
수년 동안 우리는 킨들을 마치 화면이 달린 종이책처럼 완전히 무해한 기기로 여겨왔습니다. 하지만 실제로는 특정 보안 취약점과 악성 전자책이 결합될 경우 사이버 공격의 통로가 될 수도 있습니다 . 흔한 경우는 아니지만 가능성이 존재하므로 개인 정보 및 금융 정보 유출과 같은 불미스러운 일을 방지하기 위해 알아두는 것이 좋습니다.
최근 Check Point Research와 같은 회사들의 조사에 따르면, 간단한 전자책 하나로 Kindle을 제어하고 , 콘텐츠를 삭제하고, 봇으로 만들거나, 심지어 아마존 계정 정보와 결제 정보까지 탈취할 수 있는 것으로 나타났습니다. 이러한 취약점이 어떻게 작동했는지, 아마존은 어떻게 문제를 해결했는지, 그리고 무엇보다도 여러분이 Kindle을 안전하고 불필요한 불안감 없이 사용하는 방법은 무엇인지 자세히 살펴보겠습니다.
전자책이 킨들에 악성코드를 감염시킬 수 있나요?

많은 사람들이 묻는 질문은 매우 간단합니다. "인터넷에서 무료 전자책을 다운로드하면 킨들에 바이러스가 감염될 수 있나요? " 자세히 설명하자면, 흔한 경우는 아니지만, 변조된 전자책 파일이 리더 소프트웨어의 취약점을 악용하여 악성 코드를 실행하는 사례가 있었습니다.
일반 사용자는 무료 전자책 웹사이트에서 전자책을 휴대폰이나 컴퓨터로 다운로드한 후 USB를 통해 전송 하거나 '킨들로 보내기' 기능을 사용할 수 있습니다 . 단순히 다운로드 사이트에서 가져온 전자책이라는 사실 자체가 위험하다는 것을 의미하는 것은 아니지만, 누군가가 펌웨어 취약점을 악용하도록 특별히 설계된 파일이라면 해당 전자책은 공격 경로가 될 수 있습니다.
공개된 분석에 따르면, 전자책 형식 자체에 킨들이 파일을 처리할 때 악용될 수 있는 특수 코드가 숨겨져 있을 수 있습니다 . 실제로 이는 전자책을 열었을 때 기기가 특정 데이터를 잘못 해석하여 공격자가 관리자 권한으로 명령을 실행할 수 있게 된다는 것을 의미합니다.
이러한 공격에서 가장 불안한 점은 사용자가 특별히 다른 작업을 할 필요가 없다는 것입니다 . 단순히 전자책을 다운로드하고 기기에 저장한 다음 다른 책처럼 열기만 하면 됩니다. 팝업 광고나 이상한 요청도 없으며, 취약점은 백그라운드에서 악용됩니다.
체크포인트 리서치의 킨들과 악성 소프트웨어 관련 조사 결과

가장 큰 충격은 체크포인트 리서치(CPR)가 아마존 킨들의 보안에 초점을 맞춘 조사 보고서를 발표했을 때였습니다 . CPR의 위협 인텔리전스 팀은 세계에서 가장 인기 있는 전자책 리더기를 철저히 분석한 결과, 매우 심각한 공격을 가능하게 하는 여러 소프트웨어 취약점을 발견했습니다.
이 테스트에서 연구원들은 킨들의 내부 파일 처리 오류를 악용 하도록 특별히 설계된 악성 전자책을 제작했습니다 . 사용자가 전자책을 열면 별도의 조작 없이(버튼 클릭, 확인 절차, 추가 설치 없이) 악성코드 실행 과정이 자동으로 시작되었습니다.
보도에 따르면, 공격이 성공할 경우 사이버 범죄자는 기기를 완전히 장악할 수 있습니다 . 여기에는 기기의 토큰을 탈취하고, 아마존 계정 자격 증명과 같은 민감한 정보는 물론, 책 구매나 킨들 언리미티드와 같은 구독료 결제에 사용된 계좌와 연결된 은행 정보까지 접근할 수 있는 권한이 포함됩니다.
체크포인트 소프트웨어의 스페인 및 포르투갈 기술 이사인 에우세비오 니에바는 킨들이 흔히 "무해한" 기기로 인식되지만 , 본질적으로 인터넷에 연결된 소형 컴퓨터라고 설명했습니다. 즉, 킨들은 휴대전화나 컴퓨터와 마찬가지로 많은 위험을 공유하지만, 일반적으로 우선적인 공격 대상으로 생각하지 않는다는 것입니다.
CPR이 실시한 테스트에서 악성 전자책은 모든 가상 도서관에서 다운로드할 수 있다는 사실이 확인되었습니다 . 평판이 의심스러운 웹사이트뿐만 아니라 킨들 스토어 자체에서도 자가 출판 기능을 악용하거나 이메일을 통해 킨들로 전송하는 시스템을 통해서도 다운로드가 가능했습니다.
킨들에서 악성 전자책 공격이 작동하는 방식

체크포인트가 밝힌 일반적인 공격 메커니즘은 사용자 관점에서 비교적 간단했습니다. 사용자는 겉보기에 정상적인 책을 받거나 다운로드하여 열면 악성코드가 활성화되는 방식이었습니다 . 하지만 문제는 악성코드가 킨들 펌웨어의 내부 취약점을 악용하는 방식에 있었습니다.
기술 시연에서 악성 전자책은 독자의 시스템 내에서 최고 관리자 권한으로 코드를 실행할 수 있었습니다 . 이를 통해 공격자의 원격 서버에 연결하거나, 화면을 잠그거나, 내부 저장소의 내용을 조작하거나, 기기에 저장된 민감한 데이터를 수집하는 등의 침입 행위가 가능했습니다.
잠재적 결과는 단순히 책 몇 권을 망치는 것에 그치지 않았습니다. CPR 팀은 공격자가 사용자의 전체 도서 라이브러리를 삭제하거나, 킨들을 좀비 네트워크 내의 봇으로 만들어 동일한 로컬 네트워크의 다른 컴퓨터를 공격하거나, 연결된 아마존 계정의 비밀번호, 쿠키 및 자격 증명에 접근할 수 있음을 입증했습니다.
더욱이 이러한 취약점은 언어, 지역 또는 인구 통계학적 집단을 표적으로 하는 공격 의 문을 열어주었습니다 . 특정 언어로 된 매우 매력적인 무료 전자책(예: 루마니아 베스트셀러)을 출판하는 것만으로도 사실상 모든 피해자가 해당 국가 출신이거나 해당 언어를 사용하는 사람들이 될 수 있으며, 이는 사이버 범죄나 사이버 스파이 활동의 매우 매력적인 표적이 됩니다.
연구자들이 지적한 또 다른 중요한 요인은 기존의 안티바이러스 프로그램이 전자책을 실행 파일처럼 검사하지 않는다는 점 입니다 . 즉, 악의적인 목적으로 변조된 전자책은 보안 검사에서 탐지되지 않고 온라인 도서관(킨들 스토어 포함)에서 무료로 제공될 수 있으며, 의심을 사지 않고 다운로드 횟수를 늘릴 수 있다는 뜻입니다.
킨들 스토어에서의 자가 출판 및 '킨들로 보내기' 서비스는 공격 벡터로 활용될 수 있습니다.
이 이야기의 핵심 중 하나는 아마존이 자가 출판을 놀라울 정도로 쉽게 허용한다는 점입니다 . 누구나 기존 출판사를 거치거나 지나치게 엄격한 편집 통제를 받지 않고 자신의 전자책을 업로드할 수 있습니다. 이는 독립 작가에게는 환상적인 일이지만, 공격자들이 악용할 수 있는 부분이기도 합니다.
체크포인트는 사이버 범죄자들이 악성 도서를 무료 도서로 위장하여 킨들 스토어에 업로드할 수 있다고 설명합니다. 사용자들은 콘텐츠나 무료 가격에 이끌려 해당 도서를 다운로드하게 되고, 이후 기기에서 파일을 열면 취약점이 활성화됩니다.
또 다른 중요한 기능은 이메일을 통해 문서를 리더기로 보낼 수 있는 기능으로 , 많은 사람들이 '킨들로 보내기'라고 알고 있습니다. 각 사용자는 kindle.com으로 끝나는 특별한 이메일 주소를 가지고 있으며, 승인된 주소에서 전송된 모든 파일은 리더기에서 읽을 수 있는 책으로 변환됩니다.
승인된 발신자 목록이 제대로 설정되어 있지 않으면 누구나 소유자 몰래 킨들에 파일을 보낼 수 있습니다. 공격 시나리오에서는 누군가가 이 시스템을 악용하여 변조된 전자책을 기기에 직접 삽입하고 사용자가 정상적으로 열어볼 것이라고 가정할 수 있습니다.
따라서 전문가들은 '킨들로 보내기' 설정을 검토하고 신뢰할 수 있는 주소로만 보내도록 제한할 것을 권장합니다 . 이렇게 하면 향후 발생할 수 있는 또는 알려지지 않은 취약점을 악용하도록 설계된 악성 콘텐츠가 포함된 문서를 예기치 않게 수신할 위험을 줄일 수 있습니다.
은행 데이터의 취약점 및 위험 심각도
킨들에서 발견된 취약점은 단순한 외관상의 결함이 아니었습니다. 체크포인트에 따르면, 이러한 취약점 이 악용될 경우 "심각한 피해"를 초래할 수 있었습니다 . 전자책 리더기 자체의 안전성뿐만 아니라, 잠재적인 결제 정보를 포함한 아마존 계정의 개인정보 보호 및 보안까지 위협받는 상황이었습니다.
기기를 해킹하면 공격자는 킨들에 저장된 모든 정보를 훔칠 수 있습니다 . 여기에는 아마존 서비스에서 기기를 식별하는 내부 토큰부터 로그인 자격 증명, 세션 쿠키, 그리고 기기를 사용자의 계정에 연결하는 데 필요한 기타 기술 데이터까지 포함됩니다.
극단적인 경우, 이는 사이버 범죄자가 피해자의 계정으로 콘텐츠를 구매하거나, 결제 정보에 접근하거나 , 해당 데이터를 다른 절도 행위와 결합하여 더욱 정교한 사기 행각을 벌이는 것으로 이어질 수 있습니다. 이러한 악용 사례를 기반으로 한 대규모 공격은 실제로 보고된 바는 없지만, 그 잠재력은 상당했습니다.
더 나아가, 킨들을 봇으로 변형시킬 수 있게 됨으로써 공격자는 사이버 범죄 인프라를 한층 강화했습니다. 겉보기에는 아무 문제 없어 보이는 독자도 로컬 네트워크상의 다른 기기 , 예를 들어 컴퓨터, 휴대폰, 심지어 라우터에 대한 공격에 가담할 수 있게 되어, 단순한 전자책 하나로 시작된 침입의 파급 효과를 증폭시킬 수 있습니다.
전문가들은 또한 이러한 취약점이 표적 공격에 특히 매력적 이라고 강조합니다 . 특정 국가에서 매우 인기 있는 책은 의심을 사지 않고 매우 특정한 프로필을 가진 수천 명의 시민에게 접근할 수 있는 이상적인 트로이 목마가 될 수 있기 때문입니다.
문제 발생 경과 및 아마존 패치(펌웨어 5.13.5)
발견된 취약점의 심각성을 고려하여 체크포인트는 책임 있는 정보 공개 절차에 따라 조치를 취했습니다. 2021년 2월, 체크포인트는 아마존에 킨들에서 발견된 보안 취약점을 알리고 제조사가 문제를 조사하고 수정할 수 있도록 필요한 기술적 세부 정보를 제공했습니다.
보고서를 분석한 후 아마존은 악성 전자책이 악용한 취약점을 해결하는 패치가 포함된 펌웨어 업데이트를 개발했습니다 . 이 수정 사항은 2021년 4월 킨들 소프트웨어 버전 5.13.5의 일부로 출시되었습니다.
업데이트는 인터넷에 연결된 모든 기기 에 자동으로 배포되었습니다 . 즉, 킨들이 와이파이 네트워크에 정기적으로 연결되어 있고 자동 업데이트가 활성화되어 있다면, 사용자의 별도 조작 없이 새 펌웨어가 다운로드 및 설치되었습니다.
하지만 많은 리더기는 장기간 연결이 끊긴 상태로 있거나 , 빈번한 동기화 없이 매우 고립된 모드로 사용되는 경우가 많습니다 . 이러한 경우, 기기는 구형 펌웨어 버전을 실행하고 있을 수 있으며, 수동으로 업데이트를 강제하거나 충분한 시간 동안 네트워크에 연결하지 않으면 보안에 취약한 상태로 남아 있을 수 있습니다.
여러 소식통에 따르면, 이 버그를 악용한 대규모 공격 캠페인의 증거는 없지만 , 해당 취약점은 실제로 존재했으며 잠재적으로 매우 위험했다고 합니다. 다행히 체크포인트가 발견한 특정 문제는 패치된 버전이 설치된 기기에서는 해결됩니다.
실험용 브라우저의 위험성 및 기타 덜 명확한 위험 요소들
킨들에서 발생하는 위험이 모두 책과 관련된 것은 아닙니다. 일부 사용자가 간단한 웹사이트를 탐색하는 데 사용하는 소위 실험적 브라우저 도 있습니다 . 기능은 제한적이지만, 인터넷에 접속할 수 있는 통로이므로 악성 콘텐츠에 노출될 가능성이 있습니다.
킨들 브라우저를 통해 웹사이트에 접속했을 때 기기가 이상하게 작동하여 브라우저가 갑자기 닫히고 잠시 멈추는 현상이 발생했다는 보고가 있습니다. 사이버 공격을 우려한 일부 사용자들은 쿠키와 캐시를 삭제하고, 페이지를 닫거나, 심지어 킨들을 공장 초기화하는 등의 극단적인 조치를 취하기도 합니다.
대부분의 경우 이러한 현상은 실제 공격보다는 브라우저 오류나 최적화가 제대로 되지 않은 웹사이트 때문에 발생합니다 . 하지만 신용카드나 직불카드, 또는 아마존 프라임과 같은 서비스가 계정에 연결되어 있는 경우, 사용자의 우려는 충분히 이해할 만합니다.
킨들을 사용하다가 이상한 점을 발견하면 브라우저를 닫고 검색 데이터를 삭제하는 것이 좋습니다. 의심스러운 경우 기기가 최신 버전인지 확인해 보세요 . 공장 초기화는 기기를 초기 상태로 되돌리는 더욱 강력한 방법으로, 설정과 로컬 콘텐츠(클라우드에 저장된 책은 제외)를 모두 삭제합니다.
중요한 점은 기술적으로 킨들의 웹 브라우징 관련 취약점을 탐지하는 것이 가능하지만, 이는 가장 많이 연구되거나 공개적으로 악용된 공격 경로는 아니라는 것입니다 . 대부분의 연구는 전자책 자체와 시스템 내에서 전자책이 관리되는 방식에 집중되어 있습니다.
킨들을 악성 소프트웨어로부터 안전하게 사용하는 기본 단계
기술적인 세부 사항을 제외하고, 독자들이 가장 궁금해하는 것은 일상생활에서 위험을 최소화하기 위해 무엇을 할 수 있는지 입니다 . 다행히 몇 가지 상식적인 지침만 따르면 기기의 편리함을 희생하지 않고도 문제 발생 가능성을 크게 줄일 수 있습니다.
첫 번째 단계는 Kindle을 항상 최신 펌웨어 버전으로 업데이트하는 것입니다 . 평소에 전원을 연결하지 않고 사용하는 경우, 가끔 Wi-Fi에 연결하고 설정에서 소프트웨어가 최신 버전인지 확인하는 것이 좋습니다. 보안 패치는 이러한 업데이트를 통해 제공되므로 이는 매우 중요합니다.
전자 책을 다운로드할 때 출처를 주의 깊게 살펴보는 것도 중요합니다 . 모든 무료 도서 웹사이트를 비난하려는 것이 아니라, 의심스러운 페이지, 이상한 다운로드, 또는 예상치 못한 곳에서 나타나는 파일을 피하라는 의미입니다. 책의 출처를 신뢰할수록 의심스러운 내용이 포함될 가능성이 줄어듭니다.
Kindle로 파일 전송 기능과 관련하여, 계정 설정에서 허용된 이메일 주소 목록을 검토해 보는 것이 좋습니다 . 이상적으로는 본인의 이메일 주소 또는 진정으로 신뢰하는 사람이나 서비스의 이메일 주소만 포함해야 합니다. Kindle로 파일을 직접 전송할 수 있는 이메일 주소가 적을수록 좋습니다.
마지막으로, 킨들은 휴대전화나 컴퓨터처럼 아무에게나 빌려줘서 아무거나 설치하거나 알 수 없는 네트워크에 연결하도록 해서는 안 된다는 점을 기억해야 합니다 . 킨들이 "단순히 독서용" 기기처럼 보일지라도, 다른 연결된 기기들과 마찬가지로 디지털 위생에 대한 기본적인 원칙을 공유해야 합니다.
전체적인 관점에서 보면 킨들은 무해한 장난감은 아니지만, 시한폭탄처럼 위험한 기기도 아닙니다. 아마존이 배포한 패치와 연구 결과, 그리고 사용자의 최소한의 주의만 있다면 킨들 로 책을 읽는 것은 여전히 가장 편리하고 일반적으로 안전한 디지털 독서 방법 중 하나입니다 . 단, 전자잉크 화면 아래에는 보호가 필요한 작은 컴퓨터가 있다는 사실을 잊지 말아야 합니다.