기타 Hacker News · 5일 전

내 차가 사실상 '달리는 도청기'? 자동차 19대가 개인정보를 팔아넘기는 방식

핵심 요약
  • 미국 노스이스턴대와 컨슈머 리포트 연구팀이 21종의 차량과 30개 전용 앱의 데이터 송수신 내역을 실제 주행과 패러데이 텐트 환경에서 추적 분석했습니다.
  • 조사 대상 차량 21대 중 19대가 광고 및 추적용 제3자 도메인과 통신했으며, 7개 앱은 차량번호·위치·이메일 등 민감 정보를 전송했습니다.
  • 차량과 연동 앱이 수집한 방대한 개인정보가 이용자의 통제를 벗어나 무차별 유출·공유되고 있음이 실측 데이터로 확인되었습니다.
요약 노스이스턴 대학교 연구진이 비영리 소비자단체 컨슈머 리포트(Consumer Reports)와 협력하여 미국 시장에 판매 중인 21개 차종과 30개 차량 연동 모바일 앱을 대상으로 대대적인 데이터 프라이버시 조사를 진행했습니다. 총 120만 달러(약 16억 원) 이상의 가치에 달하는 차량들을 직접 동원해 실제 운행 환경 및 통제된 실험실 조건에서 네트워크 트래픽을 분석한 결과입니다. 연구팀은 라즈베리 파이(Raspberry Pi)로 구성된 자체 와이파이 AP를 구축해 차량에서 오가는 무선 패킷의 전송 목적지를 추적했습니다. 또한 외부 이동통신 신호의 간섭을 배제하고 와이파이 트래픽 전환 여부를 확인하기 위해, 전기차 11대를 통신 전파가 약 93dB 차단되는 대형 패러데이 텐트(Faraday tent)에 넣고 정차 및 주행 상태를 정밀 측정했습니다. 앱 분석의 경우, 아이폰 단말기들에 커스텀 루트 인증서를 설치하고 미틈프록시(mitmproxy)를 활용해 연동 앱이 전송하는 암호화 트래픽을 복호화하여 들여다보았습니다. 실험 결과는 충격적이었습니다. 조사 대상 차량 21대 중 무려 19대가 와이파이를 통해 광고 및 사용자 추적용으로 알려진 제3자 도메인 서버와 통신하고 있었습니다. 뿐만 아니라 스마트폰 연동 앱 30개 중 7개는 차량 식별 번호(VIN)와 이메일 주소, 전화번호는 물론 운전자의 정밀한 실시간 위치 정보까지 광고 및 추적 전문 서드파티 업체로 고스란히 전송하고 있던 것으로 확인되었습니다. 차량이 사실상 '바퀴 달린 거대한 스마트폰'처럼 사용자의 온갖 개인정보를 수집해 외부로 유출하고 있다는 사실이 실증적으로 드러난 셈입니다.
Sponsored · 광고