내 통화내용이 '술술'…中샤오미 무선이어폰 보안취약점 발견

조인준 기자 / 기사승인 : 2026-02-10 11:04:06
  • -
  • +
  • 인쇄

저렴한 가격으로 인기있는 중국 샤오미 블루투스 무선이어폰 제품에서 통화정보 탈취가 가능한 보안취약점이 발견됐다.

한국인터넷진흥원(KISA)은 지난 5일 '보안공지'를 통해 샤오미의 무선이어폰 제품군 가운데 △레드미 버즈 3 프로 △레드미 버즈 4프로 △레드미 버즈 5 프로 △레드미 버즈 6 프로 등 4개 모델에서 보안취약점을 발견했다고 밝혔다. 레드미 버즈 시리즈는 국내에서 8만원 안팎으로 판매되는 무선이어폰이다. 평균 20만원대인 삼성 갤럭시 버즈 가격의 3분의 1 수준이다.

KISA에 따르면 해당 제품에서 △정보 노출 취약점(CVE-2025-13834)과 △서비스 거부(DoS) 취약점(CVE-2025-13328)이 함께 확인됐다. 두 취약점 모두 블루투스 연결 범위 안에 있으면 별도 페어링(연결) 없이도 해킹에 노출될 수 있다.

정보 노출 취약점은 이어폰이 비정상적인 테스트(TEST) 명령을 받았을 때 초기화되지 않은 메모리를 반환하는 현상을 악용한다. 공격자는 초기화되지 않은 이어폰 내부 메모리를 통해 이용자는 물론 통화 상대방의 민감 데이터를 탈취할 수 있다. 실제 실험에서는 통화 상대방의 전화번호 등 통화 관련 정보가 노출될 수 있는 점이 확인됐으며, 별도 연결 과정이 없기 때문에 피해자에게 어떠한 알림도 가지 않아 공격을 반복 수행할 수 있다는 점이 특징이다.

또다른 취약점인 서비스 거부는 공격자가 동일한 통신 채널로 많은 양의 신호를 반복 전송할 경우 이어폰 내부 처리 대기열이 포화 상태에 이르면서 기기를 멈출 수 있다. 이 경우 이어폰은 연결된 기기와의 통신이 끊기며, 사용자는 충전 케이스를 열어 연결을 재설정해야하는데, 이 과정에서 다시 해킹에 노출될 가능성이 생긴다.

KISA는 해당 제품 사용 주의를 공지하며 "해당 제품은 보안 패치가 제공되지 않으므로, 인파 밀집 지역 등 공공장소에서 이어폰을 사용하지 않을 때는 블루투스 기능을 비활성화해야 한다"라고 권고했다.

앞서 미국 비영리 보안기관 CERT 조정센터도 지난 1월 취약점 노트를 통해 "샤오미 레드미 버즈 시리즈에서 이같은 취약점이 발견됐다"며 "공격자는 블루투스 탐색만으로 대상 기기를 찾을 수 있어, 사람이 많은 장소일수록 위험이 커질 수 있다"고 경고한 바 있다.

샤오미 측은 해당 사안에 대해 "공급업체들과 협력해 업데이트를 통해 문제를 해결하기 위해 노력하고 있다"며 "최근 출시된 제품들은 이미 업데이트가 완료되어 해당 이슈의 영향을 받지 않는다"고 설명했다. 다만 현재까지 이번 취약점과 관련해 보안 패치 제공 여부나 대응 계획은 확인되지 않았다.

Copyright @ NEWSTREE All rights reserved.

뉴스트리 SNS

  • 뉴스트리 네이버 블로그
  • 뉴스트리 네이버 포스트
  • 뉴스트리 유튜브
  • 뉴스트리 페이스북
  • 뉴스트리 인스타그램
  • 뉴스트리 트위터

핫이슈

+

Video

+

ESG

+

[최남수의 ESG풍향계] ESG와 AI의 충돌

인공지능(AI) 시대가 개막했다. 이제 인류의 시간은 인공지능 이전(Before AI)과 이후(After AI)로 구분될 것이라는 말이 나오고 있을 정도이다. AI 기술의 발

전세계 18개 철강사 탈탄소 평가...포스코·현대제철 '최하위'

포스코·현대제철의 탈탄소 전환도가 전세계 주요 철강사 가운데 최하위권으로 나타났다.지난달 31일(현지시간) 국제환경단체 스틸워치는 전세계

올해부터 5월 1일 쉰다…'노동절 공휴일법' 본회의 통과

올해부터 5월 1일 노동절이 법정 공휴일로 지정됐다.국회는 31일 오후 본회의에서 이같은 내용의 '공휴일에 관한 법률(공휴일법)' 개정안을 여야 합의로

KT '박윤영號' 출범...취임하자 곧바로 대규모 조직개편

KT의 새로운 수장으로 박윤영 대표이사가 31일 취임하면서 대대적인 조직개편이 단행됐다. 박윤영 대표이사는 이날 서울 서초구 KT연구개발센터에서 열

6개월 월급, 6개월 실업급여..."이마트 직원급여, 사회에 떠넘겨"

이마트가 상시업무에 6개월 단기 계약을 대거 채용하고 6개월을 쉬게 한 다음에 다시 고용하는 행위를 반복적으로 해온 것으로 드러났다. 직원이 쉬는

KGC인삼공사 회사명 'KGC'로 변경..."종합건강식품회사로 도약"

KGC인삼공사가 오는 4월 1일부터 'KGC'로 회사명을 변경한다고 31일 밝혔다.창립 127주년을 맞아 인삼과 홍삼을 넘어 글로벌 종합건강식품기업으로 도약하

기후/환경

+

북극 빙하 사라지면...유럽·동아시아 '동시 폭염'

북극 빙하가 녹으면 유럽과 아시아의 폭염으로 이어진다는 연구결과가 나왔다.3일 지란 장 박사가 이끈 중국 기상과학원 연구팀은 노르웨이와 러시아

美 오염부지 157곳 기후변화 취약지...독성물질 유출 위험

기후변화로 홍수와 산불이 늘면서, 미국 유해 폐기물 부지에서 독성물질 유출 위험이 커지고 있다.최근 미국 환경보호청(EPA) 감사 결과에 따르면 미 전

AI 전력수요 폭증...구글, 탄소중립 대신 가스발전 택했다

구글이 미국 텍사스의 데이터센터 중 한 곳에 에너지를 공급할 수 있는 천연가스 발전소와 파트너십을 추진중이라는 사실이 밝혀지면사 구글의 '2030

변덕이 심했던 올 3월 날씨...기온과 강수 '편차 심했다'

올 3월은 평년보다 높은 기온을 기록하며 9년 연속 '따뜻한 3월'이 이어졌다. 전반적으로 건조한 날이 많았음에도, 두 차례 많은 비로 인해 전체 강수량

[주말날씨] 벚꽃 다 떨어질라...전국 비오고 남해안 '강풍'

이번 주말에는 전국적으로 비가 내리겠다. 특히 제주와 남해안을 중심으로 강풍과 함께 많은 비가 예보돼 있다.비는 남해상을 지나는 저기압의 영향으

美서부 3월 폭염에 적설량 사상 최저...'수자원' 고갈 일보직전

미국 서부에 기록적인 폭염으로 눈이 급속히 녹으면서 주요 수자원 지표인 적설량이 사상 최저 수준으로 떨어졌다. 전문가들은 올해 상황이 기존 관측

에너지

+

순환경제

+

오피니언

+