취약점통해 IoT기기 제어 가능해 주의 당부

▲ 삼성 스마트싱스 로고

[아이티데일리] 시스코 탈로스는 최근 삼성 ‘스마트싱스(SmartThings) 허브’의 펌웨어 내부에서 여러 개의 취약점이 발견, 삼성과 협력해 관련 이슈를 해결하고 있다고 27일 밝혔다.

삼성 ‘스마트싱스 허브’는 스마트 플러그, LED 조명, 온도조절장치 및 카메라 등 일반적으로 스마트홈에 탑재되는 다양한 사물인터넷(IoT) 기기를 제어하고 감시하는 허브로, 사용자들이 스마트폰을 사용해 이러한 기기들을 원격 제어할 수 있게 지원하는 중앙 컨트롤러로 작동한다. 스마트싱스 허브에 사용되는 펌웨어는 리눅스(Linux) 기반으로 설계돼 이더넷·지그비(Zigbee)·지웨이브(Z-Wave)·블루투스 등 서로 다른 다양한 기술을 사용하는 IoT 기기들과 상호 통신이 가능하다.

최근 시스코 탈로스는 스마트싱스 허브의 펌웨어에서 취약점을 발견하고, 사전 조율된 공개 정책에 따라 삼성과 협력해 관련 이슈들을 해결하고 있다고 밝혔다. 또 이와 관련해 스마트싱스 허브를 사용 중인 이용자에게 최신 펌웨어 업데이트를 진행할 것을 당부했다.

시스코 탈로스에 따르면 공격자는 관련 취약점에 감염된 기기들에 OS 명령 및 임의적인 코드를 실행할 수 있었으며, 이러한 기기들이 대개 민감한 정보를 취급하는 만큼 해당 정보들에 접근하고 스마트홈 내의 기기들을 감시, 제어해 다음과 같이 승인되지 않은 행동들에 활용될 수 있었던 것으로 보인다.

예를 들어 ▲스마트싱스 허브를 통해 제어되는 스마트 잠금 장치를 해제, 스마트 홈에 물리적으로 접근 ▲스마트 홈 내에 배치된 카메라를 사용한 거주자 원격 모니터링 ▲가정용 경보 시스템에 의해 사용되는 동작 감지기 비활성화 ▲스마트 플러그를 조종, 연결 가능한 다른 제품들을 활성 또는 비활성화 ▲사용 권한이 없는 공격자가 온도 조절 장치 제어 ▲스마트 홈 내에 구축된 스마트 플러그에 연결된 기기, 가전제품에 물리적 손상 초래 등이 가능하다는 것이다.

허브 장치는 매우 다양한 형태로 구축 가능한 만큼, 앞의 시나리오가 모두 가능한 것은 아니다. 시스코 탈로스는 취약점에 노출된 스마트싱스 허브를 최신 버전의 펌웨어로 업데이트해 취약점들이 해결됐는지 확인할 것을 권장했다.

시스코 탈로스 관계자는 “스마트싱스 허브와 같은 장치는 사용자에게 더 많은 편리함과 자동화 서비스를 제공하기 위해 구축되지만, 이를 위해선 해당 장치들의 안전한 구축과 함께 제조사의 신규 펌웨어 업데이트에 따른 신속한 업데이트가 보장되기 위해 각별한 주의가 요구된다”며, “허브 장치에 대한 공격이 성공할 경우 심각한 피해를 초래할 수 있어 가능한 빠른 업데이트를 권장한다”고 말했다.

저작권자 © 아이티데일리 무단전재 및 재배포 금지