할 가능성이 있다.
해당 공유기는 ‘Zbtlink’와 ‘Wiflyer’ 브랜드로 판매됐다. 다른 업체 상표를 붙인 OEM 제품에도 동일한 기능이 포함됐을 가능성이 제기됐다. 벌른체크는 이를 일반적인 소프트웨어 결함이 아니라 제조 단계에서 의도적으로 탑재된 기능으로 판단했다. 단순한 소프트웨어 수정만으로는 기기 자체의 신뢰성 문제를 해소하기 어렵다며, 공유기를 네트워크에서 분리하고 침해 흔적을 점검하도록 권고했다.
제조사는 조사 결과가 공개된 뒤 해당 제품의 판매를 중단하고 홈페이지에서 관련 펌웨어를 삭제했다. 문제의 기능은 고객 요청과 승인을 거쳐 장애 대응과 설정을 지원하려는 애프터서비스 용도였으며, 불법 접근에 사용된 적은 없다는 입장이다. 기능상 문제를 해소한 펌웨어 업데이트도 제공하고 있다고 밝혔다. 현재까지 이 기능이 실제 사이버 공격에 악용됐거나 중국 정부 등이 개입했다는 증거는 공개되지 않았다.