메인 콘텐츠로 건너뛰기
기업 리더들이 자동차 해킹을 어떻게 피할 수 있을까
관점

기업 리더들이 자동차 해킹을 어떻게 피할 수 있을까

연결형 차량은 해커들에게 점점 더 주요한 공격 경로로 부상하고 있다. 안전벨트를 단단히 매세요. 앞으로 꽤 험난한 여정이 펼쳐질 테니까요.

인터넷에 연결된 차량이 등장한 이래로, 해커들은 이 차량들에 침입하려고 시도해 왔다. 몇몇은 성공했습니다. 그리고 그 수는 점점 늘어나고 있다.

2010년, 캘리포니아 대학교 샌디에이고 캠퍼스(UC San Diego)와 워싱턴 대학교의 연구진은 해커들이 를 통해 온스타(OnStar) 차량 내 안전 시스템을 이용해 2009 년형 쉐보레 임팔라 에 접근할 수 있는 방법을 밝혀냈다. 차 안으로 들어간 후, 그들은 브레이크를 제어할 수 있었고 차 안에서 오가는 대화를 엿들을 수 있었다.

5년 후, 보안 연구원 찰리 밀러(Charlie Miller)와 크리스 발라섹(Chris Valasek)은 원격으로 2014 년형 지프 체로키 를 장악했으며, 와이어드(Wired) 의 앤디 그린버그(Andy Greenberg) 기자가 운전석에 앉아 있었다. 이들은 차량의 셀룰러 연결에 있는 결함을 악용해 10 마일 떨어진 곳에서 엔진을 정지시키고, 브레이크를 작동 불능 상태로 만들며, 조향 장치를 장악할 수 있었다. (Chrysler later issued a recall for 1,4 million vehicles containing the flaw.)

그리고 2021년 말, 19세의 연구원 데이비드 콜롬보( )는 독일 뮌헨에 있는 자택에서 13 개국에 있는 24대 이상의 테슬라 차량( )에 해킹을 감행했다. 그는 자물쇠, 조명, 온도를 제어할 수 있었을 뿐만 아니라, 차량의 위치와 소유자의 이메일 주소도 파악할 수 있었다.

지프 해킹 사건은 자동차 제조사와 부품 공급업체들에게 심각한 경종을 울렸으며, 이들은 이후 사이버 보안을 훨씬 더 중요하게 여기기 시작했다. 자동차 부품 공급업체들이 보안 취약점을 파악하고 완화할 수 있도록 지원하는 GRIMM의 CEO 제니퍼 티스데일은 “차량 내 핵심 시스템과 관련해서는 2015 이후로 많은 진전이 있었다”고 말했다. “아직 갈 길이 멀까요?” “물론이죠.”

티스데일이 제기하는 핵심 질문은 장기적인 보안과 관련된 것이다. 차량이 주차장을 떠나 수년 동안 외부에서 운행될 경우 어떤 일이 벌어질까? 취약점이 발견될 경우, 자동차 제조사들은 소프트웨어 패치를 신속하게 배포할 것인가? 그리고 개인과 기업들은 컴퓨터
나 휴대폰을 관리해 온 것보다 자동차를 더 잘 관리하게 될까요?

“그에 대한 답은 아직 없습니다,”라고 그녀는 경고한다.

자동차 해킹의 위협은 모든 사람에게 영향을 미치는데, 특히 상용차 운영업체의 경우 차량이 인질로 잡힐 수 있어 가동 중단으로 인한 손실과 에서 볼 수 있는 수백만 달러에 달하는 몸값 지불로 막대한 비용을 치러야 할 수 있습니다.. 혹은 더 심각한 경우, 적대 세력이 회사 차량을 탈취해 무기로 전락시킬 수 있으며, 그 과정에서 기업의 평판은 물론 인명까지 위협받을 수 있습니다.

자동차 사이버 공격의 위험이 커지고 있는 상황에 대해 사업주들이 알아야 할 사항은 다음과 같습니다.

공격을 감행하는 블랙햇 해커들

역사적으로 볼 때, 업계 편에서 활동하는 보안 연구원들과 이른바 ‘화이트햇 해커’들이 대부분의 자동차 사이버 보안 취약점을 발견해 왔습니다. 하지만 이제 상황이 바뀌기 시작하고 있다.

“해커들은 차량 대여 업체를 대상으로 한 랜섬웨어 공격이든 민감한 데이터 탈취든, 돈을 벌 수 있는 분야를 노리고 있습니다.”

Upstream Security의 연례 ‘ 글로벌 자동차 사이버보안 보고서’에 따르면, 2021년에는 악의적인 행위자들이 알려진 240 건의 자동차 공격 중 거의 57%를 수행한 것으로 나타났습니다. 이는 2020 이전의 50% 미만에서 상승한 수치입니다.

보고서에 따르면, 2021 에서 발생한 사건들은 다음과 같은 특징을 보였습니다:

  • 의 85%는 차량에 대한 원격 접속과 관련이 있었습니다.
  • 40% 는 연결형 차량과 통신하는 서버에서 발생한 데이터 유출 사고였습니다.
  • 24% 는 주로 모바일 앱을 통해 차량의 주요 시스템을 원격으로 제어했습니다. (테슬라 해커 콜롬보는 타사 앱인 ‘TeslaMate’를 통해 접근 권한을 얻었다.)

“Hackers are looking at areas where there is money to be gained, whether that’s ransomware attacks on fleets or stealing sensitive data, such as customer billing details from hacked EV charging stations,” says Guy Molho, vice president of products at Upstream, whose security technology is installed in more than 10 million vehicles worldwide. “일반적인 원칙은 간단합니다. 그들은 최대한 많은 돈을 벌 수 있는 데 집중할 것입니다.”

티스데일은 GRIMM 연구원들에게 차량 함대를 겨냥한 랜섬웨어 공격이 가장 큰 우려 사항이라고 지적한다. 지난 몇 년 동안 트럭 운송 회사를 대상으로 한 공격이 이미 여러 차례 발생했으나, 거의 모든 공격이 백오피스 차량 관리 시스템을 겨냥한 것이었다. While no direct attacks on vehicles have been reported, they’re a key concern of the nearly $800 billion U.S. trucking industry.

방대한 사이버 공격 표면

인터넷에 연결된 자율주행 차량은 소프트웨어 시스템이 지극히 복잡하기 때문에 특히 보안 취약점에 노출되기 쉽습니다.

현대 자동차에는 40 개에서 150 개에 이르는 전자 제어 장치 (ECU)가 탑재되어 있는데, 이는 실내 온도 조절부터 앞차의 18륜 트럭이 갑자기 급정거할 때의 자동 제동 기능에 이르기까지 모든 것을 제어하는 컴퓨터 칩입니다. The software running on these ECUs consists
of more than 100 million lines of code—many times more code than what’s found in the U.S. Air Force’s F-35 Joint Strike Fighter, for example.

차량 역시 데이터가 풍부한 대상입니다. 커넥티드 자동차와 자율주행차는 방대한 양의 데이터를 생성합니다. (추정치에 따르면 하루에 300 기가바이트에서 32 테라바이트에 이른다.) 이는 운전자의 위치, 운전 습관, 청구 내역, 차량 성능 등에 관한 방대한 정보의 보고( ) 로, 공격자들은 이를 이용해 기업이나 유명 인사들을 협박하거나 곤경에 빠뜨릴 수 있습니다.

[관련 기사: 전문가들이 제시하는 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]

사이벨룸(Cybellum)의 CEO이자 공동 창업자인 슬라바 브론프만은 “키 풋, 텔레매틱스, 엔터테인먼트 시스템, 타사 앱 등 외부 인터페이스를 제공하는 차량이 공격에 가장 취약하다”고 지적한다. 이 플랫폼을 통해 자동차 부품 공급업체들은 자동차와 그 구성품의 가상 시뮬레이션인 ‘디지털 트윈’을 생성할 수 있으며, 이를 통해 초기 설계 단계부터 차량의 수명 주기 전반에 걸쳐 취약점을 분석할 수 있습니다.

GRIMM의 티스데일은 “악의적인 행위자들은 보안 조치가 가장 취약한 차량을 공격 대상으로 삼는다”고 덧붙였습니다. 2015에서는 바로 그 자동차나 트럭 자체를 가리켰습니다. 오늘날 차량이 운행되는 전체 환경에는 차량이 통신하는 서버, 위성, 기지국은 물론, 의 스마트 신호등, 도로에 내장된 센서, 의 충전소와 같은 인프라도 포함됩니다.

이제 규제를 도입할 때다

컴퓨터 업계는 보안 위협을 파악하고 이를 완화하기 위해서는 정보 공유가 필수적이라는 사실을 비교적 일찍 깨달았습니다. 바로 그 때문에 미국 컴퓨터 비상 대응팀(US-CERT)이 설립되었으며, Mitre의 ‘일반적인 취약점 및 노출( )’ 목록(CVE) 과 같은 데이터베이스가 존재하는 것입니다.

“이 기술들에 수십억이 투자되었으며, 우리는 더 이상 되돌릴 수 없습니다.”
제니퍼 티스데일, GRIMM 대표이사

자동차 제조사와 부품 공급업체들은 전통적으로 경쟁사와 정보를 공유하는 것을 꺼려왔다. 2015 년에 업계가 자동차 정보 공유 및 분석 센터(Auto-ISAC)를 설립하면서 상황이 바뀌기 시작했습니다. 그럼에도 불구하고, 티스데일은 보안 취약점이 여전히 업계 내 많은 이들에게 민감한 주제라고 말한다.

하지만 유엔 유럽경제위원회(UNECE)의 새로운 규제로 인해 자동차 제조사들은 사이버 보안 대응 역량을 강화해야 하는 상황에 놓여 있다. 컨설팅 기업 프로스트 앤 설리번(Frost & Sullivan)의 커넥티드 카 및 자동차 사물인터넷(IoT) 컨설팅 부문 이사인 니란잔 마노하르(Niranjan Manohar)는 이 규정이 2022 년에 판매되는 모든 신차 모델과 2024년부터 시작되는 모든 신규 차량 등록에 대해 사이버 보안 성능 및 감사 요건 을 규정하고 있다고 밝혔다. 미국은 UNECE의 54 개 회원국 중 하나는 아니지만, 미국 자동차 제조사들은 해당 회원국에서 자동차를 판매하려면 UNECE의 규정 을 준수해야 합니다.

브론프만은 규제 도입이 중요한 진전이라고 말하지만, 아직 해야 할 일이 더 남아 있다고 덧붙였다. 그는 “원천 장비 제조업체(OEM)와 공급업체들이 규정 준수를 위한 작업을 시작하기는 했지만, 여전히 이를 사이버 공격으로부터 차량을 완벽하게 방어하기 위한 수단이 아니라 단순히 이행해야 할 요건으로 여기는 경우가 많다”고 덧붙였다.

[관련 기사: 글로벌 파워 업계의 선두주자 커민스가 ‘사이버 위생’이라는 두 단어로 규정 준수의 부담을 덜어주는 방법]

마노하르는 “쉽지는 않을 것”이라고 경고한다. 그는 “기술적 전문성이 부족하고 새로운 공정을 도입하는 데 막대한 초기 비용이 소요되기 때문에 OEM 업체들이 자체적으로 이를 구현하는 데 어려움을 겪을 것”이라고 말했다. 그 결과, 주요 자동차 제조사와 부품 공급업체들은 GRIMM, Upstream, Cybellum 등 보안 기업들과 제휴를 맺고 있다.

똑똑해지기 위해 바보가 되어야 할까?

프로스트 앤 설리번(Frost & Sullivan)은 2025 년에 생산 라인에서 출고되는 자동차의 86%가 인터넷에 연결될 것으로 전망하고 있다. 또한 지난 몇 년간 판매된 거의 모든 차량에는 적응형 크루즈 컨트롤이나 핸즈프리 조향 기능 등, 공격의 표적이 될 수 있는 일종의 자동 운전 보조 기술 이 탑재되어 있습니다.

아직 커넥티드 자동차나 반자율 주행 자동차, 트럭을 이용하고 있지 않더라도, 머지않아 이용하게 될 수도 있습니다. 하지만 이를 보호할 수 있는 방법은 거의 없습니다. 이동 중인 아이폰을 보호하기 위해 별도의 소프트웨어를 다운로드할 수도 없고, 로그아웃할 수도 없습니다.

마노하르는 자동차 업체들이 보안 및 기타 내부 소프트웨어에 대한 업데이트를 계속해서 제공할 것이라고 말했다. 하지만 이러한 업데이트는 과연 얼마나 안전할까요? 기업들이 ‘ ’ 펌웨어 무선 업데이트( )를 완전히 수행할 수 있을까요? 소비자나 기업 직원들이 컴퓨터를 다룰 때 종종 그러하듯이, 악성 업데이트를 속아 설치하게 될까요? 그는 이것이 자동차 제조사와 부품 공급업체들이 여전히 해결해야 할 과제라고 말한다.

연결된 차량을 소유하거나 운영하는 기업들은 다른 디지털 자산에 적용하는 것과 동일하거나 그 이상의 사이버 보안 수칙 및 패치 관리 정책을 적용해야 하며, 새로운 위협이 발생할 때마다 이를 면밀히 주시해야 합니다.

[관련 기사: 위협 탐지 팀은 이제 필수 요소입니다—팀을 구성하는 방법은 다음과 같습니다]

업스트림(Upstream)의 몰호(Molho)는 소비자와 기업들이 앞으로 승용차와 트럭을 구매할 때 보안 기능을 부분적인 기준으로 삼게 될 것이며, 이로 인해 제조사들은 이에 대응할 수밖에 없을 것이라고 전망했다. 브론프만은 자동차 업계가 미국 도로교통안전국(NHTSA)의 ‘ ’ 안전 등급 평가 방식과 유사한 사이버 보안 등급 평가 시스템을 도입할 것을 권고한다.

그때까지 기업과 소비자들은 스스로를 보호하기 위해 할 수 있는 모든 조치를 취해야 합니다.

“해커들 사이에는 ‘똑똑한 척하는 건 바보 같은 짓이다’라는 말이 있습니다,”라고 티스데일이 말한다. “이제 우리에게는 스마트카, 스마트시티, 그리고 지능형 교통 시스템이 있습니다.” 이 기술들에 수십억이 투자되었으며, 이제 돌이킬 수 없는 지점에 이르렀습니다. 그러면 문제는 다음과 같습니다. “어떻게 하면 우리가 함께 힘을 합쳐 안보를 보장할 수 있을까요?”