중국산 공유기 ‘백도어’ 논란

공유기서 원격제어 기능 발견

35초마다 외부 서버와 통신

공급망 보안 우려 다시 부상


<이미지:AI image.antnews>

중국 통신장비 업체 Zbtlink가 제조한 일부 공유기 펌웨어에서 외부 서버와 주기적으로 통신하고 인증 없이 관리자 권한의 명령을 실행할 수 있는 원격제어 기능이 발견돼 국제적인 사이버보안 논란이 확대되고 있다. 미국 사이버보안 기업 벌른체크(VulnCheck)는 지난 5일 공개한 조사에서 Zbtlink 공유기 20여 개 모델에 사용된 펌웨어 21종을 분석한 결과 ‘ENDLESSDOORS’로 명명한 원격제어 기능을 확인했다고 밝혔다. 조사 결과 해당 기능은 공유기가 부팅될 때 자동으로 실행되며 약 35초마다 특정 외부 인프라에 접속을 시도하는 구조로 파악됐다. 연구진은 특히 통신 과정에서 적절한 인증 절차가 적용되지 않아 원격에서 명령을 전달받을 경우 공유기 시스템의 최고 권한인 root 권한으로 명령을 실행할 수 있다고 지적했다.

 

이번 사안의 핵심은 일반적인 보안 취약점과 달리 해당 원격제어 구성요소가 제품의 공식 펌웨어에 포함돼 있었다는 점이다. 벌른체크 분석에 따르면 문제의 기능은 ‘rctl’이라는 원격제어 도구를 기반으로 하며, 부팅 과정에서 실행되도록 구성돼 있었다. 외부에서 접속을 기다리는 일반적인 방식이 아니라 공유기 자체가 외부 서버로 연결을 시도하는 방식이어서 인터넷에서 공유기의 관리 포트가 직접 노출되지 않은 환경에서도 위험이 발생할 가능성이 있다는 분석이다. 또한 통신 채널의 인증과 암호화가 충분하지 않을 경우 원래의 관리 목적과 관계없이 다른 공격자가 통신 경로를 장악해 명령을 전달할 가능성까지 제기됐다.

 

캐나다 사이버보안센터는 8월 5일 보안 권고를 통해 CPE2801, WE1026-5G-WD, WE1326, WE2007 등 관련 펌웨어를 구체적으로 열거하고 사용자가 필요한 업데이트를 적용할 것을 권고했다. 이는 이번 문제가 단순히 특정 제품 한 대의 오류에 그치지 않고 여러 제품군에 걸쳐 나타났음을 보여주는 자료다.

 

피해 규모도 주목된다. 벌른체크는 영향을 받은 공유기가 전 세계적으로 최소 10만 대 이상 배치된 것으로 추정했다. 다만 실제 가동 중인 장비의 정확한 숫자와 국가별 분포는 확인되지 않은 상태다. 해당 제품은 Zbtlink 자체 브랜드뿐 아니라 Wiflyer라는 이름으로도 유통됐으며 OEM 방식으로 공급된 제품에 동일한 펌웨어가 사용됐을 가능성도 제기됐다. 따라서 소비자가 제품의 최종 판매 브랜드만으로 해당 장비의 제조 기반이나 펌웨어 위험성을 판단하기 어렵다는 공급망 보안 문제가 남아 있다.

 

제조사 Zbtlink는 해당 기능이 고객의 요청에 따른 애프터서비스와 기술지원 목적으로 만들어진 원격관리 기능이라고 해명했다. 회사는 명시적인 고객의 요청과 승인을 받은 경우에만 문제의 기능이 사용되도록 설계됐으며 무단 접근에 사용된 적은 없다고 주장했다. 동시에 문제가 제기된 모델의 판매를 중단하고 관련 펌웨어를 공식 홈페이지에서 삭제했으며 수정된 펌웨어를 개발·배포하고 있다고 밝혔다.

 

그러나 제조사의 설명과 별개로 보안 설계 자체에 대한 논란은 남아 있다. 애프터서비스를 위한 원격관리 기능이라면 사용자 인증과 통신 암호화, 접근통제, 명확한 사용자 동의가 핵심적인 보안요건이다. 이러한 통제가 충분하지 않은 상태에서 최고 권한으로 시스템 명령을 실행할 수 있는 기능이 출고 단계부터 포함돼 있었다면 그 자체가 공급망 위험으로 평가될 수 있기 때문이다. 특히 공유기는 개인 컴퓨터와 스마트폰뿐 아니라 기업 내부 서버와 사물인터넷 기기 등 다양한 장비가 연결되는 네트워크의 관문이라는 점에서 일반적인 단말기 취약점보다 파급 범위가 넓을 수 있다.

 

이번 사건은 미국이 이미 해외 생산 공유기에 대한 규제를 강화하고 있는 시점에서 발생했다는 점에서도 의미가 있다. 미국 연방통신위원회(FCC)는 지난 3월 외국에서 생산된 소비자용 공유기를 국가안보상 위험을 이유로 ‘Covered List’에 포함하고 새로운 모델의 장비 인증을 제한하는 조치를 발표했다.

중국계 네트워크 장비를 둘러싼 미국의 경계도 개별 사건을 넘어 제도적 대응으로 확대되는 모습이다.

 

한편 이번 Zbtlink 사안에서 가장 중요한 문제는 특정 국가를 일방적으로 지목하는 데 있지 않다. 현재 국가 간 AI·반도체·통신기술 경쟁이 치열해지는 상황에서 통신장비와 소프트웨어 공급망의 신뢰성은 단순한 소비자 보안 문제를 넘어 국가안보의 영역으로 이동하고 있다.

 

특히 통신장비 제조사가 의도와 목적을 어떻게 설명하든 최종 사용자가 검증하기 어려운 원격관리 기능이 제품에 내장돼 있다면 이에 대한 독립적인 보안 검증과 투명한 공개가 필요하다는 논쟁이 제기되고있는 상황이다.


 

작성 2026.09.24 07:54 수정 2026.09.24 07:54

RSS피드 기사제공처 : 개미신문 / 등록기자: 김태봉 무단 전재 및 재배포금지

해당기사의 문의는 기사제공처에게 문의

댓글 0개 (/ 페이지)
댓글등록- 개인정보를 유출하는 글의 게시를 삼가주세요.
등록된 댓글이 없습니다.