패치되지 않은 Shark 진공 결함으로 인해 스마트 홈이 위험해질 수 있습니다

로봇청소기는 집을 청소하는 역할을 합니다. 알고 보니 이것은 낯선 사람을 위해 지도를 작성하고 있는 것이었습니다. 보안 연구원들이 SharkNinja의 클라우드 연결 로봇 청소기에 영향을 미치는 심각한 취약점을 공개했습니다. 이 취약점을 통해 공격자는 실시간 카메라 피드, 집 지도, Wi-Fi 비밀번호 등 민감한 정보에 원격으로 액세스하고 영향을 받는 장치에서 명령을 실행할 수도 있습니다. 더욱 우려되는 점은 이 문제가 몇 달 전 SharkNinja에 책임감 있게 공개되었음에도 불구하고 아직 패치가 적용되지 않은 것으로 알려졌습니다.

진공청소기가 어떻게 스파이가 될 수 있나요?

이 결함은 Shark RV2320EDUS 로봇 진공청소기를 리버스 엔지니어링한 보안 연구원 tokay0에 의해 발견되었습니다. 연구에 따르면 이 장치에는 자체 장치로 제한되지 않고 동일한 AWS 지역에 있는 다른 Shark 장치와 통신할 수 있는 AWS IoT 인증서가 포함되어 있습니다. 지나치게 광범위한 클라우드 정책을 통해 하나의 공백에서 추출된 인증서가 다른 여러 인증서와 효과적으로 상호 작용할 수 있습니다.

악용될 경우 공격자는 취약한 진공 청소기에 원격으로 명령을 내리고, 카메라 피드에 액세스하고, 사용자 집 지도를 다운로드하고, 일반 텍스트로 저장된 Wi-Fi 비밀번호를 검색하고, 잠재적으로 피해자의 로컬 네트워크에 대한 발판을 얻을 수 있습니다. 연구원은 24시간 동안 단일 AWS 지역에서 150만 개 이상의 고유 Shark 장치를 관찰했으며, 약 673,000개의 장치가 원격 명령 실행 지원을 제안하는 방식으로 응답했습니다. 해당 장치가 모두 악용 가능하다는 것을 확인하는 것은 아니지만 이 문제가 매우 많은 수의 제품에 영향을 미칠 수 있음을 나타냅니다.

공평하게 말하면 공격은 인터넷을 통해 진공청소기를 해킹하는 것처럼 간단하지 않습니다. 우선, 공격자가 디버그 인터페이스를 통해 내장된 인증서를 추출하려면 먼저 호환되는 Shark 진공 청소기에 물리적으로 액세스해야 합니다. 이는 진입 장벽을 크게 높여 기회주의적인 해커보다는 숙련된 연구원이나 단호한 공격자가 공격을 수행할 가능성을 높입니다.

나쁜 소식은 일단 그러한 인증서가 추출되면 나머지 공격은 SharkNinja의 클라우드 인프라를 통해 원격으로 이루어질 수 있다는 것입니다. 연구원에 따르면 근본적인 문제는 회사의 클라우드 측 AWS IoT 정책에 있으며, 이는 사용자가 펌웨어 업데이트로 스스로 해결할 수 없다는 것을 의미합니다. 필요한 완화 조치는 SharkNinja의 서버에서 구현되어야 합니다.

상어 소유자는 무엇을 해야 합니까?

연구원은 이 취약점이 2026년 3월 SharkNinja에 처음 공개되었지만 공개 당시에는 패치가 출시되지 않았다고 밝혔습니다. 보고서에 따르면 현재 이 문제에 할당된 CVE 식별자가 없으며 SharkNinja는 아직 수정 사항을 공개적으로 발표하지 않았습니다.

회사에서 문제를 해결할 때까지 스마트 기능에 의존하지 않는 사용자는 로봇 청소기의 Wi-Fi 연결을 끊거나 원격 기능을 비활성화하여 공격 표면을 줄이는 것을 고려할 수 있습니다. 이는 진정한 수정이 아닌 일시적인 해결 방법이지만 이는 클라우드 측 취약점이므로 책임은 궁극적으로 제조업체에 있습니다.

관련 정보는 아래 링크에서 확인하세요

공식 정보 바로가기

관련 기사

댓글 남기기