최근 샤 오 미의 인기 무선 이어폰, 특히 레 드 미 버 즈 시리즈에서 심각한 블루투스 보안 취약점이 발견되었습니다.
가성비로 사랑받던 제품이지만, 이번 문제로 인해 사용자들의 프라이버시와 기기 안정성이 위협받고 있습니다. 한국인터넷진흥원(KISA)과 미국 CERT 등 공식 기관에서 경고를 발령한 만큼, 자세히 알아두는 것이 좋습니다.
취약점 개요
샤오미 레드미 버즈 3 Pro부터 6 Pro까지 총 4개 모델(Redmi Buds 3 Pro, 4 Pro, 5 Pro, 6 Pro)에서 두 가지 주요 취약점이 확인되었습니다.
- 정보 노출 취약점 (CVE-2025-13834)
- 서비스 거부(DoS) 취약점 (CVE-2025-13328)
이 취약점들은 블루투스 RFCOMM 프로토콜 처리 과정에서 발생합니다. RFCOMM은 블루투스에서 제어 신호와 데이터를 주고받는 채널로, 이어폰 펌웨어가 이를 제대로 검증하지 못해 문제가 생겼습니다. 가장 큰 특징은 공격자가 별도의 페어링(연결)이나 인증 과정 없이 블루투스 통신 범위(약 10~20m) 안에 있기만 하면 공격이 가능하다는 점입니다.
정보 노출 취약점 상세 설명 (CVE-2025-13834)
이 취약점은 이어폰이 비정상적인 TEST 명령을 받았을 때 내부 메모리를 제대로 초기화하지 않고 그대로 반환하는 버그입니다. 마치 과거 Heartbleed 버그와 유사한 방식으로, 한 번의 악성 패킷으로 최대 127바이트 정도의 메모리 내용이 유출될 수 있습니다.
실제 테스트에서 통화 중 상대방 전화번호나 통화 관련 메타데이터가 노출되는 사례가 확인되었습니다. 공격자는 이어폰 근처에서 특수 제작된 신호를 보내기만 하면 사용자의 통화 정보를 엿볼 수 있게 됩니다. 공공장소처럼 사람이 많은 지하철, 카페, 버스 등에서 특히 위험합니다.
서비스 거부 취약점 상세 설명 (CVE-2025-13328)
이 취약점은 공격자가 RFCOMM 채널에 TEST 명령을 대량으로 플러딩(flooding)하는 방식으로 작동합니다. 이어폰 내부 처리 대기열이 과부하되면서 펌웨어가 크래시(crash)되고, 연결된 스마트폰과의 블루투스 연결이 강제로 끊어집니다.
복구하려면 이어폰을 충전 케이스에 넣었다가 다시 꺼내야 하는 번거로움이 발생합니다. 반복 공격 시 이어폰을 사실상 사용할 수 없게 만들 수 있어, 중요한 통화나 미팅 도중에 갑자기 음성이 끊기는 상황이 발생할 수 있습니다.
추가로 주의할 WhisperPair 취약점
2026년 초에 공개된 WhisperPair 공격(CVE-2025-36911)은 구글 Fast Pair 프로토콜의 구현 미흡으로 인해 발생한 문제입니다. 샤오미 레드미 버즈 5 Pro를 포함해 소니, JBL, Nothing 등 여러 브랜드 이어폰이 영향을 받았습니다.
공격자는 이어폰이 페어링 모드가 아니더라도 강제로 연결을 시도해 마이크를 활성화하거나 오디오를 가로채고, 심지어 위치 추적까지 가능하게 됩니다. 이는 구글 Find Hub 네트워크를 악용하는 방식으로, 수억 대의 블루투스 오디오 기기가 노출된 대규모 이슈입니다. 샤오미 측은 칩 공급업체(Airoha 등)의 비표준 설정이 원인이라고 밝혔으며, OTA 업데이트를 준비 중이라고 합니다.
사용자 대처 방법
현재 샤오미에서 공식 보안 패치가 아직 완전히 배포되지 않은 상황입니다. 따라서 사용자 스스로 보호 조치를 취하는 것이 가장 중요합니다.
- 인파가 많은 공공장소(지하철, 버스, 쇼핑몰 등)에서는 사용하지 않을 때 블루투스 기능을 반드시 꺼두세요.
- 이어폰을 사용하지 않을 때는 충전 케이스에 넣어 블루투스를 비활성화 상태로 유지하세요.
- 샤오미 공식 앱(Mi Buds 앱 또는 Xiaomi Earbuds 앱)을 통해 펌웨어 업데이트를 자주 확인하세요.
- 가능하다면 취약 모델을 사용 중이라면 신규 모델로 교체하거나 다른 브랜드 제품을 고려해보세요.
- 블루투스 스캐너 앱으로 주변 기기를 확인하며 의심스러운 연결 시도를 모니터링하는 것도 도움이 됩니다.
마무르기
샤오미 무선이어폰은 저렴한 가격과 우수한 성능으로 많은 사랑을 받았지만, 이번 보안 취약점 사태로 블루투스 기기의 보안 중요성이 다시 한번 부각되었습니다.
블루투스 기술 자체는 편리하지만, 제조사별 구현 수준에 따라 위험도가 크게 달라질 수 있습니다. 앞으로는 제품 구매 시 보안 업데이트 지원 여부도 꼼꼼히 확인하는 습관을 들이는 것이 좋겠습니다. 안전한 사용 환경을 위해 항상 주의하시기 바랍니다.
댓글 없음:
댓글 쓰기
참고: 블로그의 회원만 댓글을 작성할 수 있습니다.