
차량 내 비밀번호도 없는 경로로 접근해 해커가 운전자를 차량 안에 가둔 다음 실내 마이크로 대화까지 엿듣는 사태가 발생했다. 최근 호주에서 제작된 한 다큐멘터리가 자체 조사를 통해 중국산 전기차 보안 실태를 가감 없이 보여줬다. 이번 조사는 중국 전기차가 호주 시장에 빠르게 유입되는 상황에서 사이버 보안 위험을 짚어본 것으로, 최근 차량이 주행 상태뿐 아니라 사용자 정보까지 얼마나 많이 수집할 수 있는지도 함께 조명했다. 조사의 중심에는 샤오펑과 BYD, 두 중국 브랜드가 있었다. 다만 ‘중국차라서 위험하다’는 결론으로 곧장 이어지지는 않는다는 점이 이번 사안의 또 다른 핵심이다. 이번 시간에는 다큐멘터리가 밝힌 내용과 그에 대한 해석, 그리고 전 세계 자동차 업계가 안고 있는 공통의 과제를 자세히 짚어보도록 하겠다.

샤오펑 G6를 들여다본 내부자, 위치와 좌석 점유 정보까지
조사에 따르면 샤오펑의 경우 익명의 회사 내부자가 ABC뉴스가 확보한 G6를 원격으로 들여다볼 수 있었다고 한다. 차량 위치와 속도, 좌석 탑승 여부, 심지어 스티어링 휠 각도까지 확인할 수 있었고, 이런 정보가 중국 현지 회사 쪽에서도 접근 가능한 상태였다는 주장이다. 이 대목이 국가 안보 논란으로 번지는 이유는 민감한 데이터가 중국으로 전송될 가능성 때문이다.
문제는 정부 관료들이 직접 중국 브랜드 차량을 구매하고 있다는 점이다. 호주보안정보기구(ASIO)는 장관과 공무원들에게 차 안에서 민감한 대화를 하거나 업무용 기기를 연결하지 말라고 경고했지만, 어떤 차를 사도 되는지에 대한 지침은 따로 없다. 실제로 돈 패럴 통상장관은 BYD 샤크 6를, 크리스 보웬 기후변화·에너지 장관은 샤오펑 G6를 타고 있다.

2주간 빌린 샤크 6, 비밀번호 없는 경로로 마이크까지 장악
ABC 보도는 여기서 한 걸음 더 나아가, 해커가 마음먹으면 무엇이 가능한지를 직접 보여줬다. 자동차 전문 보안 전문가 댄 헤르셰척이 BYD 샤크 6 픽업트럭을 2주간 빌려 취약점을 찾아냈는데, 그가 이용한 접근 경로에는 비밀번호조차 걸려 있지 않았다고 한다. 그는 운전자를 차 안에 가두고, 음악을 크게 틀고, 주행 중 와이퍼와 조명을 제멋대로 조작할 수 있었다.
이 정도만으로도 위험하지만 진짜 문제는 그다음이었다. 실내 마이크를 통해 통화 내용 같은 민감한 정보를 엿듣고, 기자의 목소리를 녹음한 뒤 그중 아이폰 호출어를 잘라내 차량 스피커로 재생한 것이다. ‘시리’ 호출이 작동하자 해커가 자신의 명령을 이어 붙였고, 아이폰은 사용자의 생년월일과 전화번호, 연락처 목록까지 내놓았다. 연락처 가운데에는 호주 총리의 번호도 있었다.

중국차만의 문제는 아니다, 전 차종에 필요한 보안 점검
이런 결과를 두고 영국과 폴란드 등은 이미 민감한 시설에 중국차 출입을 제한했다. 다만 중국 정부가 자국 완성차 업체에 다른 나라를 감시하도록 요구했다는 증거는 아직 없다. 그럼에도 영국 의원들은 지난해, 중국 기술이 들어간 차량의 카메라와 센서, 레이더가 수집한 데이터에 중국 정부가 접근할 법적 권한을 갖고 있다고 지적했다. 그렇다면 중국차는 본질적으로 믿을 수 없는 걸까? 반드시 그렇다고 보기는 어렵다.
2023년 모질라 연구에서는 조사 대상 25개 자동차 브랜드가 모두 소비자 데이터 취급 문제로 ‘프라이버시 미포함’ 경고 라벨을 받았고, 닛산과 기아는 각각 ‘성적 활동’과 ‘성생활’ 관련 정보까지 수집하는 것으로 나타났다. 조사 대상 브랜드의 84%는 수집한 데이터를 제3자에 판매하기도 했다. 테슬라와 기아, 스바루 등에서 해커가 차량에 접근할 수 있었다는 보도도 이어져 왔다. 결국 이번 사안이 던지는 메시지는 특정 국가의 차량이 아니라, 모든 기기가 이용자 정보를 최대한 모으는 시대에 자동차의 보안과 개인정보 정책도 더 엄격히 검증받아야 한다는 점이다.
