
온라인 포럼과 정보 보안 커뮤니티 내에서 되풀이되는 주장은 _"모든 현대의 컴퓨터에는 하드웨어 백도어가 있어, 보안에 신경 쓸 필요가 없다"_는 문구로, 이는 편집증, 국가 행위자의 감시, 그리고 하드웨어 취약성과 공급망 침투에 대한 합법적인 연구에서 비롯된다. 하지만 하드웨어 백도어의 기술적 현실, 그것의 실현 가능성, 그리고 사이버 보안에 미치는 영향은 평균 사용자의 노트북에서부터 고보안 데이터 센터에 이르기까지 복잡하고 신중한 검토가 필요한 주제이다.
이 블로그 게시물에서는 하드웨어 백도어가 무엇인지, 그리고 그것들이 현대 컴퓨팅 장치에 어떻게 (혹은 있는지 여부) 존재하는지를 분석한다. 우리는 실제 사례, 하드웨어 백도어가 보안 측면에서 우려스러운 이유, 그것들을 찾고 제거하는 현실적인 방법, 그리고 기본적인 인식에서부터 고급 탐지에 이르기까지 실행 가능한 조치를 논의할 것이다. 이 과정에서 우리는 운영 체제 도구와 스크립팅 (Bash, Python)을 활용하여 방어자와 연구자가 하드웨어 분석에 접근하는 방법을 보여줄 것이다.
키워드: 하드웨어 백도어, 하드웨어 보안, 공급망 공격, 사이버 보안, 펌웨어, 탐지, 컴퓨터 보안, 하드웨어 루트킷, 고급 지속 가능 위협
하드웨어 백도어는 공격자나 은밀한 기관이 보안 제한을 우회하고, 제어하거나 데이터를 추출할 수 있도록 전자 구성 요소의 물리적 설계나 펌웨어에 숨겨진 방법—종종 문서화되지 않은 방법—이다.
이런 백도어는 다양한 수준에서 존재할 수 있다:
어떤 백도어는 제조사가 디버깅이나 지원을 위해 의도적으로 삽입되기도 하지만, 다른 것들은 설계 과정이나 전 세계 하드웨어 공급망 내에서 악의적으로 삽입될 수 있다.
국제화된 하드웨어 생산과 점점 복잡해지는 칩의 증가와 함께, 현대의 기기 중 일부만이 공급망 혹은 설계단계 타협의 위험에서 완전히 면역되었다고 할 수 있다. 종종 거론되는 시스템 온 칩(SoC) 설계는 수백만에서 수십억 개의 트랜지스터를 포함하고 있을 수 있으며, 대부분의 조직이 철저히 검사하기에는 비실용적이다.
또한, 다음과 같은 주요 시스템 구성 요소:
...는 사실상 블랙박스이며 시스템 메모리, 네트워크, 때로는 지속적인 스토리지에 대한 전체 엑세스를 제공하면서도 주 운영 체제의 가시성 밖에서 그들 자체의 코드를 실행한다.
심지어 NSA의 ANT 카탈로그—스노든 유출에서 공개된—는 목표 대상에 지속적인 액세스를 제공하기 위한 하드웨어 임플란트를 드러내었다.
“모든” 기기가 확실히 백도어가 있다고 말하는 것은 과장이다. 하드웨어(특히 클로즈드 소스 펌웨어)의 고유한 복잡성과 불투명성은 여전히 존재하는 리스크를 제시하며, 특정 디바이스에 대해 이를 명확히 배제하기 어렵다.
2018년, Bloomberg는 미국 주요 기업에서 사용된 슈퍼마이크로 서버 보드에 원격 공격자가 데이터를 추출하고 시스템을 제어할 수 있도록 작은 감시 칩이 삽입되었다고 폭로하는 보고서를 운영하였다. 후속 조사에서 구체적인 내용이 입증되지 않았지만, 그 이야기는 공급망 하드웨어 공격의 타당성과 공포를 강조했다.
에드워드 스노든이 유출한 문서는 "간섭 조작" 같은 NSA 전술을 상세히 설명하였는데, 이는 하드웨어를 물리적으로 가로채고 스파이 칩이나 수정 펌웨어를 삽입한 후 원래 목적지에 전달하는 방법이다.
Stuxnet 웜은 소프트웨어 취약성뿐 아니라 Siemens PLC의 하드웨어 논리를 조작하여 이란의 원심분리기를 파괴했다. “백도어”라고는 할 수 없지만, Stuxnet은 펌웨어/하드웨어 조작이 심지어 공공망을 사용하는 시스템을 어떻게 전복시킬 수 있는지를 보여주었다.
2019년, 공격자들은 Asus의 소프트웨어 업데이트 채널에 침입하여 전세계 수만 대의 노트북에 악성 펌웨어 업데이트를 밀어넣었다. 현대의 업데이트 전달의 복잡성은 하드웨어/펌웨어 공급망 공격을 적들에게 매력적으로 만든다.
연구자들은 USB 펌웨어가 하드웨어 수준에서 악성 HID 장치로 설치, 맬웨어를 설치하거나 트래픽을 감시하도록 재프로그래밍될 수 있음을 시연하였다. 전통적인 운영 체제 방어를 우회한다.
하드웨어 백도어는 보안에서 최악의 경우를 대표한다:
IME는 숨겨진 코프로세서에서 Minix 기반 운영 체제를 실행하며, 시스템 RAM 및 네트워크에 대한 전체 액세스를 가지고 있지만 사용자나 시스템 관리자가 직접 관리할 수는 없다. 여기서의 버그, 설계 결함 또는 백도어는 매우 무섭다—최근 높은 수준의 ME 취약점 (예: Intel-SA-00086)은 거의 10년간의 CPU에 영향을 미쳤다.
간단한 대답: 대부분의 사용자에게는—아니오. 전문 연구자에게는—가끔.
이유?
다음에서 펌웨어를 덤프할 수 있다(가끔):
...그리고 변경, 비정상적인 수정사항, 또는 알려진 맬웨어 서명을 위한 분석할 수 있다.
관리 엔진/IME에서 알려지지 않은 IP로의 비정상적인 네트워크 트래픽, 설명할 수 없는 시스템 재부팅, 또는 지속적인 맬웨어는 하위 수준의 타협의 신호일 수 있다.
X선 촬영과 전자 현미경 같은 도구로 전문가들은 용의자 칩과 해당 설계 계획을 비교할 수 있다—주로 국가 기관이나 대형 OEM에 제한되어 있다.
직접적으로 하드웨어 백도어를 “볼” 수는 없지만, 특정 펌웨어 이미지를 조사 및 백업하고 시스템 행동을 오픈 소스 도구 세트로 조사할 수 있다. 아래는 소비자가 접근 가능한 분석에 초점을 맞춘 실무적인 방법들이다.
flashrom 사용# 지원되는 칩 나열
sudo flashrom -p internal
# BIOS를 파일로 백업
sudo flashrom -p internal -r bios_backup.bin
# (선택사항) 백업 이미지를 알려진-좋은 이미지와 비교(사용 가능 시)
cmp bios_backup.bin known_good_bios.bin
펌웨어 이미지를 분석하여 수상한 패턴이나 문자열을 찾아볼 수 있다.
strings bios_backup.bin | less
binwalk -e bios_backup.bin
알려진-백도어 서명이나 이상한 네트워크 엔드포인트를 찾기 위해 파이썬 스크립트를 작성할 수 있다:
# 예제: 덤프된 펌웨어에서 수상한 IP 검색
import re
with open('bios_backup.bin', 'rb') as f:
data = f.read()
# IP 주소(IPv4) 대상으로 하는 정규식 패턴
ips = re.findall(rb'\b(?:[0-9]{1,3}\.){3}[0-9]{1,3}\b', data)
unique_ips = set(ips)
print("찾은 IP 주소:")
for ip in unique_ips:
print(ip.decode())
sudo tcpdump -i eth0 port 16992 or port 623
sudo netstat -ntp
BMC 혹은 IME 같은 장치에서 불필요하게 “집으로 전화하는” 배경 연결을 식별한다.
리눅스:
# PCI 장치 나열(알 수 없는/제조자 없는 장치 주목)
lspci -nn
# USB 장치 트리 확인
lsusb
# 모든 하드웨어 나열, 임베디드 컨트롤러 포함
lshw -short
파이썬으로 파싱:
import subprocess
output = subprocess.check_output(['lspci', '-nn']).decode()
for line in output.split('\n'):
if 'Unknown' in line or 'unclassified' in line:
print("수상한 PCI 장치:", line)
저장된 펌웨어를 서명된 혹은 제조사가 제공한 해시와 비교:
sha256sum bios_backup.bin
# 제조사로부터 받은 해시와 비교(사용 가능한 경우)
가능한 경우, 오픈 소스 펌웨어(e.g., coreboot, Libreboot)를 지원 하드웨어에 설치한다. 이러한 이니셔티브는 불투명한, 독점적인 BIOS/UEFI 코드를 감사 가능한 최소한의 대안으로 교체하려고 하며, 제조사 백도어의 위험을 줄인다.
현실적으로, 평균 사용자는 현대 상업용 장치에서 하드웨어 백도어를 “제거”하기 위해 할 수 있는 일이 거의 없다. 그러나 당신은 위험을 줄이고 인식 수준을 높일 수 있다.
1. 오픈 소스 하드웨어 및 펌웨어 선호
2. 관리 엔진 격리
3. 아웃바운드 트래픽 모니터링
4. 공급망 위생 실천
5. 위협 모델 고려
6. 펌웨어 정기 업데이트
7. 공공망 및 물리적 격리
lspci/lsusb에서 이상한 장치를 모니터링하며 네트워크 트래픽을 모니터링할 수 있지만, 실리콘 레벨 임플란트 탐지는 소비자 범위를 벗어난다.하드웨어 백도어에 대한 두려움은 국가나 잘 자금 조달된 공격자를 포함할 수 있는 사람들에게 특히 정당화된다. 그럼에도 불구하고, 일반 대중과 대부분의 조직에 대해 하드웨어 수준 백도어 침해의 가능성은 소프트웨어 기반 착취보다 훨씬 낮다.
하나, 하드웨어 기반 공격이 발생하고, 공급망 조작은 증가하는 우려이며, 우리가 가장 기초적인 컴퓨팅 플랫폼에서 투명성이 부족한 현실은 프라이버시와 보안을 염두에 두는 사람들에게 실재하고 가까운 위험이다.
요약:
질문은 "왜 신경 쓰는가?"가 아니라, 어떻게 신뢰할 수 있는 하드웨어를 위해 싸우면서 운영 보안의 기초를 소홀히 하지 않는가이다.
질문이나 제안이 있습니까? 댓글에 남기거나 [보안 이메일/연락처]를 통해 연락하십시오!
이 콘텐츠가 유용하다고 생각하셨다면, 저희의 포괄적인 47주 엘리트 교육 프로그램으로 무엇을 달성할 수 있을지 상상해 보세요. Unit 8200 기술로 경력을 변화시킨 1,200명 이상의 학생들과 함께하세요.