아카이브사이트맵
© 2026 Rayon. All rights reserved.
DevDay
아티클랭킹스페이스채용
해커뉴스 favicon해커뉴스

보안 카메라 펌웨어에서 GitHub 관리자 토큰 대량 노출 발견!

by DD
2026-07-24
15시간 전
조회수 2

보안 카메라 펌웨어에서 GitHub 관리자 토큰이 수십 개 파일에 걸쳐 노출된 심각한 취약점이 발견됨

펌웨어 복호화 과정에서 AES 키와 IV가 하드코딩되어 있었으며, openssl CLI를 이용해 복구 가능했음

Vite 빌드 과정에서 `process.env` 전체가 포함되며 토큰이 유출된 것으로 추정됨

미 국방부 IP 주소와 연관된 환경 변수도 발견되어 추가적인 의혹 제기됨

펌웨어 복호화 및 키 관리의 허점

분석가는 Hanwha 보안 카메라 펌웨어에서 AES-256-CBC 암호화 방식을 사용했으나, AES 키와 IV가 바이너리 내에 하드코딩되어 있었음을 지적합니다. 특히, `fwupgrader` 바이너리가 openssl CLI 명령어를 XOR 난독화하여 실행하는 방식은 보안 전문가들에게는 쉽게 간파될 수 있는 취약점으로 언급됩니다. 이러한 키 관리 부실(Poor Key Management)은 펌웨어 무결성 및 보안에 심각한 위협이 됩니다.

Vite 빌드 시 환경 변수 유출 메커니즘

커뮤니티에서는 Vite 빌드 과정에서 `process.env`의 모든 환경 변수가 프런트엔드 코드에 포함되는 현상을 지적합니다. 이로 인해 GitHub 관리자 토큰과 같은 민감한 정보가 수십 개의 파일에 걸쳐 노출되었으며, 이는 CI/CD 파이프라인의 보안 설정 오류(CI/CD Security Misconfiguration)를 시사합니다. 해당 토큰은 수백 개의 GitHub 저장소에 대한 관리자 권한을 가지고 있어 잠재적 피해가 막대합니다.

미 국방부 IP 주소 연관성 및 Hanwha 그룹 구조

펌웨어에서 발견된 미 국방부(US DoD) IP 주소를 포함한 환경 변수들은 Hanwha 그룹의 복잡한 사업 구조와 연관 지어 추측됩니다. Hanwha Vision의 모회사가 Hanwha 그룹이며, 항공우주 및 방산 분야의 계열사를 보유하고 있다는 점이 언급됩니다. 이는 공유 CI/CD 환경 또는 자매 회사 간의 연관성 가능성을 제기하며, 단순한 우연 이상의 의미를 가질 수 있다는 분석이 나옵니다.

보안 제품의 기본 보안 점검 부재

다수의 사용자는 보안 카메라와 같은 민감한 제품에서 하드코딩된 자격 증명(Hardcoded Credentials)이나 기본값 보안 설정(Default Security Settings)이 부재한 현실에 대해 비판적인 시각을 보입니다. 보안이 최우선 순위가 아닌 경우가 많다는 점은 인정하지만, 최소한의 기본 보안 점검(Baseline Security Checks)은 필수적이라는 의견이 지배적입니다. 이는 전반적인 IoT 기기 보안 수준에 대한 우려를 증폭시킵니다.

LLM의 발전과 코드 난독화의 한계

최근 LLM(거대 언어 모델)의 발전으로 인해 과거에 코드 난독화(Code Obfuscation)가 보안을 유지하는 데 효과적이었던 방식이 무력화되고 있다는 분석이 나옵니다. AI는 시간이 많이 소요되는 작업에도 개의치 않고 분석을 수행할 수 있어, 난독화만으로는 더 이상 보안을 보장하기 어렵다는 점을 시사합니다. 이는 개발자들이 더 강력한 보안 아키텍처(Robust Security Architecture)를 고려해야 함을 의미합니다.

My security camera shipped a GitHub admin token in its login page
고급
Security
GitHub
AES
openssl
Vite
binwalk
Ghidra
TruffleHog
Shell
JavaScript
Security
Frontend
DevOps
원문 읽기
원문 읽기

댓글 0

첫 번째 댓글을 남겨보세요!

관련 추천 글

AI 해커톤 우승작들: 의료부터 수리까지 혁신 아이디어 공개!

클로드 로고

꿀템 서비스 개발기: React, Spring, Oracle DB를 활용한 기술 스택과 개발 문화 소개

지마켓 로고

GitHub Copilot, 이제 리포지토리별 사용량까지 추적!

깃헙 로고

중단된 프로젝트, GitHub Copilot으로 부활시키기 챌린지 우승자 발표!

데브투 로고

Copilot CLI, 터미널에서 GitHub 작업 관리 가능!

깃헙 로고

GitHub, 방치된 레포지토리도 30일 주기로 자동 보안 스캔

깃헙 로고
해커뉴스 favicon해커뉴스
고급
Security
GitHub
AES
openssl
Vite
binwalk
Ghidra
TruffleHog
Shell
JavaScript
Security
Frontend
DevOps

관련 추천 글

AI 해커톤 우승작들: 의료부터 수리까지 혁신 아이디어 공개!

클로드 로고

꿀템 서비스 개발기: React, Spring, Oracle DB를 활용한 기술 스택과 개발 문화 소개

지마켓 로고

GitHub Copilot, 이제 리포지토리별 사용량까지 추적!

깃헙 로고