Zoomsday: 익숙한 기능 속에 숨은 치명적 결함
한 쌍의 치명적 취약점, 통칭 "Zoomsday"가 이번 주 Zoom 사용자들을 긴장하게 하고 있다. Malwarebytes의 보도에 따르면, 이 결함은 이미 같은 회의에 참석한 인증된 공격자가 피싱 링크나 의심스러운 다운로드 없이도 여러분의 기기에서 악성 코드를 실행할 수 있게 한다. 필요한 것은 통화에 참여하는 것뿐이다.
이 문제는 Zoom의 주석 기능에서 비롯된다. 이 기능은 통화 중 참가자가 공유 화면에 그림을 그리거나 강조 표시하거나 마킹할 수 있게 해준다. 연구진은 Zoom의 독점 통신 프로토콜이 주석 데이터를 구문 분석하는 방식이 원격 코드 실행을 유발하도록 악용될 수 있다는 사실을 발견했다. 쉽게 말해 협업을 위한 일상적인 기능이 완전히 평범해 보이는 회의 안에서 공격자가 다른 참가자의 시스템을 장악하는 통로가 된 것이다.
결함이 발견된 과정과 그 의미
Zoomsday가 두드러지는 이유는 단순한 기술적 메커니즘만이 아니라 그것이 얼마나 빨리 발견됐는가에 있다. 이스라엘 사이버보안 회사 A Security는 연구원이 단 하루 만에 20개 미만의 AI 프롬프트를 사용해 작동하는 익스플로잇 체인을 구축했다고 설명했다. 이런 속도는 불과 몇 년 전만 해도 이러한 종류의 취약점 연구에서는 드문 일이었다. Zoom 자체도 이 문제를 높은 심각도로 평가했으며, 주석 파서에서 함께 작동하는 최소 두 개의 별개 치명적 결함이 연관된 것으로 추적되고 있다.
이 속도가 중요한 이유는 두 가지다. 첫째, AI 지원 도구가 심각한 소프트웨어 결함을 찾는 장벽을 낮추고 있음을 보여준다. 연구원이 책임감 있게 벤더에 제보할 때는 좋은 소식이지만, 악의적인 행위자도 동일한 도구에 접근할 수 있다는 사실을 일깨워주는 냉정한 경고이기도 하다. 둘째, 전담 보안 팀을 갖춘 성숙한 플랫폼이라도 널리 사용되는 커뮤니케이션 소프트웨어는 오랫동안 눈에 띄지 않는 프로토콜 수준의 깊은 약점을 여전히 품고 있을 수 있음을 강조한다.
이것이 단순한 보안 문제가 아니라 개인정보 보호 문제인 이유
이것을 "또 하나의 소프트웨어 버그"로 치부하기 쉽지만, 개인정보 보호에 미치는 영향은 지금까지 받은 것보다 더 많은 주의를 기울일 필요가 있다. Zoom과 같은 화상 회의 플랫폼은 비즈니스 협상, 법률 상담, 진료 예약, 언론인 취재원 통화, 그리고 회의에 비밀번호와 대기실이 있다는 이유만으로 사적이라고 생각하는 개인적 대화 등 막대한 양의 민감한 대화의 중심에 있다.
합법적인 회의 안에서 한 참가자가 다른 참가자의 기기를 침해할 수 있게 하는 취약점은 사람들이 화상 통화에 대해 갖는 거의 모든 개인정보 보호 가정을 무력화한다. 외부에서 회의에 침입하거나 비밀번호를 알아낼 필요도 없다. 공격자는 이미 초대되었거나 인증된 게스트다. 즉, 회의 링크를 검증하거나 의심스러운 발신자를 피하라는 일반적인 조언은 여기서 완전히 적용되지 않는다. 실패하는 신뢰 경계는 이미 (가상의) 공간에 함께 있는 참가자들 사이의 경계이며, 이는 일반 사용자가 스스로 방어하기 훨씬 어려운 문제다.
이것이 여러분에게 의미하는 것
업무, 학교, 원격 의료 또는 개인 통화에 Zoom을 사용한다면 Zoomsday 결함은 회의 소프트웨어도 운영 체제나 브라우저와 같은 패치 원칙을 적용해야 한다는 점을 상기시켜 준다. Zoom은 근본적인 문제를 해결했으며, 수정은 앱을 최신 버전으로 업데이트하는 것만으로 충분하다. 이 취약점은 오래된 클라이언트를 실행 중일 때만 문제가 되므로, 이번 보안 사건은 드물게도 해결책이 정말 간단하고 전적으로 여러분의 통제 안에 있는 사례다.
조직의 경우, 이번 기회에 관리 기기 전체에 Zoom 업데이트가 자동으로 배포되고 있는지 확인하는 것이 좋다. 개별 직원이 시간이 될 때 설치하도록 방치해서는 안 된다. 공유 회의에 패치되지 않은 노트북 한 대만 있어도 통화 전체가 위험에 노출될 수 있다.
실천 가능한 핵심 사항
- 데스크톱, 노트북, 모바일을 포함해 사용하는 모든 기기에서 Zoom을 즉시 업데이트하세요. 주석 관련 결함은 오래된 버전에만 영향을 미칩니다.
- 비즈니스나 학교에서 Zoom 배포를 관리한다면 수동 패치에 의존하지 말고 자동 업데이트가 활성화되어 있는지 확인하세요.
- 보안 패치가 출시될 때 화상 회의 소프트웨어를 브라우저나 운영 체제와 같은 긴급성을 가지고 다루세요. 뒤늦게 처리할 일이 아닙니다.
- 클라이언트가 완전히 패치되었는지 확인하기 전까지 민감한 회의에서는 화면 주석과 같은 기능을 활성화하는 것에 주의하세요.
Zoomsday 취약점은 신뢰하는 일상적인 도구조차 눈에 잘 띄는 곳에 심각한 위험을 숨길 수 있다는 분명한 신호다. 좋은 소식은 이 특정 위협에는 간단한 해결책이 있다는 점이다. 지금 Zoom을 업데이트하면 문제가 되기 전에 문을 닫을 수 있으므로 기다릴 이유가 없다.




