코로나19 사태로 주목받고 있는 화상회의 솔루션 줌(Zoom)이 보안 논란에 휩싸였다.

토론토대학의 시티즌 랩(Citizen Lab)의 보고서에 따르면, 줌을 이용한 회의 암호/ 복호화 키가 중국에 있는 서버로 전송되는 것으로 나타났다. 이는 회의 참석자 중 중국에 위치한 사람이 없을 때도 마찬가지며, 암호화 방식도 발표된 AES-256이 아닌 그보다 낮은 수준의 AES-128인 것으로 분석되었다.
특히, AES-128 방식 더불어 데이터 패턴 노출 위험이 있어 사용이 권장되지 않는 ECB 모드에서 AES 키가 사용되고 있으며, 보통 송신자와 수신자만 내용을 알 수 있다는 뜻으로 사용되는 종단간 (end-to-end)암호화가, 줌에서는 사용자와 서버간 통신 암호화의 뜻으로 사용되고 있다.
즉, 줌은 사용자들의 회의 내용 확인이 가능하다는 뜻이된다. 이에 대해 줌 측은 회의 세션을 중간에서 가로채거나 복호화할 메커니즘을 보유하고 있지 않다며 회의 내용 도감청 가능성에 대한 의혹을 부인한 상태다.
단지, 줌은 중국 자회사를 통해 약 700명의 연구팀을 운영 중인 것으로 알려져, 의혹의 눈길에서 벗어나긴 쉽지 않을 것으로 예상된다.
|