- 스바루 스타링크의 취약점으로 인해 원격으로 차량 기능(잠금 해제, 시동)을 제어하고 위치 기록을 얻을 수 있었습니다.
- 관리자 포털 오류: 클라이언트 측에서 확인 및 보안 질문 검증 없이 비밀번호가 재설정되어 직원 접근이 용이해졌습니다.
- 유출된 데이터: 1년 치 위치 정보, 주소, 비상 연락처 및 일부 은행 거래 정보. 이로 인해 절도 및 개인정보 침해 위험이 증가했습니다.
- 스바루는 24시간 이내에 문제를 해결했지만, 직원들은 여전히 관련 기록에 접근할 수 있습니다. 이는 업계 전반에 걸친 위험성을 보여주며, 규제와 모범 사례 마련의 필요성을 시사합니다.
최근 조사 결과, 스바루의 스타링크(STARLINK) 커넥티드 차량 시스템에서 심각한 취약점이 발견되어 해커들이 미국, 캐나다, 일본에 있는 수백만 대의 차량에 원격으로 접근하여 보안을 침해할 수 있었던 것으로 드러났습니다. 이러한 보안 결함은 대량의 민감한 데이터를 수집하고 다양한 기능을 기술에 의존하여 작동하는 커넥티드 차량의 내재적 위험성 에 대한 우려를 불러일으키고 있습니다.
연구원 샘 커리와 슈밤 샤는 스바루의 시스템에 여러 취약점이 존재하여 차량 원격 제어 및 1년 치 상세 위치 기록과 같은 민감한 정보에 접근할 수 있음을 발견했습니다. 또한, 차량 문을 잠금 해제하고, 시동을 조작하고, 심지어 사용자 설정까지 변경할 수 있었습니다. 이번 발견은 자동차 디지털화와 관련된 개인정보 보호 및 보안 위협을 여실히 보여줍니다.
취약점은 어떻게 식별되었나요?
커리는 어머니를 위해 구입한 2023년형 스바루 임프레자의 커넥티드 시스템을 조사하기 시작하면서 분석을 진행했습니다. 조사 과정에서 그는 동료와 함께 스바루 직원 관리 포털에서 심각한 보안 결함을 발견했습니다. 해당 포털은 직원의 이메일 주소만 알면 확인 절차 없이 비밀번호를 재설정할 수 있도록 허용하고 있었습니다 . 더욱이 보안 질문은 스바루 서버가 아닌 사용자의 브라우저에서 로컬로 확인되도록 설계되어 있어 보안 조치를 쉽게 우회할 수 있었습니다.
직원 계정에 접근한 수사관들은 성, 우편번호, 이메일 주소, 전화번호, 차량 번호판과 같은 기본 정보를 이용해 차량을 검색할 수 있음을 입증했습니다. 이를 통해 차량 기능을 조작하고, 위치 기록에 접근하며 , 주소, 비상 연락처 , 일부 청구 정보 등 소유자의 개인 정보를 얻을 수 있었습니다 .

취약점의 영향
이러한 실패와 관련된 위험은 상당합니다. 접근 가능한 데이터는 다음과 같습니다.
- 1년 분의 위치 기록자동차를 시동할 때마다 정확한 좌표가 업데이트됩니다.
- 이름, 주소, 비상 연락처 등의 개인 정보 부분 은행 세부 정보.
- 차량 기능과 같은 문 잠금 해제, 원격 점화 및 경적 작동.
이러한 취약점은 차량 소유자의 개인 정보를 위협할 뿐만 아니라 절도, 괴롭힘, 심지어는 고의적인 파괴 행위 까지 초래할 수 있습니다 . 연구원들은 이러한 침해 사례들이 자동차 산업 전반의 사이버 보안에 대한 우려를 불러일으킨다고 강조했습니다.
스바루의 대응
스바루는 2024년 11월에 이러한 취약점을 인지했습니다. 다행히도 스바루는 통보를 받은 후 24시간도 채 안 되어 시스템을 패치하는 등 신속하게 대응했습니다. 스바루 대변인은 "고객 정보가 무단으로 유출된 사례는 없다" 며 향후 위협을 방지하기 위해 지속적인 모니터링을 통해 시스템을 강화했다고 밝혔습니다.
하지만 연구진은 패치가 적용되었음에도 불구하고 스바루 직원들이 업무 목적으로 위치 기록을 확인할 수 있는 기능에 여전히 접근할 수 있다는 점을 지적하며, 이는 장기적인 개인정보 보호 문제를 야기할 수 있다고 우려했다.

업계의 광범위한 문제
연구원들에 따르면 스바루 사례는 드문 일이 아닙니다. 아큐라, 혼다, 현대, 도요타 등 다른 브랜드 차량에서도 유사한 취약점이 발견되었습니다. 데이터 보호 시스템의 취약성은 업계에서 반복적으로 발생하는 문제이며, 제조업체들은 종종 보안보다 기능성을 우선시합니다.
2023년 모질라 보고서는 현대 자동차를 "개인정보 보호의 악몽"으로 분류하며, 제조업체의 92%가 수집된 데이터 에 대한 사용자 제어권을 제공하지 않고 , 84%는 해당 정보를 공유하거나 판매할 권리를 보유한다고 지적했습니다. 이러한 높은 수준의 개인정보 노출은 자동차 산업에서 더욱 엄격한 규제와 사이버 보안 표준이 시급히 필요함을 보여줍니다.
커리는 자신의 블로그에서 적절한 제한 없이 직원들이 민감한 정보에 접근할 수 있도록 허용하는 시스템의 내재적인 취약성을 강조했습니다. 그는 "자동차 산업은 신뢰에 크게 의존하지만, 소비자 데이터를 보호하는 데 필요한 장벽이 부족하다 "고 지적했습니다.
이번 사건은 강력한 보안 조치를 시행하는 것이 얼마나 중요한지 다시 한번 강조하며, 차량 내 연결성 사용에 따르는 위험성을 사용자들에게 상기시켜 줍니다 .