Kokobo의 2026년 1월 사이버 보안 보도를 마무리하며, 스마트 기기 취약점에서 가장 끔찍한 트렌드인 공급망 침해를 다뤄야 해. 전통적인 위협 모델은 사용자가 안전하지 않은 네트워크에 연결하거나 취약점 패치에 실패하기 전까지는 기기가 안전하다고 가정해. 하지만 2026년인 지금, 우리는 소비자가 포장을 뜯기도 전에 이미 악의적으로 작동하는 기기들을 마주하고 있어.
BadBox 2.0 현상
이번 달, 연구원들은 공장 단계에서 침해된 기기들로만 구성된 역대 최대 규모의 봇넷인 BadBox 2.0의 존재를 공개했어. 1,000만 대 이상의 스마트 TV, 디지털 프로젝터, 차량용 인포테인먼트 시스템, 디지털 액자가 감염된 것으로 밝혀졌어.
이 악성코드는 제조 및 조립 과정 중 공급망 깊숙한 곳에서 안드로이드 기반 펌웨어에 미리 설치되었어. 소비자가 기기를 구매해 전원을 켜고 홈 네트워크나 기업용 Wi-Fi에 연결하면, 기기는 조용히 명령 제어(C) 서버에 접속해. 그 후 대규모 클릭 사기, 주거용 프록시 서비스, 계정 탈취 등에 활용되는 글로벌 봇넷에 등록되는 거야.
감염이 펌웨어 수준에서 이루어지기 때문에 일반적인 공장 초기화는 아무런 소용이 없어. 이는 기업과 소비자가 밀봉된 박스에서 갓 꺼낸 기기라고 해서 더 이상 깨끗하다고 가정할 수 없음을 보여주는 극명한 사례야.
텔레메트리를 노출시키는 클라우드 설정 오류
기기 자체의 취약점은 문제의 절반에 불과해. 기기를 지원하는 클라우드 인프라도 똑같이 취약하다는 게 증명되고 있어. 최근 발생한 대규모 유출 사고에서, 유명 스마트 식물 성장등 및 환경 IoT 센서 제조업체인 Mars Hydro의 심각한 클라우드 설정 오류로 인해 보호되지 않은 데이터베이스가 공용 인터넷에 노출됐어.
| 침해된 데이터 유형 | 위험 수준 | 소비자/기업에 미치는 영향 |
| 기기 텔레메트리 | 중간 | 운영 패턴, 사용 시간 및 기기 상태를 노출함. |
| 정밀 지리 위치 | 높음 | 배치된 기기의 정확한 물리적 주소를 노출함. |
| 평문 Wi-Fi 인증 정보 | 심각 | 경계 보안 무차별 대입 공격 없이 로컬 네트워크에 직접 접근할 수 있게 함. |
해당 데이터베이스에는 27억 개 이상의 레코드가 포함되어 있었으며, 매우 민감한 기기 텔레메트리, 정밀 지리 위치 데이터, 사용자 IP 주소, 그리고 결정적으로 평문 Wi-Fi 네트워크 이름과 비밀번호가 유출됐어. 공격자가 수백만 명의 스마트 홈 및 기업 사용자의 평문 Wi-Fi 인증 정보 데이터베이스를 간단히 다운로드할 수 있게 되면, 네트워크 경계를 무차별 대입 공격할 필요가 완전히 사라져 버려.
계속되는 기본 인증 정보 유행병
수년간의 경고와 EU CRA와 같은 법률 시행을 앞두고 있음에도 불구하고, 근본적인 결함이 여전히 IoT 악성코드의 급증을 초래하고 있어. 공격자들은 자동화된 스크립트와 도구를 사용해 클라우드 제공업체의 IP 대역을 지속적으로 스캔하며, 여전히 기본 인증 정보를 사용하거나 패치되지 않은 구형 펌웨어에 의존하는 기기들을 찾아내고 있어.
2026년을 지나며 안전한 네트워크와 안전하지 않은 네트워크의 차이는 전적으로 가시성에 의해 결정될 거야. 이제 배포 후 네트워크 모니터링은 BadBox 2.0과 같은 공급망 공격에 대응할 수 있는 유일하고 신뢰할 수 있는 방어 수단이야. 네트워크에 있는 기기들의 아웃바운드 텔레메트리를 분석할 수 없다면, 그 기기들은 이미 침해된 것으로 간주해야 해.