업무용 화상회의는 대체로 평온하게 진행됩니다. 한쪽에서 발표하고, 다수가 경청하거나 사소한 것에 웃고, 누군가 자신의 환경에서 소리가 끊기기도 하죠. 하지만 온라인 비즈니스 미팅 중에 일어나길 절대 원치 않는 '또 다른 종류의 사건'이 있습니다. 바로 Zoom 버그에 의한 회의 장악입니다.
상상해 보세요. 승인받지 않은 제3자(해커라고 부르겠습니다)가 Zoom 회의 중 여러분의 화면을 통제한 뒤, 다른 참석자들에게 선정적이고 부적절한 메시지를 전송하는 상황을 말입니다. 이것이 최근 Zoom 데스크톱 앱에서 발견된 새로운 취약점으로 인해 실제로 가능했던 일입니다.
다행인 점은 Zoom이 이미 이 심각한 화상회의 버그를 성공적으로 패치했다는 사실입니다.
Zoom 버그: 문제의 세부 내용
Tenable의 사이버보안 연구원 데이비드 웰스(David Wells)가 Zoom 데스크톱 앱에서 이 취약점을 발견했습니다. 그는 이 결함이 공격자가 경계하지 않는 사용자의 화면을 장악하고 사용자 명의로 채팅 메시지를 보낼 수 있게 한다고 설명했습니다. 공격으로 참가자들이 화상회의에서 강제로 퇴장당하는 일도 벌어졌습니다.
이 문제는 IoT(사물인터넷) 기기를 노리는 해킹 기법에서 흔히 쓰이는 UDP 패킷과 관련이 있었습니다. 이 Zoom 버그의 경우 Windows, Mac, Linux 앱이 가로챈 모든 명령이 그대로 신뢰할 수 있는 것으로 처리됐습니다. 즉, 공격자는 조작된 코드를 전송해 프라이빗 통화에 합류하는 것부터 다른 참가자를 강퇴하는 것까지 자유롭게 행동할 수 있었던 것입니다.
"이를 통해 공격자는 UDP 패킷을 조작해 전송할 수 있으며, 해당 패킷은 승인된 Zoom 서버가 사용하는 신뢰할 수 있는 TCP 채널에서 처리되는 메시지로 해석됩니다"라고 Tenable 블로그는 설명했습니다.
Zoom 앱 취약점은 본질적으로 공격자나 악의적인 참석자에게 다음과 같은 행위를 가능하게 했습니다:
- 화면 제어권 탈취 – 권한 확인을 우회해 키 입력과 마우스 동작을 전송함으로써 데스크톱을 완전히 장악할 수 있습니다.
- 채팅 메시지 위조 – 통화 중 정상적인 사용자로 위장할 수 있습니다.
- 참가자 강제 퇴장 – 호스트 권한 없이도 참가자를 통화에서 내보낼 수 있습니다.
공개된 글에 따르면 이 결함은 부적절한 메시지 검증 과정에서 비롯됐으며, 공격자는 Zoom 서버의 IP 주소만 알면 이 취약점을 악용할 수 있었습니다.
'Zoom Client for Meetings 메시지 스푸핑 취약점'의 공식 코드는 CVE-2018-15715이며, 다음 버전에 영향을 미쳤습니다:
- Windows 10/11 – Zoom 4.1.33259.0925
- macOS 10.13 – Zoom 4.1.33259.0925
- Ubuntu 14.04 – Zoom 2.4.129780.0915
Zoom의 신속한 대응
약 75만 개 기업이 서비스를 이용하는 Zoom은 웰스가 버그를 보고한 직후 즉각적인 조치에 나섰습니다. 잠재적 공격으로부터 사용자를 보호하기 위해 서버를 먼저 패치했습니다.
또한 Windows, Mac, Linux 앱 업데이트를 배포해 문제를 추가로 수정했습니다. 최신 앱 버전은 Windows용 4.1.34814.1119, macOS용 4.1.34801.1116입니다. 다만 사용자가 통화 도중 탈취 피해를 예방하려면 반드시 직접 업데이트를 진행해야 합니다.
Zoom은 사이트, 소프트웨어, 앱 어디서 로그인하든 암호화를 통해 정보를 안전하게 보호하겠다고 밝혔습니다. 하지만 더욱 안전한 Zoom 사용을 위해 다음과 같은 추가 보안 수칙을 함께 실천하는 것이 좋습니다:
- 비밀번호를 평문으로 저장하지 마세요. 평문 저장은 멀웨어가 파일에 접근할 통로를 열어줍니다.
- 민감한 주제를 다룰 때는 회의실 비밀번호를 설정해 원치 않는 '불청객'을 차단하세요. 특히 전 직장인이 주소를 알고 있을 수 있는 상시 운영 회의실에는 이 보호 계층이 특히 유용합니다.
- '호스트 입장 전 참여(Join before host)' 기능을 관리하세요. 본인이 먼저 입장하기 전까지 아무도 회의실에 들어오지 못하게 하려면 이 기능을 비활성화하는 것이 좋습니다.
- Zoom 녹화 파일을 안전하게 보관하세요. 클라우드에 저장하면 제3자가 서비스에 침입해 녹화본에 접근할 위험이 있습니다. 외부 저장소에 의존하기보다 시스템에서 직접 파일을 암호화해 선호하는 방식으로 보관하는 편이 안전합니다.
- 컴퓨터를 깨끗하게 유지하고 최적 성능을 확보하세요. 신뢰할 수 있는 PC 관리 도구를 활용하면 Windows 시스템을 진단하고, 정크 파일을 한 번에 정리하며, 속도와 안정성에 영향을 주는 핵심 문제를 찾아낼 수 있습니다.
마무리
최근 발견·공개된 Zoom 앱 취약점은 회의 방해, 화면 제어권 탈취, 채팅 메시지 위조, 참가자 강제 퇴장 등으로 비즈니스 회의를 위험에 빠뜨릴 수 있었습니다.
Zoom은 서버 패치와 Windows, Mac, Linux 앱 업데이트 배포를 통해 신속하게 문제를 해결했습니다.
이번 Zoom 버그의 영향을 받으셨나요? 여러분의 경험을 댓글로 들려주세요!