DJI 로봇 청소기 7,000대 무단 접근: AI 코딩 도구로 발견된 보안 취약점
한 소프트웨어 엔지니어가 자신의 DJI 로봇 청소기를 게임 컨트롤러로 조종하는 앱을 개발하다가 AI 코딩 어시스턴트를 이용한 리버스 엔지니어링 과정에서 24개국 약 7,000대 기기의 카메라, 마이크, 지도 데이터에 접근할 수 있는 백엔드 보안 취약점을 우연히 발견했습니다.
원문: Man accidentally gains control of 7k robot vacuums 원문 보기 →
우연한 발견, 심각한 보안 취약점
소프트웨어 엔지니어 사미 아즈도우팔(Sammy Azdoufal)은 자신의 DJI 로봇 청소기를 게임 컨트롤러로 조종하는 커스텀 앱을 만들고 싶었습니다. 그는 AI 코딩 어시스턴트를 활용해 기기가 DJI의 원격 클라우드 서버와 통신하는 방식을 역분석했습니다. 그런데 그 과정에서 예상치 못한 사실을 발견했습니다.
7,000대 기기에 대한 무단 접근
자신의 기기에 접근하는 데 사용한 인증 정보가 24개국에 걸쳐 약 7,000대의 다른 DJI 로봇 청소기에도 동일하게 적용됐던 것입니다. 이 백엔드 보안 버그로 인해 다른 사용자들의 실시간 카메라 피드, 마이크 오디오, 실내 지도, 기기 상태 데이터 전체에 접근하는 것이 가능했습니다.
기기 소유자들은 자신의 가정 내부가 노출됐다는 사실을 전혀 알지 못했습니다. 악의적인 행위자가 이 취약점을 이용했다면, 수천 가정의 실내 구조, 일상 생활 패턴, 음성 대화까지 감시할 수 있는 상황이었습니다.
스마트 홈 기기의 보안 위협
이 사례는 카메라와 마이크가 탑재된 로봇 청소기가 단순한 가전제품이 아닌 잠재적 감시 장치가 될 수 있음을 여실히 보여줍니다. 특히 이 취약점이 전문 해커가 아닌 일반 개발자에 의해 발견됐다는 점이 주목됩니다. AI 코딩 도구의 발전으로 리버스 엔지니어링의 진입 장벽이 낮아지면서, 이러한 종류의 취약점 발견은 앞으로 더욱 빈번해질 것으로 전망됩니다.
관련 기사
Chrome ‘종료 시 데이터 삭제’에도 google.com은 남았다
Chrome에서 창을 닫을 때 사이트 데이터를 지우도록 설정해도 google.com의 쿠키와 저장소가 남는다는 재현 보고가 큰 관심을 모았다. 두 대의 Mac에서 확인된 독립 조사인 만큼 결함 가능성은 구체적이지만 Google의 확인과 수정 여부는 아직 남은 단계다.
Mullvad 공개 암호화 DNS 종료, 11월 2일 전 Quad9로
Mullvad가 2022년부터 운영한 무료 공개 DoH 서버를 2026년 11월 2일 닫고 Quad9 후원으로 방향을 바꾼다. VPN 내부 DNS는 그대로지만 수동 설정과 Apple 기기 프로필 이용자는 직접 이전해야 한다.
Firefox·Tor 프라이버시 기대를 깨뜨린 IndexedDB fingerprint, HN이 주목한 이유
Hacker News는 이 이슈를 “쿠키 없이도 세션이 이어 붙는” 종류의 프라이버시 사고로 받아들였다. Mozilla는 Firefox 150과 ESR 140.10.0에서 수정했다고 밝혔지만, Tor Browser의 New Identity까지 흔들린다는 점이 토론을 키웠다.