물리 접근 후 ADB 경로 통해 차량 기능 원격 조작 시연
BYD, 인포테인먼트 시스템 취약 경로 제거 후 OTA 업데이트 준비
포티파이 랩스 "중국 외 미국·유럽 차량도 동일 위험 노출"
BYD, 인포테인먼트 시스템 취약 경로 제거 후 OTA 업데이트 준비
포티파이 랩스 "중국 외 미국·유럽 차량도 동일 위험 노출"
이미지 확대보기호주 보안업체 포티파이 랩스가 BYD의 전기 픽업트럭 '샤크 6'를 분석한 결과, 해커가 물리적으로 접근한 뒤 인포테인먼트 시스템의 ADB 경로를 악용해 차량 위치와 통화 정보 등 민감한 데이터에 접근하고 일부 기능을 원격 조작할 수 있는 보안 취약점이 발견됐다.
미국의 유력 자동차 전문지 오토블로그는 10월 4일(현지시각) BYD가 이에 대응해 소프트웨어 패치 개발과 함께 전 세계 차종을 대상으로 보안 점검에 착수했다고 보도했다.
포티파이 랩스는 이 문제가 중국산 차량만의 문제가 아니라 안드로이드 기반 시스템을 사용하는 전 세계 커넥티드 카의 구조적 위험이라고 경고했다.
물리 접근이 전제된 해킹 시연
오토블로그에 따르면 포티파이 랩스는 실험을 위해 직접 구매한 2025년형 BYD 샤크 6 프리미엄 모델을 대상으로 지난 2026년 7월 17일부터 2주간 보안 연구를 진행했다. 해당 차량의 소프트웨어는 연구 시작 전날인 7월 16일 기준 최신 버전(빌드 번호 56.1.2.2507080.1)으로 업데이트된 상태였다.
연구진은 차량 헤드 유닛에 물리적으로 접근하여 인포테인먼트 시스템을 통해 '디링크(DiLink)' OS 내부에 숨겨진 ADB 디버깅 기능을 활성화하는 방식으로 권한을 획득했다. 그 후 원격으로 시스템에 접속하여 차량의 위치 데이터와 차 안에서 이루어진 통화 기록과 오디오 정보 등을 실시간으로 탈취하는 데 성공했다.
이와 별도로 헤드라이트 소등이나 전면 와이퍼 작동과 같은 제어 기능 조작은 CAN 버스 라인을 직접 탭하여 손상된 전자제어장치(ECU)를 시뮬레이션하는 별도의 해킹 기법으로 시연되었다. 데이터 탈취와 물리적 기능 조작은 서로 다른 별개의 취약점 경로를 통해 이루어진 결과다.
ADB 경로 제거와 OTA 업데이트 예정
이번 해킹의 핵심 경로가 된 BYD의 안드로이드 기반 인포테인먼트 시스템 '디링크'는 샤크 6 외에도 덴자 등 BYD의 다른 글로벌 모델에도 탑재되어 있어 파장이 예상된다. BYD 중국 본사는 해당 사안을 심각한 '소프트웨어 결함'으로 규정하고 긴급 대응에 나섰다.
현재 샤크 6 대상의 OTA 업데이트 배포를 위한 최종 소프트웨어 검증 작업을 진행 중이다. 아울러 전 세계에 판매된 다른 차종에도 동일하거나 유사한 취약점이 존재하는지 전수 점검을 확대하고 있다.
사이버 보안 체계 강화와 남겨진 과제
포티파이 랩스는 이번 취약점 발견이 차량 제조사들이 안전과 보안을 확보했다는 주장을 맹목적으로 신뢰해서는 안 된다는 경각심을 불러일으킨다고 강조했다. 연구진은 이번 문제는 중국 제조사만의 위험이 아니라 안드로이드 기반 헤드 유닛을 충분히 보호하지 않은 모든 제조사 차량에 해당한다고 지적했다.
이번 사건을 계기로 호주에서는 신차 평가 프로그램인 NCAP 등급에 사이버 보안 항목을 연계한 '사이버 보안 등급제' 도입 논의가 급물살을 타고 있다.
다만 물리적 충돌 시험과 달리 사이버 위협은 기술 변화에 따라 끊임없이 진화하기 때문에, 고정된 검증 기준과 절차를 마련하는 것은 산업 전체의 장기적인 과제로 남게 됐다.
오늘 최고 등급인 5성급을 받은 차량이라도 내일 새로운 해킹 기법이 등장하면 취약해질 수 있다는 점이 제도 도입의 근본적인 어려움이다.
진형근 글로벌이코노믹 기자 jinwook@g-enews.com

































