호주서 해킹.. 갑자기 차가 '제멋대로' [여의도 Pick!]
운전자는 아무것도 만지지 않았는데 와이퍼가 갑자기 최고 속도로 움직이고, 워셔액이 앞유리에 뿜어졌습니다. 스피커에서는 큰 소리가 흘러나왔고 전조등은 반복해서 켜졌다 꺼졌습니다. 급기야 주행 중이던 차량의 헤드라이트가 완전히 꺼졌습니다.
21일 호주 ABC 방송 탐사보도 프로그램 ‘포 코너스’는 자동차 사이버보안 전문가 댄 흐레슈추크에게 차량을 맡겨 실제 해킹 가능성을 시험한 결과를 보도했는데요. 그는 2주 동안 차량의 소프트웨어를 분석한 뒤 원격으로 여러 기능을 조작하는 데 성공했습니다. 해킹 대상은 중국 BYD의 플러그인 하이브리드 픽업트럭 ‘샤크 6’였죠.
운전자가 차 안에 있는 상태에서 문을 잠그고, 스피커와 인포테인먼트 화면을 마음대로 작동시켰습니다. 차량이 움직이는 상황에서도 와이퍼와 워셔액, 전조등을 원격으로 제어할 수 있었습니다. 다만 브레이크와 카메라 등 더 중요한 기능은 보호돼 있어 접근하지 못했죠.
그러나 전문가들은 이 정도만으로도 충분히 위험할 수 있다고 지적합니다. 야간 고속도로에서 갑자기 전조등이 꺼지거나 와이퍼와 워셔액이 멋대로 작동한다면 운전자의 시야와 집중력을 무너뜨려 사고로 이어질 수 있기 때문입니다.
충격적인 것은 차량 시스템에 침투하는 과정에서 복잡한 보안장치를 뚫을 필요조차 없었다는 점입니다. 흐레슈추크는 “우리가 이용한 접근 경로에는 비밀번호조차 없었다”며 “자물쇠를 딴 것이 아니라 BYD가 현관문을 열어둔 것과 같았다”고 말했습니다.
더 큰 문제는 ‘감시’ 가능성이었습니다. 최근 전기차와 커넥티드카에는 카메라와 마이크, 각종 센서가 대거 탑재돼 있습니다. 자동차가 단순한 이동수단을 넘어 운전자와 탑승자의 위치와 음성, 행동 데이터를 수집하는 대형 전자기기로 변하고 있는 것입니다.
실제로 이번 실험에서 흐레슈추크는 차량의 마이크를 원격으로 켜 내부 대화를 들을 수 있었습니다. 운전자가 어머니와 통화하며 인터넷뱅킹 임시 비밀번호를 설명하는 내용도 그대로 녹음됐습니다.
이어 운전자가 아이폰에 말한 “헤이 시리”라는 음성을 따로 추출해 차량 스피커로 재생했습니다. 차 안에 잠금이 풀린 채 놓여 있던 아이폰을 상대로 집 주소와 생년월일, 나이 등을 알아내는 데도 성공했습니다.
자동차 한 대가 뚫리자 차량의 마이크와 스피커가 운전자의 스마트폰과 개인정보를 순식간에 털어가는 통로로 변한 것입니다. 이 때문에 중국산 전기차의 보안 문제는 국가안보 문제로도 번지고 있습니다.
영국군은 일부 민감한 군사시설 주변에서 중국산 전기차의 주차를 제한했고, 호주 정보당국도 장관과 공무원들에게 차량 안에서 민감한 대화를 나누거나 업무용 기기를 연결하지 말라고 경고해 왔습니다. 특히 중국 기업은 국가안보 관련 법률에 따라 당국의 협조 요구를 받을 수 있다는 점도 서방 국가들이 경계하는 부분입니다.
BYD는 자사가 수집하는 호주 이용자 데이터는 호주 내에 저장되며, 중국 당국에 제공한 적도 없고 앞으로도 제공하지 않을 것이라고 밝혔습니다. 그러나 이번 실험에서 확인된 보안 취약성은 별개의 문제인데요. 호주에는 현재 자동차에 적용되는 최소 사이버보안 기준도 충분히 마련돼 있지 않아 제조사가 차량 소프트웨어를 지속적으로 업데이트하거나 해킹 위험을 관리하도록 강제하기도 어려운 상황입니다.
선소연 머니투데이방송 MTN 기자