크루셜과 삼성 SSD의 암호화를 우회할 수 있는 보안 취약점이 발견되었다.

네덜란드 Radboud 대학 연구팀은 이들 SSD의 암호화 기능을 손쉽게 우회할 수 있는 보안 취약점이 있다며, 대상 제품으로 크루셜 MX100/ MX200/ MX300 시리즈와 삼성전자의 T3/ T5/ 840 EVO/ 850 EVO 시리즈를 들었다.
공개된 내용에 따르면, 이들 제품의 자체 암호화를 우회할 수 있는 보안 취약점 중 하나는 해독을 위한 마스터 복호화 키가 공백(empty string)인 것에 기인하며, 따라서 공격자는 암호 입력 단계에서 단순히 확인 버튼 혹은 엔터 키만 입력하면 암호가 무력화 된다.
또 다른 취약점으로는 비밀번호 검증 과정이 제대로 동작하지 않아 어떤 비밀번호(any password)를 입력했는지에 상관없이 암호화가 풀려 버리는 취약점이 내포되어 있다.
연구진들은 현재 확인된 제품외에도 동일한 로직이 사용된 다른 SSD 제품군에도 같은 보안 취약점이 내포되었을 가능성을 경고했으며, 이는 충분한 검증이 어려워 취약점 내포 가능성이 높은 자체 암호화 알고리즘을 사용하는 때문으로 보고 있다.
이에 따라 연구진들은 드라이브 제조사가 제공하는 자체 암호화 기능 대신 공개된 오픈소스 암호화 기술을 사용하도록 권고하였으며, 오픈소스 암호화 기술이 최신 프로세서의 AES-NI 같은 암호화 가속 기능을 지원할 경우 시스템 성능 하락도 크지 않다고 조언했다.

한편, 이번 보안 취약점 발표와 관련해 삼성전자는 내장형 SSD에 대해서는 제 3자의 암호화 소프트웨어를 사용할 것을 권고하면서, 휴대용 SSD는 휴대용 SSD 활성 소프트웨어 1.6.2 버전을 통해 펌웨어 패치를 적용하도록 권고했다. 마이크론은 보안 취약점 대응 펌웨어 배포를 계획중이라는 입장을 전했으나, 구체적인 일정은 밝히지 않았다.
|