[방어] 분석 — CVE-2026-18411
CVE-2026-18411 enables an attacker within Bluetooth range to reuse a shared authentication key in KARR/SWDS anti‑theft modules to issue unauthorized vehicle commands, and the highest‑priority immediate mitigation is to block all unauthenticated Bluetooth connections to those modules via an ACL.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
공격자는 차량에 인접한(≈10 m 이내) 블루투스 환경에서 KARR Security System 및 SWDS 딜러 설치형 안티‑도난 모듈이 동일하게 사용하는 공유 인증키를 재사용합니다. 인증 요청(AUTH_REQUEST)이 전송되면, 키가 일치할 경우 별도의 페어링 절차 없이 AUTH_SUCCESS가 발생하고, 이후 UNLOCK, IMMOBILIZE 등 차량 제어 명령이 블루투스 프로파일을 통해 바로 실행됩니다. CVSS 벡터(AV:A/AC:L/PR:N/UI:N)와 교차검증 결과(다중 소스에서 일관성 확인)를 고려하면, 특별한 장비 없이도 저복잡도로 공격이 가능함을 의미합니다.
악용 가능성: 이 취약점은 AV:A(액세스 벡터가 Bluetooth)와 AC:L(공격 난이도 낮음), PR:N(공격자는 권한 없이), UI:N(사용자 개입 없음)으로 평가되므로, 공격자는 차량 근처에 블루투스 신호 범위만 확보하면 별도의 인증 절차 없이 명령을 전송할 수 있습니다. 공유된 Bluetooth 인증 키가 모든 대상 장치에 동일하게 적용돼 있기 때문에, 하나의 키를 획득하거나 추측하면 여러 차량에 동시에 악용이 가능해 공격 표면이 넓어집니다. 그러나 현재 EPSS 점수가 제공되지 않고 KEV(핵심 취약점) 목록에도 등재되지 않아, 실제 악성 코드나 공격 캠페인에서 활용된 사례가 확인되지 않은 상태입니다. 이는 이론적인 위험도는 moderate 수준으로 평가되지만, 현 시점에서는 실전 위협이 제한적임을 의미합니다. 공격자는 Bluetooth 스캔을 통해 대상 차량을 식별하고, 인증 키를 이용해 도어 잠금 해제나 엔진 정지와 같은 기능을 원격 제어할 수 있습니다. 따라서 위험도는 중간 수준이며, 실제 악용 가능성은 블루투스 접근 권한 확보 여부에 크게 좌우됩니다.
💥 영향 분석
- 도어 잠금 해제 → 무단 진입 및 절도 위험
- 엔진 정지·시동 제어 → 차량 운행 방해 또는 강제 시동 차단
- 안티‑도난 모듈이 담당하는 경보 비활성화 등 추가 전자 제어 기능 조작 가능
🔗 관련 취약점·체이닝
공유 키 기반 블루투스 인증 우회는 기존의 BLE 인증 회피(CVE‑미확인)와 결합될 경우, CAN‑bus 명령 전송이나 OTA 펌웨어 패킷 변조까지 연계될 수 있습니다.
🔎 탐지
로그 지표
bluetoothd·btmon로그:event=AUTH_REQUEST|AUTH_SUCCESS,device_address,key_id,timestamp- 차량 게이트웨이(
vgw) 로그:cmd_type(UNLOCK/IMMOBILIZE 등),src_bt_addr,@timestamp
SIEM 규칙 예시
- ElasticSearch DSL (공유키 인증 성공 다중 발생 탐지)
1GET vehicle-logs/_search 2{ 3 "size": 0, 4 "query": { 5 "bool": { 6 "must": [ 7 {"term": {"event":"AUTH_SUCCESS"}}, 8 {"term": {"key_id":"shared_auth_key"}} 9 ],10 "filter": {"range": {"@timestamp":{"gte":"now-5m"}}}11 }12 },13 "aggs": {14 "by_device": {"terms": {"field":"device_address","size":20}},15 "high_freq": {"bucket_selector": {"buckets_path":{"cnt":"_count"},"script":"params.cnt > 3"}}16 }17}- Splunk SPL (5분 내 동일 키 인증 4회 초과)
1index=vehicle_bluetooth sourcetype=bluetoothd 2| where event="AUTH_SUCCESS" AND key_id="shared_auth_key" 3| bucket _time span=5m 4| stats count by device_address, _time 5| where count > 3- 정규식 (로그 파일에 기록되는 인증 성공 행)
1^\[.*\]\s+AUTH_SUCCESS\s+device=([0-9A-F:]+)\s+key_id=shared_auth_key$오탐 튜닝
- 정비소·공인 스캐너 등 사전 승인된 MAC 주소는
whitelist_mac리스트에 추가하고, 해당 주소에서 발생하는 인증은 제외. - 정상 페어링 절차에서는 동일
pairing_id가 연속적으로 나타나므로,pairing_id일관성을 확인한 후에만 카운트에 포함하도록 필터링. - 임계값을 기본 3회 → 5회로 상향하여 짧은 시간 내 정상 서비스 작업으로 인한 오탐을 감소.
🛡️ 완화 방안
-
키 개별화 – 각 차량에 고유 인증키를 프로비저닝하고, 공유키(
shared_auth_key) 사용 로그가 감지되면 즉시 차단한다.- 구현 난이도 ★★★ (키 배포·수동 입력)
- 운영 영향: 서비스 센터에서 차량별 키 교체 작업 필요 → 일시적 이용 제한 가능
- 검증 방법:
key_id필드에 차량 고유값만 나타나는지 로그 확인
-
보안 프로파일 강화 – BLE LE Secure Connections 또는 SSP 적용, PIN/Passkey 요구 활성화.
- 구현 난이도 ★★ (펌웨어 설정 변경)
- 운영 영향: 페어링 시 몇 초 추가 지연 및 사용자 입력 필요
- 검증 방법:
pairing_method=LESC혹은SSP필드가 로그에 기록되는지 확인
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None