[공격] 분석 — CVE-2026-18411
Exploiting a shared Bluetooth authentication key allows unauthenticated vehicle control; immediate mitigation must focus on blocking abnormal BT command patterns and enforcing firmware signature verification over simple key rotation.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
이 취약점은 제품군 전체가 동일한 Shared Authentication Key를 사용하는 설계 결함(Hardcoded Credentials)에 기반한다. 개별 장치의 고유성이 없으므로, 한 대의 기기에서 키를 추출하면 모든 대상 차량에 범용적으로 적용 가능하다.
-
공격 표면 (Attack Surface):
- Protocol: Bluetooth (Classic/LE 추정).
- Endpoint: KARR Security System 및 SWDS anti-theft 모듈의 BT 인터페이스.
- Trigger: 인증 단계에서 요구되는
Authentication Token/Key필드에 공유 키를 주입하여 핸드셰이크 무력화.
-
공격 체인 (Attack Chain):
- 정찰 (Reconnaissance): BT 스캐닝을 통해 KARR/SWDS 모듈 특유의 UUID 또는 Service Class 식별 $\rightarrow$ 대상 차량 확정.
- 초기 접근 (Initial Access): 물리적 통신 범위($\le 10\text{m}$) 내 진입.
AV:A조건 충족. - 인증 우회 및 실행 (Execution): 공유 키를 사용하여 인증 절차 즉시 통과. 별도 권한(
PR:N)이나 사용자 상호작용(UI:N)이 불필요하며, 복잡도가 매우 낮아(AC:L) 즉각적인 명령 주입 가능. - 권한 획득 및 영향 (Impact): 인증된 세션을 통해 차량 제어 함수 호출. 도어 잠금 해제(Unlock) 및 엔진 시동 차단/해제(Immobilization Control) 패킷 전송.
-
공격 조건 분석:
AV:A로 인해 물리적 거리 제약이 있으나, 일단 범위 내에 진입하면AC:L,PR:N,UI:N조합으로 인해 공격 성공률이 매우 높다. 이는 기술적 난이도가 낮음을 의미하며, 물리적 접근 가능 시 즉각적인 위협으로 이어진다.
악용 가능성: 본 취약점은 하드코딩된 공유 인증키(Shared Authentication Key)를 사용하는 설계 결함으로, 공격 난이도는 매우 낮으며 실질적인 물리적 위협으로 이어질 가능성이 큽니다. CVSS 벡터 상 AV:A(Adjacent Network), AC:L(Low Complexity), PR:N/UI:N인 점은 공격자가 특수한 권한이나 사용자 상호작용 없이, 단순히 Bluetooth 통신 거리 내에 위치하는 것만으로도 즉각적인 공격이 가능함을 의미합니다. 비록 KEV 미등재 및 EPSS 데이터 부재 상태이나, 이는 타겟이 특정 차량 모델로 한정된 폐쇄적 환경이기 때문일 뿐, 실제 공격 표면인 Bluetooth LE 엔드포인트가 외부에 상시 노출되어 있어 악용 가능성은 매우 높습니다. 공격자는 무선 스캐닝을 통해 대상 시스템의 프로토콜을 식별한 뒤, 유출되거나 분석된 공통 키를 이용해 인증 단계를 완전히 우회하는 방식으로 접근합니다. 트리거 조건은 단순하며, 공격 표면은 차량 외부에서 접근 가능한 Bluetooth 인터페이스와 그 위에서 동작하는 인증 파라미터에 집중됩니다. 결과적으로 정찰 단계에서 대상 식별 후, 고정된 키를 통한 명령 주입만으로 도어 잠금 해제나 엔진 제어와 같은 물리적 권한 획득이 가능하므로 실전 가치가 매우 높은 취약점입니다.
💥 영향 분석
- 물리적 자산 탈취: 무단 도어 잠금 해제를 통한 차량 내부 진입 및 도난.
- 차량 운행 방해: Engine Immobilization 기능을 악용하여 차량을 강제로 멈추게 하는 물리적 DoS 유발.
🔗 관련 취약점·체이닝
단순 명령 주입을 넘어 다음과 같은 고도화된 체이닝 경로가 추정된다.
- Hardcoded Credentials $\rightarrow$ Unauthorized Command Execution: 공유 키(CWE-798)를 통해 인증 메커니즘을 무력화하고 제어 권한을 획득하는 직접적 경로다.
- 추정: Command Injection $\rightarrow$ Firmware Overwrite: 인증 후 명령 전송 단계에서 입력값 검증 미비가 있다면, 단순 제어를 넘어
Write-Memory또는AT+UPDATE와 같은 비정상 패킷을 통해 펌웨어를 재플래싱하는 공격으로 확장될 수 있다. - 추정: BT Module $\rightarrow$ CAN Bus Pivot: 해당 모듈이 차량 내부 CAN bus와 연결되어 있다면, BT 인터페이스를 진입점으로 삼아 CAN 메시지를 인젝션함으로써 계기판 조작이나 타 ECU 설정 변경으로 이어지는 권한 상승 체인이 가능하다.
- 방어 우회 지점: 단순 키 교체(Key Rotation)만으로는 펌웨어 서명 검증이 없는 경우, 공격자가 다시 펌웨어를 통해 키를 추출하거나 변조된 펌웨어를 덮어쓰는 방식으로 방어를 무력화할 수 있다.
🔎 탐지
- BT HCI 로그 분석:
AT+UPDATE,Write-Memory와 같은 비정상적인 펌웨어 업데이트 관련 패킷 패턴 감시. - 비정상 인증 패턴: 소유자의 등록 기기가 아닌 외부 MAC 주소로부터의 급격한 인증 시도 및 알려진 Shared Key 패턴 포함 여부 확인.
- 명령어 프로파일링: 도어 해제/엔진 제어 등 고위험 명령이 비정상적인 시간대나 빈도로 유입되는지 SIEM 룰로 탐지.
🛡️ 완화 방안
- 즉시 조치: 취약한 BT 모듈의 전원 차단 또는 기능 비활성화. 비정상 BT 패킷을 필터링하는 임시 차단 정책 적용.
- 근본 해결: 장치별 고유(Unique) 인증 키 생성 및 하드코딩된 공유 키 제거. 특히 단순 키 교체가 아닌, 펌웨어 이미지 서명 검증(Signature Verification) 및 무결성 체크 메커니즘을 도입하여 재플래시 공격을 원천 차단해야 한다.
[파이프라인 근거] 본 분석은 다중 소스에서 일관성이 확인된 데이터를 기반으로 작성되었다. EPSS 실측값은 미확보 상태이나, CVSS 8.1의 높은 심각도와 AV:A/AC:L이라는 즉시 악용 가능한 특성을 고려하여 악용 등급을 'moderate'로 분류하였다. 이에 따라 자산 중요도를 반영하여 이번 주 내 대응이 필요한 'scheduled' 우선순위로 결정되었다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None