저렴한 스마트폰의 매력은 무척 큽니다. 요즘 보급형 모델은 고가 제품에 필적할 만큼 성능이 좋아졌기 때문입니다. 이런 이유로 화웨이(Huawei)와 샤오미(Xiaomi) 같은 한때 무명이던 중국 제조사들이 삼성, 소니, 심지어 애플 같은 기존 프리미엄 브랜드를 빠르게 추월하고 있습니다.
하지만 모든 일이 그렇듯이, 값싼 것에는 그만한 이유가 있는 법입니다. 최근 다수의 보급형 중국 스마트폰에서 발견된 취약점은 공격자가 루트(root) 권한을 획득할 수 있게 해주는 것으로, 바로 그 사실을 증명합니다. 지금부터 자세히 알아보겠습니다.
공격 방식 이해하기
많은 스마트폰은 대만 반도체 업체 미디어텍(MediaTek)이 만든 SoC(System on Chip)를 탑재하고 있습니다. 미디어텍은 세계 최대의 반도체 제조업체 중 하나로, 2013년 한 해에만 무려 2억 2천만 개의 스마트폰 칩을 생산했습니다. 가장 많이 팔린 제품 중 하나인 MT6582는 다수의 보급형 스마트폰에 사용되었으며, 그중 상당수는 레노버(Lenovo)와 화웨이 같은 중국 제조사가 생산한 제품입니다.
문제는 MT6582에 디버그 설정이 활성화된 상태로 출시되었다는 점입니다. 제조사 측에 따르면 이 설정은 중국 내 "통신 상호 운용성" 테스트를 위해 사용되었다고 합니다.
칩을 설계하고 정상 작동을 확인하기 위해 이 설정이 필요했던 것은 사실이지만, 소비자용 기기에 이를 그대로 남겨두는 것은 심각한 보안 위협입니다. 왜일까요? 바로 공격자나 악성 소프트웨어가 휴대폰의 루트 권한을 획득할 수 있기 때문입니다.
루트 권한을 얻은 공격자는 중요한 시스템 파일과 설정을 수정·삭제하거나, 사용자를 몰래 감시하거나, 동의 없이 추가 악성코드를 설치할 수 있습니다. 원한다면 휴대폰을 아예 벽돌처럼 만들어 영구적으로 사용 불가능하게 할 수도 있습니다.
The Register에 따르면 이 취약점은 안드로이드 4.4 킷캣(KitKat)을 실행하는 휴대폰에서만 악용될 수 있다고 합니다.
이번 취약점 발견은 지난 1월 연구진이 공개한 리눅스 커널 3.8의 OS 키체인 결함 발견에 이어진 것입니다. 이 취약점 역시 악용될 경우 공격자가 해당 시스템의 루트 권한을 얻을 수 있었습니다.
당시 이 취약점은 사실상 모든 리눅스 배포판과 다수의 안드로이드 폰에 영향을 미쳤지만, 다행히 수정 패치가 신속하게 배포되었습니다.
비난은 접어두세요
레노버와 화웨이 폰이 특히 큰 영향을 받긴 했지만, 이들 제조사를 탓해서는 안 됩니다. 일부 제조사들이 과거 보안 관련 논란을 일으킨 전력이 있어 탓하고 싶은 마음이 들 수 있겠지만요.
레노버는 특히 전례가 많습니다. 2014년에는 SuperFish로 사용자들의 SSL을 손상시켰고, 제거 불가능한 BIOS 기반 악성코드를 노트북에 심었으며, 고급 ThinkPad와 ThinkCenter 데스크톱에 빅브라더풍의 분석 프로그램을 몰래 설치하기도 했습니다.
하지만 이번 사건에 있어서는 이들은 결백합니다. 책임은 전적으로 이 설정을 활성화한 채 제조사들에 칩을 납품한 미디어텍에 있습니다.
나도 영향을 받을까?
이 취약점은 앞서 언급한 리눅스 취약점만큼 넓은 영향력을 갖지는 않습니다. 문제의 칩셋은 2015년과 2016년에 출시된 어떤 휴대폰에도 탑재되지 않았습니다.
또한 매우 특정한 버전의 안드로이드에서만 악용 가능합니다. 해당 버전이 안드로이드 폰의 약 3분의 1에서 실행되고 있긴 하지만, 결코 보편적인 것은 아닙니다.
그럼에도 불구하고 자신의 휴대폰이 취약한지 확인해 보는 것이 좋습니다. 마침 저도 보급형 중국 폰인 화웨이 허너(Honor) 3C를 소유하고 있는데, 8월에 윈도우 폰으로 갈아타기 전까지 주 기기로 사용했습니다.

먼저 GSMArena에서 기기를 검색했습니다. GSMArena는 휴대폰계의 브리태니커 백과사전이라 할 수 있습니다. 주요 제조사가 출시한 기기라면 이 사이트에서 상세한 스펙을 찾을 수 있습니다. 칩셋 정보는 Platform 항목 아래에서 확인할 수 있으며, 실제로 제 화웨이 폰에 해당 칩이 탑재되어 있었습니다.

다음으로 영향을 받는 안드로이드 버전을 실행 중인지 확인해야 했습니다. 설정(Settings)을 열고 휴대전화 정보(About Phone)를 탭했습니다. 제조사마다 설정 메뉴를 커스터마이징하기 때문에 기기에 따라 경로가 다를 수 있습니다.

다행히 제 폰은 안드로이드 4.2 젤리빈(Jellybean)을 실행 중이어서, 오래되긴 했지만 이번 취약점의 영향을 받지 않았습니다.
영향을 받았다면
저는 운이 좋았지만, 수백만 대의 휴대폰이 이 취약점의 영향을 받을 것으로 추정됩니다. 해당된다면 새 휴대폰 구매를 진지하게 고려하는 것이 현명합니다.
모토로라 모토 G(Moto G)는 신뢰할 수 있는 제조사가 만든 훌륭한 보급형 폰입니다. 아마존에서 단 110달러에 구입할 수 있으며, 보너스로 모토로라는 소프트웨어 업데이트 배포가 상당히 빠른 편입니다. 화웨이와는 정반대죠.

모토로라 모토 G(2세대) 언락 폰, 8GB, 블랙 — 아마존에서 구매하기
업그레이드 비용이 부담된다면 간단한 보안 예방 조치를 취하는 것이 좋습니다. 첫째, 신뢰할 수 없는 출처에서 소프트웨어를 다운로드하지 마세요. 불법 복제 앱과 웨어즈(warez)는 역병처럼 피하고, Google Play 스토어만 이용하세요.
영향을 받는 사용자 상당수는 Google Play 스토어를 이용할 수 없는 중국에 있을 가능성이 높습니다. 중국 소비자들은 대체 앱 스토어를 이용할 수밖에 없는데, 이들 중 다수는 구글만큼 악성코드를 철저히 걸러내지 못합니다. 따라서 중국 소비자들은 더욱 각별한 주의가 필요합니다.
결론: 겁내되, 과하지 않게
이 취약점은 무섭습니다. 특정 하드웨어가 어떻게 구성되었느냐에서 비롯되었기 때문에 무섭고, 소비자가 스스로 취할 수 있는 보안 조치가 없기 때문에 더욱 무섭습니다.
하지만 강조할 점은 대다수 소비자는 영향을 받지 않는다는 것입니다. 2013~2014년경 소수 제조사가 출시한 제한된 기기에만 해당되며, 대부분의 사람들은 문제가 없을 것입니다.
여러분은 영향을 받으셨나요? 그렇다면 새 휴대폰을 구매하실 계획인가요? 아니면 크게 걱정되지 않으신가요? 아래 댓글로 의견을 남겨주세요.