전문가들은 출처를 알 수 없는 앱은 악성 코드를 포함하고 있을 수 있으므로 설치하지 말라고 항상 권고합니다. 악성 코드는 해커가 사용자의 스마트폰에 접근할 수 있도록 해줄 수 있기 때문입니다. 그런데 만약 스마트폰의 SoC 자체에 심각한 취약점이 있어서 악의적인 공격자가 손쉽게 데이터를 탈취할 수 있다면 어떨까요? 악몽 같지 않나요? 그런데 이 악몽이 현실이 된 것 같습니다. 미디어텍 칩셋에서 심각한 보안 결함이 발견되었는데, 이 결함으로 인해 공격자가 순식간에 스마트폰에 접근할 수 있게 되었습니다.
미디어텍 칩셋이 탑재된 수백만 대의 휴대폰이 영향을 받습니다. 인기 암호화폐 하드웨어 지갑인 레저(Ledger)의 내부 보안 연구팀인 돈존(Donjon)이 최근 미디어텍(MediaTek) SoC에서 심각한 취약점을 발견했습니다. 레저의 CTO인 찰스 길레멧(Charles Guillemet)은 X 매거진에 이 사실을 알리며, 해당 결함이 신뢰 실행 환경(TEE)을 사용하는 모든 미디어텍 기반 안드로이드 스마트폰에 영향을 미칠 수 있다고 언급했습니다.
참고로, TEE는 메인 칩셋 내에서 지문 데이터, 결제 정보 등과 같은 민감한 정보를 저장하는 격리된 영역입니다. 소프트웨어적으로 격리되어 있지만, 실제로는 메인 프로세서의 일부입니다. 하지만, 데모 목적으로 미디어텍 디멘시티 7300 프로세서를 탑재한 CMF Phone 1이 사용되었습니다. 화이트햇 해커들은 45초 만에 해당 휴대폰에 접근할 수 있었다고 합니다. 더욱 우려스러운 점은 기기가 꺼져 있는 상태에서도 이 취약점을 악용할 수 있다는 것입니다. 이를 통해 해커들은 PIN 정보와 같은 다양한 민감한 데이터에 접근할 수 있었습니다. 저장소 암호가 해제되었고, 인기 있는 암호화폐 지갑의 시드 구문도 추출되었습니다.
왜 이 보안 결함이 미디어텍 기기에서만 발생하는지 궁금하실 수 있습니다. 미디어텍 기반 스마트폰은 TEE에 의존하는 반면, 픽셀 스마트폰, 애플 기기, 그리고 스냅드래곤 기반 스마트폰은 해킹이 훨씬 어려운 전용 보안 칩을 탑재하고 있기 때문입니다. 이 칩은 민감한 정보가 메인 칩으로부터 격리되도록 보호합니다.
해야 할 일은 다음과 같습니다. 
2026년 3월 미디어텍 제품 보안 공지 | 이미지 출처: 미디어텍
돈존은 이 취약점을 공개하기 전에 미디어텍에 먼저 알린 것으로 알려졌습니다. 미디어텍 또한 해당 취약점의 영향을 받는 모든 기기 제조업체에 수정 패치를 배포했다고 보안 회사에 확인해 주었습니다. 따라서 미디어텍 칩이 탑재된 안드로이드 스마트폰을 사용하는 경우, 배포되는 소프트웨어 업데이트를 다운로드하기만 하면 됩니다. 대부분의 경우 해당 업데이트를 통해 취약점이 해결될 것입니다.
최근 카운터포인트의 연구에 따르면 미디어텍 프로세서는 전 세계 스마트폰의 약 34%에 사용되고 있습니다. 따라서 이 결함의 영향은 매우 클 수 있습니다. 하지만 악의적인 공격자가 이 결함을 악용하여 데이터를 탈취한 사례가 있는지는 아직 불분명합니다.
하지만 미디어텍은 2026년 3월 제품 보안 공지에서 해당 보안 결함의 영향을 받는 모든 칩 목록을 공개했습니다. 목록에 있는 프로세서들을 보면 이 문제가 특정 스마트폰 브랜드에만 국한된 것이 아니라 Oppo, 비보, 원플러스, 삼성, 그리고 Nothing 등 모든 인기 브랜드에 걸쳐 발생하고 있음을 알 수 있습니다. |